Перейти к содержанию
broker

Ложное/правильное срабатывание

Recommended Posts

broker

Ситуация:

Вирус изменяет системные dll, при этом работоспособность системы полностью сохраняется, но выключаются некоторые фичи по защите.

dll, хоть и системная, но не залоченная. Антивирус находит в ней вирус и удаляет - следующая перезагрузка - ГОЛУБОЙ ЭКРАН.

Насколько оправданы действия антивируса?

Для желающих могу разместить DLL и подробные описания ситуации.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Лечить вирус безусловно нужно, другой вопрос, что делается это неправильно. В идеале, как я себе это вижу, если лечение зараженной системной dll невозможно, то антивирус должен предложить восстановить первоначальный вариант, т.е. он должен попнимать, файл системный (из бекапа ОС, с какого-то сайта в сети и т.д., как угодно).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

Сергей Ильин

Я так понимаю нужны подробности. Тогда как лучше, разместить всё тут или часть файлов в закрытой зоне?

Добавлено спустя 14 минут 5 секунд:

0. Trojan-Spy.Win32.Banker.alr добавлен в сигнатуры AVP 1 декабря 2005, описания нет, обнаруживается в sfc.dll.

1. sfc.dll это библиотека, отвечающая за WFP (windows file protection)

2. вирус secefa выполняет манипуляции с этой DLL и более того: на Symantec написано подменяет.

На самом деле подмены нет, в уже имеющейся dll подменяется несколько байтов

Бинарное сравнение dll показало:

Comparing files C:SFC1sfc.dll and C:SFC2SFC.DLL

000062DB: 90 8B

000062DC: 90 C6

Как видно, в заражённой dll забиты переходы; первое, что приходит на ум dll крякнута, но вируса в ней НЕТ, анализ показал , что данной манипуляцией отключается защита файловой системы.

Данной особенностью (по описанию Symantec) обладает secefa

3.В настоящее время dll с подменой считают вирусом следующие антивирусы

AntiVir 02.25.2006 no virus found

Avast 02.20.2006 no virus found

AVG 02.24.2006 PSW.Banker.WQP

Avira 02.25.2006 no virus found

BitDefender 02.26.2006 no virus found

CAT-QuickHeal 02.25.2006 no virus found

ClamAV 02.26.2006 no virus found

DrWeb 02.25.2006 no virus found

eTrust-InoculateIT 02.25.2006 no virus found

eTrust-Ve 02.24.2006 no virus found

Ewido 02.25.2006 no virus found

Fortinet 02.26.2006 Spy/Banker

F-Prot 02.25.2006 no virus found

Ikarus 02.24.2006 no virus found

Kaspersky 02.26.2006 Trojan-Spy.Win32.Banker.alr

McAfee 02.24.2006 no virus found

NOD32v2 02.24.2006 no virus found

Norman 02.24.2006 no virus found

Panda 02.25.2006 no virus found

Sophos 02.26.2006 no virus found

Symantec 02.26.2006 no virus found

TheHacker 02.24.2006 no virus found

UNA 02.24.2006 no virus found

VBA32 02.26.2006 Trojan-Spy.Win32.Banker.alr

Признаки чистой dll на win 2000 pro

0. Валидная цифровая подпись

1. md5 0e1f5e9b2d00611dc9fe59eef9487c76

2. c:winntsystem32

3. размер 95 024 байта

4. 000062DB:8B

000062DC:C6

Признаки заражённой dll на win 2000 pro

0. Невалидная цифровая подпись

1. md5 08978b30df49069b76ffacb9353964ad

2. c:winntsystem32

3. размер 95 024 байта

4. 000062DB:90

000062DC:90

как определить

fc /b dll1 dll2

или послать проверить КАСПЕРОМ :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Я так понимаю нужны подробности. Тогда как лучше, разместить всё тут или часть файлов в закрытой зоне?

Сам зараженный файл лучше в закрытой зоне, собственно он уже там :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

дополню:

sfc.dll, даже не подписанная, используется как минимум тремя системными процессами:

winlogon

shchost

spoolsv

Они блокируют доступ к данной DLL, что интересно Касперский 6.0 обладает супер фичей, которая позволяет получать доступ к залоченным ресурсам.. :) и с помощью этой фичи каспер делит эту DLL.

Действия этой версии антивируса и вызвыли экран смерти.

Хочу повторить вопрос:

Насколько оправданы действия антивируса и антивирусных аналитиков.

1. Внесение в базы сигнатуры испорченной системной DLL

2. Удаление антивирусом этой DLL.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Wordmonger
дополню:

Насколько оправданы действия антивируса и антивирусных аналитиков.

1. Внесение в базы сигнатуры испорченной системной DLL

2. Удаление антивирусом этой DLL.

1. Если DLL может быть восстановлена до рабочего состояния, то её детектирование и лечение вполне оправданны.

2. Удалять DLL, без которой система становится неработоспособной, нельзя.

Чтобы понять, почему вместо лечения происходит удаление DLL, нужен сам файл и точная версия продукта, на которой это проявляется.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

полное описание выше..

Файл в соответствующей ветке.

Антивирус не может восстановить DLL, так как после её восстановления её надо переподписать.

Поэтому он её удалил.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
2. Удалять DLL, без которой система становится неработоспособной, нельзя.

А если ее не удалить, а после этого ляжет вся сеть. Или другой вариант, уйдет на лево конфиденциальная инфа.

Правильнее наверное исходить тут от величины ущерба. Иногда лучше восстановить виндовс, чем потом думать о пропавшей информации.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

Сергей Ильин

я полностью описал изменения в DLL и причины появления.

В случае если бы каспер стоял на всех компах, то после перезагрузки не было бы ниодного живого компьютера - вот это действительно КРАХ.

Иногда лучше восстановить виндовс

иногда это дешевле.. иногда дороже :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Wordmonger
2. Удалять DLL, без которой система становится неработоспособной, нельзя.

А если ее не удалить, а после этого ляжет вся сеть. Или другой вариант, уйдет на лево конфиденциальная инфа.

Правильнее наверное исходить тут от величины ущерба. Иногда лучше восстановить виндовс, чем потом думать о пропавшей информации.

Антивирусный продукт не может принимать такие решения. Ему интеллекта не хватит, чтобы "исходить от величины ущерба". :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Кондрашин
Ситуация:

Вирус изменяет системные dll, при этом работоспособность системы полностью сохраняется, но выключаются некоторые фичи по защите.

dll, хоть и системная, но не залоченная. Антивирус находит в ней вирус и удаляет - следующая перезагрузка - ГОЛУБОЙ ЭКРАН.

Насколько оправданы действия антивируса?

Действия неоправданы.

Если все, как вы описали, то в лаборатории ошиблись. Сочли "вирус" неизлечимым, хотя данный файл можно "вылечить".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

Михаил Кондрашин

Более того, как Вы могли обратить Внимание это был системный ФАЙЛ.. ЗАЛОЧЕННЫЙ ОПЕРАЦИОНКОЙ.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitry Perets

Да, не ясно почему не было предложено вылечить файл, а не удалить.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

Dmitry Perets

потому что, данная пропатченная системная DLL обнаруживается каспером как вирус :)... Чтобы вылечить надо байты обратно заменить :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TiX
Сергей Ильин

Я так понимаю нужны подробности. Тогда как лучше, разместить всё тут или часть файлов в закрытой зоне?

Добавлено спустя 14 минут 5 секунд:

0. Trojan-Spy.Win32.Banker.alr добавлен в сигнатуры AVP 1 декабря 2005, описания нет, обнаруживается в sfc.dll.

1. sfc.dll это библиотека, отвечающая за WFP (windows file protection)

2. вирус secefa выполняет манипуляции с этой DLL и более того: на Symantec написано подменяет.

На самом деле подмены нет, в уже имеющейся dll подменяется несколько байтов

Бинарное сравнение dll показало:

Comparing files C:SFC1sfc.dll and C:SFC2SFC.DLL

000062DB: 90 8B

000062DC: 90 C6

Как видно, в заражённой dll забиты переходы; первое, что приходит на ум dll крякнута, но вируса в ней НЕТ, анализ показал , что данной манипуляцией отключается защита файловой системы.

Данной особенностью (по описанию Symantec) обладает secefa

3.В настоящее время dll с подменой считают вирусом следующие антивирусы

AntiVir 02.25.2006 no virus found

Avast 02.20.2006 no virus found

AVG 02.24.2006 PSW.Banker.WQP

Avira 02.25.2006 no virus found

BitDefender 02.26.2006 no virus found

CAT-QuickHeal 02.25.2006 no virus found

ClamAV 02.26.2006 no virus found

DrWeb 02.25.2006 no virus found

eTrust-InoculateIT 02.25.2006 no virus found

eTrust-Ve 02.24.2006 no virus found

Ewido 02.25.2006 no virus found

Fortinet 02.26.2006 Spy/Banker

F-Prot 02.25.2006 no virus found

Ikarus 02.24.2006 no virus found

Kaspersky 02.26.2006 Trojan-Spy.Win32.Banker.alr

McAfee 02.24.2006 no virus found

NOD32v2 02.24.2006 no virus found

Norman 02.24.2006 no virus found

Panda 02.25.2006 no virus found

Sophos 02.26.2006 no virus found

Symantec 02.26.2006 no virus found

TheHacker 02.24.2006 no virus found

UNA 02.24.2006 no virus found

VBA32 02.26.2006 Trojan-Spy.Win32.Banker.alr

Признаки чистой dll на win 2000 pro

0. Валидная цифровая подпись

1. md5 0e1f5e9b2d00611dc9fe59eef9487c76

2. c:winntsystem32

3. размер 95 024 байта

4. 000062DB:8B

000062DC:C6

Признаки заражённой dll на win 2000 pro

0. Невалидная цифровая подпись

1. md5 08978b30df49069b76ffacb9353964ad

2. c:winntsystem32

3. размер 95 024 байта

4. 000062DB:90

000062DC:90

как определить

fc /b dll1 dll2

или послать проверить КАСПЕРОМ :)

Все это конечно верно.. но - такой файл надо лечить а не удалять Ж) Так что ваше мнение про Лечение активной заразы неврно.

Добавлено спустя 6 минут 1 секунду:

1. Это ошибка аналитиков а не антивируса - раз

2. Технология лечения активного заражения тут непричем - два

3. Такое произойдет со всеми АВ Ж)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
Все это конечно верно.. но - такой файл надо лечить а не удалять Ж) Так что ваше мнение про Лечение активной заразы неврно.

какое моё мнение УВАЖАЕМЫЙ TiX

, я просто возмущён самоуправстовм КАСПЕРСКОГО!!!!!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Кондрашин
3. Такое произойдет со всеми АВ Ж)

Почему?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
1. Это ошибка аналитиков а не антивируса - раз

2. Технология лечения активного заражения тут непричем - два

3. Такое произойдет со всеми АВ Ж)

Честно ГОВОРЯ МНЕ ВСЁ РАВНО ЧЬЯ ЭТО ОШИБКА!!!

Как и при чём, в шестёрке КАСПЕР хвастался, что внедрена специальная методика лечения залоченных файлов без перезагрузки.

И вообще доступ к залоченным файлам на запись реализован...

SYMANTEC этот файл обнаржил и сказал, что это системная DLL, пропатченная.. ВАМ надо её обновить на НОРМАЛЬНУЮ.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TiX

3. Такое произойдет со всеми АВ Ж)

Почему?

У АВ всего 2 варианта - лечить (и будет если правельно процедуру напишут) или удалять (равносильно у всех)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
У АВ всего 2 варианта

это координально как-то

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Кондрашин

3. Такое произойдет со всеми АВ Ж)

Почему?

У АВ всего 2 варианта - лечить (и будет если правельно процедуру напишут) или удалять (равносильно у всех)

В смысле, что если вендор захочет навредить, то навредит. Согласен. По идее, в крупных антивирусных компаниях есть система контроля качества, которая не должна допустить такой ситуации. То есть инженер может ошибиться, но до клиентов такое обновление не дойдет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitry Perets
SYMANTEC этот файл обнаржил и сказал, что это системная DLL, пропатченная.. ВАМ надо её обновить на НОРМАЛЬНУЮ.

Замечательное решение проблемы =) "У тебя тут вирус, но я его нифига не умею лечить, так что ты это... найди откуда прогу ставил и замени файлик заново, а то ещё случится чего..."

То, что аналитики Касперского виноваты - согласен. Должны были написать процедуру лечения. Надеюсь, напишут. А то так это не дело. Но и говорить "Лечи сам" или вообще не замечать проблему - это, пардон, тоже не дело.

Добавлено спустя 4 минуты 57 секунд:

По идее, в крупных антивирусных компаниях есть система контроля качества, которая не должна допустить такой ситуации. То есть инженер может ошибиться, но до клиентов такое обновление не дойдет.

Система контроля качества есть и в крупных компаниях, и в мелких. И "обломы" с ней происходят тоже и в курпных компаниях, и в мелких =) Недавний случай с кривыми обновлениями у одной очень крупной компании вы, надеюсь, помните?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TiX
1. Это ошибка аналитиков а не антивируса - раз

2. Технология лечения активного заражения тут непричем - два

3. Такое произойдет со всеми АВ Ж)

Честно ГОВОРЯ МНЕ ВСЁ РАВНО ЧЬЯ ЭТО ОШИБКА!!!

Как и при чём, в шестёрке КАСПЕР хвастался, что внедрена специальная методика лечения залоченных файлов без перезагрузки.

И вообще доступ к залоченным файлам на запись реализован...

SYMANTEC этот файл обнаржил и сказал, что это системная DLL, пропатченная.. ВАМ надо её обновить на НОРМАЛЬНУЮ.

1. Вы неправы, про лечение залоченных файлов речи небыло - раз

2. Какраз там и написали что работа с залоченными файлами ограниченна только чтением а доспут на запись осуществляется штатными способами - два

3. АВ у вас спросил - "лечение невозможно" и 2 варианта - удалить или пропустить

4. Нашет симантека - это не ко мне Ж) Я тллько клоню к тому что чудо технолггии здесь совсем непричем.

Добавлено спустя 2 минуты 47 секунд:

3. Такое произойдет со всеми АВ Ж)

Почему?

У АВ всего 2 варианта - лечить (и будет если правельно процедуру напишут) или удалять (равносильно у всех)

В смысле, что если вендор захочет навредить, то навредит. Согласен. По идее, в крупных антивирусных компаниях есть система контроля качества, которая не должна допустить такой ситуации. То есть инженер может ошибиться, но до клиентов такое обновление не дойдет.

Ну так детект то верный, а к чему приведет удалеие такого файла на системе - обычно не тестируется.. Ж(

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
XL

Хе, с secefa.a на самом деле у каспера совсем не срослось. Объясню:

вот описание этого вируса от Симантека:

http://www.symantec.ru/avcenter/venc/data/...2.secefa.a.html

А вот от каспера:

http://www.viruslist.com/ru/viruses/encycl...a?virusid=96637 :D

Совсем не похоже, верно? Я имею в виду название от симантека вот здесь: http://www.viruslist.com/ru/viruses/encycl...a?virusid=96637

Однако файлы типа:

%Windir%msdef.exe

%System%ws3lib.exe

детектятся каспером 5-й серии как Packed.Win32.CryptExe

Логов нет. Есть неоднократный личный опыт. Secefa в нашу сеть заходила.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TiX

Проверил я сейчас... но что-то непонял?!

17.04.2006 19 45 58 Файл: C:mansfc1sfc_чистаяsfc.dll ok проверен

17.04.2006 19 45 58 Файл: C:mansfc1sfc_грязнаяsfc.dll обнаружено: троянская программа Trojan-Spy.Win32.Banker.alr

17.04.2006 19 45 58 Файл: C:mansfc1sfc_грязнаяsfc.dll не вылечен обработка отложена пользователем

17.04.2006 19 45 58 Файл: c:mansfc1sfc_грязнаяsfc.dll обнаружено: троянская программа Trojan-Spy.Win32.Banker.alr

17.04.2006 19 46 05 Файл: c:mansfc1sfc_грязнаяsfc.dll создана резервная копия

17.04.2006 19 46 05 Файл: c:mansfc1sfc_грязнаяsfc.dll вылечен троянская программа

БСОД - был специфический глюк? Или покажите логи - интересно стало что он там налечил / удалял...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
    • ArktiTig
      Арктика - северная полярная область Земли, включающая окраины материков Евразии и Северной Америки, почти весь Северный Ледовитый океан с островами и прилегающие к нему части Атлантического и Тихого океанов. Название её происходит от греческого слова arctos (медведь) и связано со звёздами: Полярная звезда, находящаяся почти точно в зените над Северным полюсом, принадлежит к созвездию Малая Медведица.
    • ArktiTig
      Арктика - северная полярная область Земли, включающая окраины материков Евразии и Северной Америки, почти весь Северный Ледовитый океан с островами и прилегающие к нему части Атлантического и Тихого океанов. Название её происходит от греческого слова arctos (медведь) и связано со звёздами: Полярная звезда, находящаяся почти точно в зените над Северным полюсом, принадлежит к созвездию Малая Медведица.
    • PR55.RP55
      .xml  файлы taskschd.msc Могут быть подписаны  цифровой подписью. Думаю будет нелишним, если uVS будет это фиксировать. т.е. проверять не только подпись целевого файла, но и подпись самого файла\задачи. и писать в ИНфО .  
    • demkd
      ---------------------------------------------------------
       4.15.2
      ---------------------------------------------------------
       o Исправлена ошибка при работе с образом автозапуска.
         Для некоторых процессов команда unload не добавлялась в скрипт при нажатии кнопки "принять изменения".  o Добавлена плашка окна на таскбаре для окна удаленного рабочего стола.
         (при работе с удаленной системой) -----------------------------------------------------------
      Есть проблема с локализацией глюка в редких случаях приводящему к аварийному завершению uVS при активном флаге "Проверять весь HKCR".
      На основе дампов его найти не получается, нужна копия реестра системы с такой проблемой, если кому-то попадется такая проблема, то присылайте архив с копией реестра системы мне на почту.  
×