Перейти к содержанию

Recommended Posts

Stayer

История следующая: примерно полгода назад, был обнаружен вирус, который не обнаруживался Трендом. Вирус отправили в trendlabs, его добавили в базы. Все хорошо. Полмесяца назад ситуация повторилась. Нашелся вирус, отправили, добавили в базу. Неделю назад в третий раз нашелся вирус, не обнаруживаемый Трендом.

Все бы хорошо, если бы это не был один и тот же вирус. Точнее это, похоже, каждый раз небольшая модификация исходного вируса. И каждый раз, пока не добавят сигнатуру в базу, эта новая модификация не видится. Во всех трех случаях он определяется как TROJ_DELF.JEN (заражает exe-файлы. Очень неприятный вирус). Такая ситуация вызывает недоумение-а где эвристика Тренда и как быть дальше, если через неделю появится еще модификация?

На файловых серверах этот вопрос решили радикально-перешли на другой антивирус, который вылечивает файлы. Тренд, кстати, не может вылечить этот TROJ_DELF.JEN-обнаруживает, когда может и удаляет файл. Но остаются пользовательские машины. Каждый раз такая песня с одним и тем же вирусом будет напрягать.

Хотелось бы услышать комментарии или может быть имеет смысл задать вопрос разработчикам-почему тренд постоянно спотыкается об один и тот же вирус?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
lepa

Что бы совсем "недетектилось" - такое было при выключенной эвристике.

По поводу лечения - да была похожая ситуация, помогла только премиум поддержка.

Пока не лечился - пользовались outbreak protection.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Pavel Yablonskiy

Stayer,

Интересно, а что является источником заражения - от куда в локалку попадает этот вирус?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Stayer

lepa,

Outbreak Prevention-это в русской версии "предотвращение эпидемии"? Ни разу не пользовался. Можно где почитать подробнее про это, а то на странице настройки только текстбокс и кнопочка "Включить режим предотвращения эпидемии". А то кажется как-то слишком просто-выбираешь "плохие" машины, нажимаешь Включить и что происходит дальше?

Pavel Yablonskiy,

У нас это случилось на фтп. Но у нас есть другие сервера, где у юзеров сетевые диски подключены. Сейчас беды нет, на серверах поставили другой антивирус, последняя модификация вируса, котрую мы нашли, в базы Тренда добавлена, так что и у пользователей все нормально. Как я понял, один из вариантов при появлении нового вируса-использовать "предотвращение эпидемии". Но интересен другой вопрос-как может быть, что на модификацию одного вируса (который до этого определялся на раз) реакция эвристического анализатора нулевая? На другие подозрительные файлы эвристика срабатывает, например, TROJ_Generic.DIT.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Николай Романов
Outbreak Prevention-это в русской версии "предотвращение эпидемии"? Ни разу не пользовался. Можно где почитать подробнее про это, а то на странице настройки только текстбокс и кнопочка "Включить режим предотвращения эпидемии"?

да, в русской такой вариант.

почитать про эту опцию можно в документации: ftp://ftp.antivirus.com/documentation/gui...can10SP1_AG.pdf

начиная со стр.234

Но интересен другой вопрос-как может быть, что на модификацию одного вируса (который до этого определялся на раз) реакция эвристического анализатора нулевая? На другие подозрительные файлы эвристика срабатывает, например, TROJ_Generic.DIT.

Эвристика вещь опасная с точки зрения корпоративного продукта- слишком велика вероятность ложного срабатывания. В связи с этим, ее функциональность в OfficeScan настроена таким образом, чтобы отрабатывать только по наиболее характерным семействам зловредов (указанный вами вариант, по всей видимости, таковым в компании не считают). Могу по опыту сказать следующее - при отправке образцов, относящихся к одной группе вируса, достаточно длительное время в базу добавляют только отдельные сигнатуры. На уровне эвристики очень долго проверяют данные в связи с указанным выше опасением (ошибка может дорого обойтись).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Stayer

Николай Романов,

Спасибо за разъяснения. Теперь ясно почему так, а не по-другому ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 17.1.11.
    • Ego Dekker
    • PR55.RP55
      .xml  файлы taskschd.msc Могут быть подписаны  цифровой подписью. Думаю будет нелишним, если uVS будет это фиксировать. т.е. проверять не только подпись целевого файла, но и подпись самого файла\задачи. и писать в ИНфО .  
    • demkd
      ---------------------------------------------------------
       4.15.2
      ---------------------------------------------------------
       o Исправлена ошибка при работе с образом автозапуска.
         Для некоторых процессов команда unload не добавлялась в скрипт при нажатии кнопки "принять изменения".  o Добавлена плашка окна на таскбаре для окна удаленного рабочего стола.
         (при работе с удаленной системой) -----------------------------------------------------------
      Есть проблема с локализацией глюка в редких случаях приводящему к аварийному завершению uVS при активном флаге "Проверять весь HKCR".
      На основе дампов его найти не получается, нужна копия реестра системы с такой проблемой, если кому-то попадется такая проблема, то присылайте архив с копией реестра системы мне на почту.  
    • PR55.RP55
      Предлагаю автоматически ( при формировании скрипта  ) удалять  идентичные расширения браузеров по ID т.е. удаляем расширение из одного браузера = автоматически  удаляем это расширение из всех браузеров. https://www.comss.ru/page.php?id=12970 --------------- Возможно в Категориях по браузерам стоит собирать\ консолидировать все доступные данные по этому браузеру. т.е. не только данные о расширениях, но и назначенные задания; все подписанные или не подписанные файлы; Все файлы _которые есть в каталогах браузеров_; скрипты; ярлыки; групповые политики; сетевая активность и т.д.    
×