Перейти к содержимому


Фото
- - - - -

Имя скачиваемого файла утилиты CureIt!

файл имя CureIt!

  • Закрыто Тема закрыта
27 ответов в этой теме

#1 Andrey_Vladimirovich

Andrey_Vladimirovich

    Newbie

  • Posters
  • 30 Сообщений:

Отправлено 05 Июль 2025 - 19:14

Давно меня мучает этот вопрос и вот решил написать. Почему-то при скачивании утилиты CureIt! файл имеет имя состоящее из случайного набора букв и цифр (только что скачал и получил «pyo1lf2v.exe»). Если уж так важно иметь случайное имя (хотя я не понимаю зачем) то можно же в начало вставить название программы (например, так делает MS, когда мы сами скачиваем файлы обновлений). Дело в том, что я сталкивался с вредоносное программное обеспечениеами, которые имели случайные имена. И когда пользователи получают легальную программу с таким именем, то подсознательно в голове откладывается, что не нужно быть на стороже сталкиваясь с таким именем. По сути подстава для пользователей.

 



#2 VVS

VVS

    The Master

  • Moderators
  • 19 836 Сообщений:

Отправлено 05 Июль 2025 - 19:33

Потому, что была малварь, которая блокировала запуск просто по имени.

Не знаю, насколько подобное актуально сейчас, но такое было...


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#3 Alexander007

Alexander007

    Foreign Doctor

  • Posters
  • 2 090 Сообщений:

Отправлено 05 Июль 2025 - 20:15

 

Давно меня мучает этот вопрос и вот решил написать. Почему-то при скачивании утилиты CureIt! файл имеет имя состоящее из случайного набора букв и цифр (только что скачал и получил «pyo1lf2v.exe»). Если уж так важно иметь случайное имя (хотя я не понимаю зачем) то можно же в начало вставить название программы (например, так делает MS, когда мы сами скачиваем файлы обновлений). Дело в том, что я сталкивался с вредоносное программное обеспечениеами, которые имели случайные имена. И когда пользователи получают легальную программу с таким именем, то подсознательно в голове откладывается, что не нужно быть на стороже сталкиваясь с таким именем. По сути подстава для пользователей.

 

Почему имя файла разное при каждом скачивании?

1. Защита от блокировок

  • Некоторые корпоративные сети, антивирусы или фаерволы могут блокировать загрузку файлов, содержащих в имени слова вроде virus antivirus cureit drweb и т.д.
  • Использование случайного имени помогает обойти такие ограничения — пользователь может спокойно скачать утилиту даже в ограниченной среде.

2. Обход автоматического анализа (снижение ложных срабатываний)

  • Системы автоматического анализа (например, песочницы) часто сканируют подозрительные файлы. Если имя файла всегда одинаковое, есть риск, что он будет добавлен в чёрные списки или помечен как потенциально опасный.
  • Изменение имени каждый раз позволяет избежать преждевременной блокировки официальной утилиты.

3. Техническая реализация сервера

  • Файл может генерироваться динамически при запросе — например, на лету собирается сборка с актуальными базами Dr.Web.
  • Такие файлы сохраняются на сервере под временным именем, которое не меняется перед отправкой клиенту.

4. Сложность управления версиями

  • Утилита CureIt! регулярно обновляется (ежедневно или даже чаще), чтобы содержать свежие сигнатуры вирусов.
  • Присвоение понятных имён каждому такого обновления может быть сложным с точки зрения автоматизации и хранения.

⚠️ Возможные проблемы

  • Пользователи могут заподозрить вредоносность — ведь случайные имена (.tmp, .exe с набором букв и цифр) часто используются вирусами.
  • Низкий уровень доверия — особенно у новичков или людей, следящих за безопасностью.
  • Риск привыкания к "случайным" именам — пользователь может перестать настораживаться при виде подобных файлов, что снижает общую безопасность.

Global Malware Hunting.


#4 Severnyj

Severnyj

    Member

  • Posters
  • 236 Сообщений:

Отправлено 05 Июль 2025 - 20:18

Потому, что была малварь, которая блокировала запуск просто по имени.

Не знаю, насколько подобное актуально сейчас, но такое было...

Достаточно актуально, вот, например, Nanominer оставляет после себя такие подарки (т.н. блокировка через переполнение стёка):

 

Spoiler

Сообщение было изменено Severnyj: 05 Июль 2025 - 20:19


#5 B.Chugunov

B.Chugunov

    Advanced Member

  • Dr.Web Staff
  • 711 Сообщений:

Отправлено 07 Июль 2025 - 09:20

ВПО в зараженной системе может блокировать запуск cureit, увидев исполнение файла с таким именем. Либо просто детектировать такой запуск и выгружаться, иными способами дополнительно осложнять обнаружение.  
Всякие майнеры вполне себе такое любят исполнять. Коллега выше привел пример. 
Поэтому оригинальное название нельзя оставлять, даже частично. Могут детектировать по маске CureIt*, даже если сделать имя утилиты CureIt_erhdjnjn.exe
И поэтому надежнее вообще никак не заявлять о том, кто это такой был скачан и сейчас запускается. 
А на счет подставы не очень понятно. Любой запуск CureIt обычно сопровождается скачиванием свежей версии утилиты с нашего сайта. По крайней мере в норме должен. Как минимум для того, чтобы иметь свежий набор баз. 
Никогда не встречал, чтобы вместо CureIt пользователь запускал под его видом какой-либо вирус. Нужно очень сильно постараться так сделать и разве что скачать утилиту с какого-то левого сайта, либо достать ее непонятно откуда еще. 


-----------------
best regards,
Technical support department, Doctor Web, Ltd.

#6 Dolmatov

Dolmatov

    Member

  • Posters
  • 201 Сообщений:

Отправлено 07 Июль 2025 - 20:39

Согласен, что если пользователь видит непонятно ("тарабарщину") имя, то должен понимать что это за файл. Если получен из надёжных источников самим пользователем, то он знает о файле. Если он не знает о файле, то и запускать такое не стоит лишний раз - удалил непонятный файл, а средство проверки скачал из надёжного источника.

 

Если вирус маскируется под какие-то имеющиеся (и новые) файлы, то ему без разницы будет дублировать понятное пользователю название или нет. Например, вполне может дописывать порядковый номер "(1)" и т.д., как делается автоматически при скачивании одного и того же файла несколько раз в браузере. Кроме того, не редко вирусы именуются по искомому пользователю результату или по уже установленному в системе: название игры, браузера или другой программы. 

 

Так что, в целом, наличие случайного имени это больше стереотип на основе опыта пользователя, чем повод доверять известным названиям и не доверять случайным названиям.



#7 Andrey_Vladimirovich

Andrey_Vladimirovich

    Newbie

  • Posters
  • 30 Сообщений:

Отправлено 01 Август 2025 - 03:20

Потому, что была малварь, которая блокировала запуск просто по имени.

Это аргумент, но, кто мешает заразе блокировать данную программу например по фразе "DOCTOR WEB". Она есть в теле файла и файл подписан "DOCTOR WEB, LTD"? Более того, кто мешает заразе заразить данный файл? Если зараза работает с серьёзными правами, нужно запускать ПК с дистрибутива ОС или прямо со спец. носителя с антивирусом.

 

Почему имя файла разное при каждом скачивании?

Нет, речь идёт именно о случайном наборе символов.

 

1. Защита от блокировок

Некоторые корпоративные сети, антивирусы или фаерволы могут блокировать загрузку файлов, содержащих в имени слова вроде virus , antivirus , cureit , drweb и т.д.

То есть, эти механизмы защиты не позволяют скачивать объекты по имени, но позволяют по расширению EXE? Это что защита такая? Я даже не знаю, смеяться тут или плакать.

 

2. Обход автоматического анализа (снижение ложных срабатываний)

Системы автоматического анализа (например, песочницы) часто сканируют подозрительные файлы. Если имя файла всегда одинаковое, есть риск, что он будет добавлен в чёрные списки или помечен как потенциально опасный.

EXE-файл всегда потенциально опасный, а имя может меняться. Раз речь идёт об анализе содержимого, то анализатор всегда будет знать, что это за файл, т.к. он подписан.

 

3. Техническая реализация сервера

Это не имеет отношения к имени файла. Всегда можно назвать "CureIt!_pyo1lf2v.exe". Кстати, странно, что программа не умеет обновлять свои базы.

 

4. Сложность управления версиями

Ответ тот же, что и выше.

 

ВПО в зараженной системе может блокировать запуск cureit, увидев исполнение файла с таким именем. Либо просто детектировать такой запуск и выгружаться, иными способами дополнительно осложнять обнаружение.

CureIt! для работы требует повышения прав. Если такую программу может выгрузить ВПО, то запускать CureIt! необходимо с другой ОС. 

 

Если вирус маскируется под какие-то имеющиеся (и новые) файлы, то ему без разницы будет дублировать понятное пользователю название или нет.

Согласен. Но, увидев конкретное имя я вспомню, скачивал я это или нет, т.е. будет ассоциация. А если это случайный набор символов, да ещё не дай бог, у разных программ, то я подсознательно могу привыкнуть к тому, что это норма и случайно запустить. 

 

P.S. Видимо, я что-то сделал не так или не сделал как нужно, но уведомлений об ответах мне не приходило.



#8 maxic

maxic

    Keep yourself alive

  • Moderators
  • 13 079 Сообщений:

Отправлено 01 Август 2025 - 09:42

Кстати, странно, что программа не умеет обновлять свои базы.

Что странного? Кофе она тоже не варит. Функционал так и задуман. Требуется обновление баз? Ставим полноценное защитное решение.



#9 VVS

VVS

    The Master

  • Moderators
  • 19 836 Сообщений:

Отправлено 01 Август 2025 - 11:21

 

Потому, что была малварь, которая блокировала запуск просто по имени.

Это аргумент, но, кто мешает заразе блокировать данную программу например по фразе "DOCTOR WEB". Она есть в теле файла и файл подписан "DOCTOR WEB, LTD"?

Никто не мешает.

 

Более того, кто мешает заразе заразить данный файл?

Никто не мешает, просто он тогда ругнётся и не запустится.

 

Если зараза работает с серьёзными правами, нужно запускать ПК с дистрибутива ОС или прямо со спец. носителя с антивирусом.

Не нужно.
Это устаревшая рекомендация, которая сейчас скорее вредна, чем полезна.
Запускать с внешнего носителя нужно только в том случае, когда никакими способами запустить из системы не получилось.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#10 Alexander007

Alexander007

    Foreign Doctor

  • Posters
  • 2 090 Сообщений:

Отправлено 01 Август 2025 - 15:03

Андрей . Если вы считаете подозрительные файлы , Вы можете проверить на угрозы через VirusTotal , если не угроза - отображается зеленая шарик - файл не вредный , подписанный файл : Sign - слово подписано и проверено .

А, если левая программа - Not sign , красные шарики - означает что угроза есть или скомпрометировали или модифицировали под легитимную программу . Такой детект будет .

Всегда можно проверить и качать только с официального сайта Др веб .

Global Malware Hunting.


#11 Andrey_Vladimirovich

Andrey_Vladimirovich

    Newbie

  • Posters
  • 30 Сообщений:

Отправлено 01 Август 2025 - 19:03

Что странного? Кофе она тоже не варит. Функционал так и задуман. Требуется обновление баз? Ставим полноценное защитное решение.

Так в чём проблема реализовать автообновление? Она сама отказывается работать с устаревшими базами. Заметьте, у вашего конкурента такой проблемы нет (по крайней мере раньше не было). Адекватные люди подобную программу не используют как замену полноценного антивируса, а лишь для доп. проверки, если есть подозрение на проблему. Про неадекватов и говорить не стоит.

 

Никто не мешает.

Вот и я о том же. Так что это защита странная.

 

Не нужно.
Это устаревшая рекомендация, которая сейчас скорее вредна, чем полезна.
Запускать с внешнего носителя нужно только в том случае, когда никакими способами запустить из системы не получилось.

Два ваших ответа выше противоречат этому. И чем же эта рекомендация вредна?



#12 maxic

maxic

    Keep yourself alive

  • Moderators
  • 13 079 Сообщений:

Отправлено 01 Август 2025 - 20:36

Так в чём проблема реализовать автообновление?

Нет никаких проблем, это осознанное решение и в этом виде CureIt существует десятилетиями. За удобства и сервис надо платить, и это нормально.



#13 Andrey_Vladimirovich

Andrey_Vladimirovich

    Newbie

  • Posters
  • 30 Сообщений:

Отправлено 01 Август 2025 - 21:09

Нет никаких проблем, это осознанное решение и в этом виде CureIt существует десятилетиями. За удобства и сервис надо платить, и это нормально.

 

Я понял, вы предлагаете пользоваться продуктами конкурентов. Оригинальный подход.



#14 basid

basid

    Guru

  • Posters
  • 4 567 Сообщений:

Отправлено 01 Август 2025 - 23:26

Нет, вам предлагают "разориться" на покупку антивируса, если встроенный "защитник" вас не устраивает.

Будет это DrWeb или другой антивирус - ваш выбор, а не чьё-то предложение.



#15 Andrey_Vladimirovich

Andrey_Vladimirovich

    Newbie

  • Posters
  • 30 Сообщений:

Отправлено 02 Август 2025 - 03:57

Нет, вам предлагают "разориться" на покупку антивируса, если встроенный "защитник" вас не устраивает.

Будет это DrWeb или другой антивирус - ваш выбор, а не чьё-то предложение.

 

Я вас не понял.



#16 maxic

maxic

    Keep yourself alive

  • Moderators
  • 13 079 Сообщений:

Отправлено 02 Август 2025 - 08:44

Andrey_Vladimirovich, поставьте Dr.Web Security Space - будут вам обновления.



#17 VVS

VVS

    The Master

  • Moderators
  • 19 836 Сообщений:

Отправлено 02 Август 2025 - 09:17

 

Никто не мешает.

Вот и я о том же. Так что это защита странная.

Нет, Вы не о том же - Вы о том, что малварь может определять CureIt по содержимому файла, а я о том, что малварь может определять CureIt по имени файла.
Если для Вас это одно и тоже, то у Вас проблемы с логикой.
 

 

Не нужно.
Это устаревшая рекомендация, которая сейчас скорее вредна, чем полезна.
Запускать с внешнего носителя нужно только в том случае, когда никакими способами запустить из системы не получилось.

Два ваших ответа выше противоречат этому.

Это Вам так кажется.

 

И чем же эта рекомендация вредна?

Слова реестр и бестелесные вирусы Вам знакомы?
Судя по написанному Вами - нет, не знакомы...


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#18 Andrey_Vladimirovich

Andrey_Vladimirovich

    Newbie

  • Posters
  • 30 Сообщений:

Отправлено 02 Август 2025 - 12:43

Andrey_Vladimirovich, поставьте Dr.Web Security Space - будут вам обновления.

Зачем? Ведь речь шла об CureIt!

 

Нет, Вы не о том же - Вы о том, что малварь может определять CureIt по содержимому файла, а я о том, что малварь может определять CureIt по имени файла.
Если для Вас это одно и тоже, то у Вас проблемы с логикой.

Речь о другом. Нельзя рассчитывать на то, что зараза будет определять программу только по имени.

 

Это Вам так кажется.

Попробуйте вычитывать то, что вы сами пишете.

 

Слова реестр и бестелесные вирусы Вам знакомы?
Судя по написанному Вами - нет, не знакомы...

Это плохое объяснение.



#19 Alexander007

Alexander007

    Foreign Doctor

  • Posters
  • 2 090 Сообщений:

Отправлено 02 Август 2025 - 12:59

Объяснение с CureIT с именем


---
1. **Изменение имени файла при скачивании**
Это **нормально и ожидаемо**.

- **Dr.Web CureIt!** — это **автономный сканер**, который **обновляется каждый день**.
- Каждый день выпускается новая версия с **новым именем файла**, например:
```
cureit_20250405.exe
cureit_20250406.exe
```
Где `20250405` — дата в формате ГГГГММДД.

**Вывод**: Если вы скачиваете CureIt! каждый раз с сайта, имя файла будет **отличаться по дате** — это **не ошибка**, а **норма**. Так обеспечивается актуальность антивирусных баз.

---

2. **Имя исполняемого файла меняется при запуске**
Иногда при запуске CureIt! он:
- Распаковывает себя во временные файлы.
- Создаёт копию с **случайным именем** (например, `tmpABC123.exe`).
- Это делается для обхода блокировок вредоносным ПО.

**Вывод**: Это **защитный механизм**. Некоторые вирусы блокируют антивирусные утилиты по имени. Случайное имя помогает обойти такую защиту.

---

3. **Антивирус показывает разные названия в отчётах**
Иногда в логах или интерфейсе может отображаться:
- "Dr.Web CureIt!"
- "Dr.Web Scanner"
- "Dr.Web Anti-virus"

**Вывод**: Это разные названия одного и того же инструмента в зависимости от контекста. Не является ошибкой.

---

Когда стоит беспокоиться?
Если:
- Вы скачали CureIt! с **неофициального сайта**.
- Файл имеет **подозрительное расширение** (например, `.scr`, `.bat`, `.vbs`).
- Антивирус **сам себя удаляет или блокируется**.
- Имя файла **не соответствует шаблону** (например, `cureit_setup.exe` от неизвестного источника).

Это может быть **подделка или вирус**, маскирующийся под CureIt!

---
Что делать:
1. **Скачивайте CureIt! только с официального сайта**:
https://free.drweb.ru/cureit/

2. **Проверяйте цифровую подпись** файла:
- Кликните ПКМ по файлу → «Свойства» → вкладка «Цифровые подписи».
- Должна быть подпись: **Doctor Web, Ltd.**

Global Malware Hunting.


#20 Severnyj

Severnyj

    Member

  • Posters
  • 236 Сообщений:

Отправлено 02 Август 2025 - 13:02

Зачем? Ведь речь шла об CureIt!

А почему не идете в поддержку Microsoft и не спрашиваете почему их Средство проверки безопасности не имеет обновлений? Не имеет и всё - это ответ.

 

Речь о другом. Нельзя рассчитывать на то, что зараза будет определять программу только по имени.

Никто и не рассчитывает, но средства которыми пользуется малварь чаще работают по имени (SRP, DissalowRun)





Also tagged with one or more of these keywords: файл, имя, CureIt!