Перейти к содержимому


Фото
- - - - -

DPH:Trojan.Inject.3.64


  • Please log in to reply
18 ответов в этой теме

#1 ЛСергей

ЛСергей

    Advanced Member

  • Posters
  • 802 Сообщений:

Отправлено 27 Август 2018 - 17:14

После сегодняшнего обновления Др.ВЕБ, в 2х файлах  бабилон оказался DPH:Trojan.Inject.3.64

До этого у них года 4 назад только malware в инсталяторе был



#2 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 18 634 Сообщений:

Отправлено 27 Август 2018 - 17:17

отчет соберите для тех. поддержки. сегодняшний апдейт ничего не мог изменить
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#3 ЛСергей

ЛСергей

    Advanced Member

  • Posters
  • 802 Сообщений:

Отправлено 27 Август 2018 - 17:25

отчет соберите для тех. поддержки. сегодняшний апдейт ничего не мог изменить

Могу инталлятор выслать весь, правда, архив 67м.

Интересно, что сегодня вдруг бабилон перестал работать, при инсталляции сообщения о вирусе не было.

Первый раз такое видел, потребовали для продолжения убить windows explorer.



#4 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 18 634 Сообщений:

Отправлено 27 Август 2018 - 17:41

сетап не нужен. нет ни каких гарантий что он сработает так же. это зависит от окружения. сначала нужен отчет
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#5 ЛСергей

ЛСергей

    Advanced Member

  • Posters
  • 802 Сообщений:

Отправлено 27 Август 2018 - 17:49

Konstantin Yudin, для отчета мне нужно вытащить из карантина эти файлы и тогда создать отчёт?



#6 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 18 634 Сообщений:

Отправлено 27 Август 2018 - 17:53

никак не связанные действия. просто соберите отчет и выложите его для загрузки
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#7 ЛСергей

ЛСергей

    Advanced Member

  • Posters
  • 802 Сообщений:

Отправлено 27 Август 2018 - 18:24

Сделал отчет, выложил на yadi.sk, линк в ЛС выслал



#8 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 18 634 Сообщений:

Отправлено 27 Август 2018 - 19:05

сертификат которым подписан этот софт замечен в мутных делах с адварщиками, я не могу его обелить без детального анализа. так что детект там ожидаем, он пытается внедрить код в системный процесс.
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#9 ЛСергей

ЛСергей

    Advanced Member

  • Posters
  • 802 Сообщений:

Отправлено 27 Август 2018 - 23:25

Konstantin Yudin, спасибо!



#10 ЛСергей

ЛСергей

    Advanced Member

  • Posters
  • 802 Сообщений:

Отправлено 30 Август 2018 - 15:05

Konstantin Yudin, в саппорте бабилон ответили, что эти файлы чистые и приложили лог от virustotal.com

Я проверил весь архив и оказалось, что теперь вируса нет

https://www.virustotal.com/#/file/6c6ca39d46539bbfb96a0bc40f8b7830aeed8f6a522eb9e2d8d79464e5332d24/detection

а 27 августа вирус был

Сейчас я проверил файлы в карантине и в них вируса уже нет, вернул из карантина назад в папку.

Прикрепленные файлы:



#11 ЛСергей

ЛСергей

    Advanced Member

  • Posters
  • 802 Сообщений:

Отправлено 30 Август 2018 - 15:17

Сейчас проверил онлайн сканером

Прикрепленные файлы:



#12 Ivan Korolev

Ivan Korolev

    Poster

  • Virus Analysts
  • 1 050 Сообщений:

Отправлено 30 Август 2018 - 15:30

То, что детекта нет статически, не означает, что его не будет при выполнении кода.



#13 ЛСергей

ЛСергей

    Advanced Member

  • Posters
  • 802 Сообщений:

Отправлено 30 Август 2018 - 15:43

То, что детекта нет статически, не означает, что его не будет при выполнении кода.

Нет, ну я бы не беспокоил просто так. Я проверил при выполнении в той же самой ситуации(shift+клик правой кнопкой мыши по слову), теперь Др.ВЕБ молчит.



#14 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 18 634 Сообщений:

Отправлено 30 Август 2018 - 16:24

хм. т.е. там реально имплант был.... мало того что они уже засветились ранее. бежать надо от таких


With best regards, Konstantin Yudin
Doctor Web, Ltd.

#15 Elek

Elek

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 01 Сентябрь 2018 - 01:39

Ругается на https://rammichael.com/7-taskbar-tweaker

7+ Taskbar Tweaker.ex2 DPH:Trojan.Inject.3.64 Перемещено C:\7+ Taskbar Tweaker\bin\64\7+ Taskbar Tweaker.ex2

https://www.virustotal.com/#/file/df187e30501f848f1dbb4672903c5daad134858de7cad2a5aeb9aefccbb88064/detection



#16 Elek

Elek

    Newbie

  • Posters
  • 10 Сообщений:

Отправлено 01 Сентябрь 2018 - 11:36

Хотя ругается правильно, модификация памяти процесса Windows Explorer является первичной функцией этой программы...

https://habr.com/post/174593/



#17 RomaNNN

RomaNNN

    Ковальски

  • Dr.Web Staff
  • 5 943 Сообщений:

Отправлено 01 Сентябрь 2018 - 11:38

Хотя ругается правильно, модификация памяти процесса Windows Explorer является первичной функцией этой программы...
https://habr.com/post/174593/

Как хорошо, что даже объяснять ничего не надо ;)
Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.

#18 ЛСергей

ЛСергей

    Advanced Member

  • Posters
  • 802 Сообщений:

Отправлено 02 Сентябрь 2018 - 22:48

RomaNNN, я с такими чудесами раньше не сталкивался. Обычно после скачивания, проверяю сканером инсталляционный файл, если все чисто, запускаю установку. После установки запустил, пару слов перевел, Др.ВЕБ молчал, т.е. всё нормально. А когда попробовал сделать перевод с экрана, получил сообщение о трояне. В карантин попал уже чистый файл, т.к. я карантине проверил ничего в нем не оказалось и когда восстановил из карантина, перевод работал и сообщения о трояне уже не было. Если бы не был установлен Др.ВЕБ, я получил бы этот троян в подарок.



#19 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 512 Сообщений:

Отправлено 02 Сентябрь 2018 - 23:05

ЛСергей, файл был закарантинен по поведению, а не по базам. Проверка ничего и не даст, его в базе нет. Однако поведенческие алгоритмы пресекли хулиганство с их точки зрения.




Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых