Dr.Web - единственный антивирус, который лечит новую модификацию BackDoor.Tdss.565 - Dr.Web - антивирусная защита для дома и офиса - Форумы Anti-Malware.ru Перейти к содержанию
K_Mikhail

Dr.Web - единственный антивирус, который лечит новую модификацию BackDoor.Tdss.565

Recommended Posts

K_Mikhail

Dr.Web - единственный антивирус, который лечит новую модификацию BackDoor.Tdss.565

11 ноября 2009 года

Новость обновлена в 14.30 MSK

Компания «Доктор Веб» — российский разработчик средств информационной безопасности — сообщает о появлении новой опасной модификации троянской программы-бэкдора TDss. По имеющейся у нас на момент выхода первой новости (13:30 MSK) информации в активном виде этого троянца не детектировал ни один антивирус. Специально для лечения BackDoor.Tdss.565 и всех его модификаций обновлен и доступен для бета-тестирования антивирусный сканер Dr.Web.

Это довольно-таки изощренный троянец, использующий руткит-технологии, который значительно превосходит по сложности лечения небезызвестный Rustoc.C. Вредоносная программа для обеспечения своей последующей автозагрузки заражает системный драйвер, обслуживающий физический диск, на котором установлена ОС. В дальнейшем руткит-модуль скрывает все изменения в системе и осуществляет внедрение компонентов пользовательского режима в процессы согласно файлу конфигурации.

BackDoor.Tdss.565 до сих пор не поддавался лечению ни одним антивирусным продуктом и даже не детектировался большинством из них. Быстро и эффективно избавиться от активного Backdoor.TDSS.565 пользователи в России и за рубежом ранее могли при помощи Dr.Web LiveCD, который позволял излечиться от данной вредоносной программы. Теперь лечение этого руткита возможно при использовании всех антивирусных решений Dr.Web.

Уникальная технология, разработанная специалистами «Доктор Веб» для лечения BackDoor.TDSS.565 и его последующих модификаций, реализована в антивирусном сканере, который доступен для бета-тестирования на нашем сайте.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Rlmm

через пару дней будет опровержение на компьютерре? в стиле протев.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber

Отлично.

То есть как минимум один AV обнаружит и вылечит систему в самом "смешном" тесте. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
kvit
Отлично.

То есть как минимум один AV обнаружит и вылечит систему в самом "смешном" тесте. :)

не вылечит. в тесте не участвует бета.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
не вылечит. в тесте не участвует бета.

Ну значит действительно только один... :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
kvit
Ну значит действительно только один... :lol:

смотря когда тесты проводить, а то могут и хоть все двадцать...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
devon
Ну значит действительно только один... :lol:

именно, один

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
смотря когда тесты проводить, а то могут и хоть все двадцать...

Наврятли :) Пара- тройка не более. :)

именно, один

И? Новость эту видели вообщет. Пока один. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
kvit
именно, один

оперативно, и в CureIt уже тоже добавили..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
senyak

Вот за что я люблю Доктора - он ЛЕЧИТ

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Skorpion

Интересно HIPS чей-нибудь способен защитить от такого проникновения?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Рашевский Роман
Интересно HIPS чей-нибудь способен защитить от такого проникновения?

DefenseWall HIPS способен. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.

А вот и аналогичное чтиво от безвестных вьетнамцев :)

http://rootkit.com/newsread.php?newsid=979

Anyone else ?

P.S. Хохма в том, что никто так и не ответил на вопрос - "а деньги где?", ну или хотя бы - "зачем это все?" :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
devon
P.S. Хохма в том, что никто так и не ответил на вопрос - "а деньги где?", ну или хотя бы - "зачем это все?" :)

это дело за вами ;) у нас задача проще, защищать пользователей. так что ждем захватывающей истории ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
kvit.v
А вот и аналогичное чтиво от безвестных вьетнамцев

от ЛК ждать вольный перевод двух трудов?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
DiabloNova

TDL3 известен уже почти два месяца. Статья автора CodeWalker Antirootkit на rootkit.com

известна уже пару недель и все заинтересованные её уже прочитали ещё до публикации.

DrWeb 5 лечит и детектирует? Молодцы :) Вот собственно и все. Обсуждать что-то

техническое конкретно об этом рутките на публике будут только идиоты.

Детектирование как и удаление представляет собой тривиальную задачу (если знать что и где

смотреть, см статью) и не требует даже специальных утилит, для версии TDL3 что есть у меня

сгодится банальный Process Explorer + установочной диск.

Увы, но со всеми новомодными фишками авторы TDL3 оставили слишком много следов в системе.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
это дело за вами у нас задача проще, защищать пользователей. так что ждем захватывающей истории

слив защитан.

только потом не удивляйтесь, почему "везде Каспер", а новости Drweb только на "cnews и секлабе есть!".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
FlyNet
DefenseWall HIPS способен. :)

Здесь можно критиковать? Или все проплачено?

В общем пользовался вашим дефенсом (версия уточки кря-кря) Так и не понял чего автор хотел этим сказать?

В дополнении касперу 2010 - это только утилита для торможения компа

Есть такая утилита UnHackMe - вот это вещь, во-первых подстраховывает антивирь, во-вторых показывает точно что в компе творится

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ix0des
Anyone else ?

P.S. Хохма в том, что никто так и не ответил на вопрос - "а деньги где?", ну или хотя бы - "зачем это все?" smile.gif

ffsearch, если тебе это о чем-то говорит. несколько громоздко для схемы ppc, ага.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
ffsearch, если тебе это о чем-то говорит. несколько громоздко для схемы ppc, ага.

Сомневаюсь, что TDL3 имеет какое-либо отношение к ffsearcher. Проект ffsearcher развивается давно и уже как с начала лета они достаточно активно распространяют своего руткита.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber

Кстати говоря, к ffsearcher имеет прямой отношение не так давно появившийся в ru-нете "Get Accelerator" ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
ffsearcher -"Get Accelerator" ;)

Вот откуда ноги ростут.... <_<

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber

Hello! :rolleyes:

[main]quote=© Dr.Web 2009-2010version=3.22botid=xxx-xxx-xxx-xxx-xxxaffid=20143subid=0installdate=28.12.2009 21:8:3builddate=28.12.2009 20:57:53[injector]*=tdlcmd.dll[tdlcmd]servers=https://d45648675.cn/;https://d92378523.cn/;https://91.212.226.62/wspservers=http://b11335599.cn/;http://b00882244.cn/popupservers=http://m3131313.cn/version=3.53

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.

О, замечательная новость.

Доктор он и есть доктор. ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      Это внеплановое обновление для разбора необычного случая с внедренными потоками, соответственно релиз задерживается. ---------------------------------------------------------
       5.0.RC2
      ---------------------------------------------------------
       o При обнаружении внедренного потока в процессе в лог печатается точное
         время создания потока и ТОП 10 наиболее вероятных виновников.
         (!) Только для потоков не имеющих привязки к DLL.
         (!) Функция требует активного отслеживания процессов. (Твик #39)

       o Изменен способ адресации мониторов при работе с удаленным рабочим столом.
         Теперь выбирается не логический номер монитора, а его порядковый номер,
         что позволяет избежать проблем при обновлении драйверов на видеокарту
         без закрытия окна удаленного рабочего стола.

       o В окно удаленного рабочего стола добавлена кнопка "Меню", она открывает
         на удаленном компьютере окно с кнопками быстрого доступа к часто используемым
         настройкам системы и системным утилитам.
         Утилиты из этого окна запускаются на удаленном компьютере под текущим пользователем.

       
    • demkd
      С большой вероятностью эта версия и станет v5.0
      Все что было запланировано реализовано. ---------------------------------------------------------
       5.0.RC1
      ---------------------------------------------------------
       o В окно запуска добавлен пункт меню "Перезагрузить в интерфейс встроенного ПО [UEFI]"
         Доступно начиная с Win10.

       o В окно запуска добавлен выбор основного шрифта.

       o Пополнено окно дополнительных настроек.

       o В функцию удаления временных файлов добавлено 4 каталога с временным файлами Windows.
         o \Windows\Downloaded Program Files
         o \ProgramData\Microsoft\Windows\WER\ReportArchive   
         o \ProgramData\Microsoft\Windows\WER\ReportQueue
         o \ProgramData\Microsoft\Windows\WER\Temp
         Функция больше не выводит в лог пути до отсутствующих каталогов.

       o Исправлена критическая ошибка инициализации режима DDA,
         она могла проявляться на чипсетах AMD при подключении
         физического монитора к компьютеру, который был отключен или физически
         не подключен на этапе загрузки системы, при этом меняются логические
         номера дисплеев и 1-го дисплея обычно не существует, поэтому
         если вы подключились и 1-й дисплей показывает черный квадрат то
         стоит попробовать переключиться на 2-й и т.п.
         (!) В этом случае не работает программный способ вывода дисплея из сна,
         (!) поэтому в текущей версии движения мыши в любом случае передаются на
         (!) удаленный компьютер, что гарантировано пробуждает спящий дисплей
         (!) при переключении на него.

       o Исправлена ошибка создания загрузочного диска под Windows 11 24H2,
         по неизвестной причине в этой редакции Windows dism из пакета ADK
         не способен без ошибок сформировать загрузочный образ диска,
         поэтому все операции с образом диска теперь выполняет штатный dism из системного каталога.

       o Исправлена ошибка для определения пути до драйвера CDD.DLL при анализе
         ключей безопасного режима.

       
    • PR55.RP55
      Критическая уязвимость в ASUS DriverHub https://www.comss.ru/page.php?id=16443
    • PR55.RP55
      Изменения для драйверов Windows 11: новые сертификаты и отказ от метаданных https://www.comss.ru/page.php?id=16408
    • demkd
      Если нет пользовательского реестра для пользователя то будет сообщение в логе, остальное не надо видеть и тем более удалять - это дело пользователя.
×