alx19

McAfee VSE8 P14 MASE Engine5100 пропускал Warezov.dc Выводы?

В этой теме 8 сообщений

На XP SP2 Pro

установлен

McAfee VirusScan 8i Enterprise + patch 14 + AntiSpyware + Engine 5.1.0.0 + 17.10.06 базы.

Глюк в том что в

VirusScan Console когда нажимаю на Autoupdate 2-е нажатие левой кнопкой мыши

либо по правлй кнопке - > Properties

вход в настройки автообновления не происходит.

Попытка запустить Update Now - ни к чему не приводит.

В журнале событий ОС имеется

Тип события: Ошибка

Источник события: Alert Manager Event Interface

Категория события: Отсутствует

Код события: 257

Дата: 19.10.2006

Время: 21:00:36

Пользователь: Н/Д

Компьютер:

Описание:

VirusScan Enterprise: The file D:WINDOWSmsupdate.exe is infected with the New Malware.j Trojan. No cleaner available, quarantined successfully . Detected using Scan engine version 5100 DAT version 4875.(from VISTA IP user VISTALongHorn running VirusScan Enter 8.0 OAS)

Тип события: Ошибка

Источник события: Alert Manager Event Interface

Категория события: Отсутствует

Код события: 257

Дата: 19.10.2006

Время: 20:00:17

Пользователь: Н/Д

Компьютер:

Описание:

VirusScan Enterprise: The file D:WINDOWSmsupdate.exe is infected with the New Malware.j Trojan. No cleaner available, quarantined successfully . Detected using Scan engine version 5100 DAT version 4875.(from VISTA IP user VISTALongHorn running VirusScan Enter 8.0 OAS)

Тип события: Ошибка

Источник события: Alert Manager Event Interface

Категория события: Отсутствует

Код события: 257

Дата: 18.10.2006

Время: 18:21:09

Пользователь: Н/Д

Компьютер:

Описание:

VirusScan Enterprise: The file D:WINDOWSsystem32scsm.exe is infected with W32/[email protected] Virus. The file was successfully deleted.(from VISTA IP user VISTALongHorn running VirusScan Enter 8.0 OAS)

Тип события: Предупреждение

Источник события: Alert Manager Event Interface

Категория события: Отсутствует

Код события: 257

Дата: 18.10.2006

Время: 17:30:47

Пользователь: Н/Д

Компьютер:

Описание:

VirusScan Enterprise: Would be blocked by behaviour blocking rule (rule is currently in warn mode) (warn only mode!).(from VISTA IP user SYSTEM running VirusScan Enter 8.0 OAS)

Тип события: Ошибка

Источник события: Alert Manager Event Interface

Категория события: Отсутствует

Код события: 257

Дата: 18.10.2006

Время: 17:20:57

Пользователь: Н/Д

Компьютер:

Описание:

VirusScan Enterprise: The file D:WINDOWSsystem32scsm.exe is infected with W32/[email protected] Virus. The file was successfully deleted.(from VISTA IP user VISTALongHorn running VirusScan Enter 8.0 OAS)

VSE8 попеременно сообщает о заражении msupdate и о том что он его удалил...

Правильно ли я понимаю, что отсюда следует что McAfee пропустил вирус, что повлекло к тому что его автообновление отключилось и он не в состоянии пока удалить этот вирус из системы?

Последнее обновление баз - 17.10.06

Может ли помочь - проверка системы на вирусы в режиме защиты от сбоев

и вообще не понятно как такое могло произойти.

Обновление запрашивается напрямую с сервера McAfee (то есть режим Unmanaged).

http://vil.nai.com/vil/content/v_134073.htm

СЛЕДУЕТ ЛИ ИЗ ЭТОГО ЧТО ПРИ ИСПОЛЬЗОВАНИИ VSE8 НАДО ОБЯЗАТЕЛЬНО БЛОКИРОВАТЬ ВОЗМОЖНОСТЬ ЗАПИСИ ФАЙЛОВ В КОРЕНЬ ПАПОК WINDOWS И SYSTEM32 ???

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Правильно ли я понимаю, что отсюда следует что McAfee пропустил вирус, что повлекло к тому что его автообновление отключилось и он не в состоянии пока удалить этот вирус из системы?

Видимо прозевал, бывает. Эту заразу почти все прозевали

http://www.anti-malware.ru/phpbb/viewtopic.php?t=1295

McAfee только через пол дня стал ее детектить.

А судя по приведенным вами логам вылечить он его не может.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Конечно не может, там DLL-ка занятая системой. Ручками скачиваем обновления, а потом ребутим машину. А систему всегда надо защищать, а ещё лучше на работать на машине админом.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Получается, что раз антивирусы могут так пропускать вирусы, надо делать по хорошему полную проверку на вирусы по расписанию хотя бы раз в неделю, так как Real-Time может пропустить вирус (не хватило сигнатуры, эвристики...), а нужная сигнатура добавится (хотя правда после такого вируса не добавится :) ) например через сутки и т.д.

Или если права будут только - Пользователь (а не Администратор) - все равно достаточно полную проверку на вирусы по расписанию делать 1 раз в месяц?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Получается, что раз антивирусы могут так пропускать вирусы, надо делать по хорошему полную проверку на вирусы по расписанию хотя бы раз в неделю

Да, это необходимо делать. Можно пропустить новый вирус так или иначе, который может попасть на винт и будет оставаться миной замедленного действия. Пологаться только на Real-Time проверку не стоит, как правило, ее "глубина" заметно меньше, чем у проверки по требованию.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Пропуск вируса - явление нормальное (в известных пределах). Такое может случится с любым антивирусом. Необходимо почаще использовать сканер on-demand для выявления и нейтрализации, пропущенных вирусов и строго соблюдать общеизвестные правила "гигиены" компьютера.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Mr. Justice

и строго соблюдать общеизвестные правила "гигиены" компьютера.

А можно ссылку на список таких правил, пожалуйста?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
и строго соблюдать общеизвестные правила "гигиены" компьютера.

А можно ссылку на список таких правил, пожалуйста?

Осуждалось здесь (для персональных продуктов) http://anti-malware.ru/phpbb/viewtopic.php?t=1113

Посмотрите также

http://www.symantec.com/home_homeoffice/se...nse/malware.jsp

http://www.bitdefender.com/site/Virus-Tips.html

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!


Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.


Войти с помощью Facebook Войти Войти с помощью Twitter
Anti-Malware.ru Вконтакте   Anti-Malware.ru в Facebook   Anti-Malware.ru в Twitter   Anti-Malware.ru в LinkedIn   RSS
  • Сообщения

    • kostepanych
      Доброго время суток, Посоветуйте плз бесплатный антивирус для старенького ноута k50c, который работает офлайн постоянно.  Нужно, чтобы была возможность качать базы на другом компе, а на этом просто их накатывать. (Для офлайн пк считаю антивирус также нужен, т.к. всяких клонов пети и васи можно подцепить и с флешки)
    • santy
      RP55, смысл добавления для dll статуса "в автозапуске"? данный dll запускается только в том случае, если запущен исходный exe в образ автозапуска этот файл попадает, в списке загружаемых dll он есть, C:\USERS\POWER\APPDATA\ROAMING\GOOGLEUPDATE.DLL файл проверен при создании образа автозапуска и помечен как "НЕИЗВЕСТНЫЙ". В итоге Uvs присваивает ему статус: АКТИВНЫЙ ПОДОЗРИТЕЛЬНЫЙ DLL по этому статусу можно добавить критерий, чтобы подобные файлики попадали в отсек "ВИРУСЫ и подозрительные" для последующего анализа. (СТАТУС ~ АКТИВНЫЙ ПОДОЗРИТЕЛЬНЫЙ DLL )(1) [auto (0)]  
    • Marina35
      Одним вирусом меньше https://dr-world.ru/fbr-zaderjala-komputershika-symevshego-naiti-kluch-k-wannacry/
    • PR55.RP55
        По крайне мере некоторые устаревшие версии файла способны запускать любые соответствующие файлы\библиотеки Так например легальный\подлинный файл: GOOGLEUPDATE.EXE  прописывается в автозапуск. В каталог с файлом GOOGLEUPDATE.EXE помещается файл:  GOOPDATE.DLL Файл:  GOOPDATE.DLL  не имеет подписи - или подписан левым сертификатом и может иметь статус скрытый\системный и т.д. Таким образом файл GOOPDATE.DLL в автозапуске... А вот в логах его в автозапуске не будет. ---------- Нужно доработать uVS и считать все файлы: GOOGLEUPDATE.EXE  +++ как находящиеся в автозапуске. Тем более, что случай исключительный.    
    • AM_Bot
      Генеральный директор ГК «ИНТЕЛЛЕКТУАЛЬНАЯ БЕЗОПАСНОСТЬ» Руслан Рахметов рассказал читателям Anti-Malware.ru о рынке SGRC и IRP, истории бренда Security Vision и порассуждал о том, какой должна быть первоклассная SGRC-система. Читать далее