Лечение TDSS - Страница 2 - Современные угрозы и защита от них - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

Arakcheev
Дополню - DrWeb не лечит заражение TDL3 уже как два месяца (точнее сказать, не видит зараженный драйвер при активном рутките).

Поправка. Релиз не умеет. Бета умеет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Юрий Паршин
Поправка. Релиз не умеет. Бета умеет.

Где ее можно взять? Тут пустая папка: http://beta.drweb.com/files/?p=%2Fcureit

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Пользователям стало легче.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Юрий Паршин
Пользователям стало легче.

Кстати, я ошибся - не два месяца, а больше - то самое обновление руткита вышло 19 мая.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Arakcheev
Где ее можно взять? Тут пустая папка: http://beta.drweb.com/files/?p=%2Fcureit

Бета-курит обновляется реже.

А сама бета тут:

http://beta.drweb.com/files/?p=win%2Fws

Но ее надо устанавливать, и очень желательно на реальное железо.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail
Поправка. Релиз не умеет. Бета умеет.

Вызывающе неверная информация.

В бете наличествует сборка drweb32w.exe (6.00.2.05140), которая инфицированный TDL3 драйвер не видит. Данная проблема исправлена, но фикс не выпускали пока в бету.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Maratka
Вызывающе неверная информация.

В бете наличествует сборка drweb32w.exe (6.00.2.05140), которая инфицированный TDL3 драйвер не видит. Данная проблема исправлена, но фикс не выпускали пока в бету.

Так может пора уже?

Бета на то и есть, чтобы проверить новые технологии не только в тестлабе на весьма ограниченном количестве железа/драйверов, а и на достаточно широком спектре оборудования у всех добровольцев, или нет?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail
Так может пора уже?

Бета на то и есть, чтобы проверить новые технологии не только в тестлабе на весьма ограниченном количестве железа/драйверов, а и на достаточно широком спектре оборудования у всех добровольцев, или нет?

До уха долетало, что, вроде, осенью сканер обновят в бете. Утверждать не буду.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Юрий Паршин
До уха долетало, что, вроде, осенью сканер обновят в бете. Утверждать не буду.

Мда :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice

Откорректировал название темы

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww

Кстати, хотел бы дополнить. Как уже говорили в основном заражение прослеживается в США и в ботнете 3+ миллионов машин. И ХИПС не поможет при инсталляции. Так что остается лечение, которого у Симантека нет и будет еще не скоро, если вообще будет. Это к вопросу об актуальности угрозы от симафагов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.
И ХИПС не поможет при инсталляции.

Т.е. алертов не будет, я правильно понял?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.

Кстати, может кто поделиться семлом, посвежее 15 марта?

Хочу кое-что проверить.

Можно несколько.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.

Тот семпл, что дал мне ak_.

Запустил его на виртуалке со специально "старыми" базами. НИС 2010. SONAR пропустил его. Никаких алертов, ничего. Только "самоудалялся" зловред долго. Около 30 секунд.

Завтра попробую на бете 2011 НИС.

Но мне кажется что ничего не изменится...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ak_
Дропер проверяет, выполняется ли он в среде виртуальной машины, читая содержимое регистра LDTR, содержащего селектор сегмента, в котором располагается локальная таблица дескрипторов сегментов. Данная таблица используется для вычисления линейного адреса из пары селектор_сегмента: смещение. ОС семейства Microsoft Windows не используют локальные таблицы дескрипторов сегментов и инициализируют регистр LDTR нулевым значением. В то же время, большинство современных виртуальных машин (VMware, Virtual PC и т.д.) их используют и, следовательно, инициализируют регистр LDTR значением, отличным от нуля. Этот факт используется вредоносным программным обеспечением для детектирования выполнения в виртуальной среде.

Получается, что на виртуалке он не отрабатывает, может поэтому SONAR не реагирует?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.

Может быть.

Но файл самоуничтожается.

А на реальной системе... хех. :D

В то же время, большинство современных виртуальных машин (VMware, Virtual PC и т.д.) их используют и, следовательно, инициализируют регистр LDTR значением, отличным от нуля.

Большинство, не значит "все". Уже радует. Остаётся только узнать какие...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.

Всё, тестировать смысла нет, т.к. в "облаке", уже есть сигнатура.

А если в "облаке" есть, то значит СОНАР по-любому среагирует. (информация из облака запрашивается)

А я хотел проверить именно без любого намёка на детект.

d5e55913867et.jpg

И ещё... на виртуалке ТДСС Киллер от ЛК ничего не находит. Или ещё не знает, или заражения не было и правда.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail
Так может пора уже?

Ну вот, как раз и обновился сканер в бете (сборка drweb32w.exe: 6.00.3.08091). Инфицированный TDSS драйвер обнаруживается.

dw_tdss_cure.PNG

post-270-1281373618_thumb.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

K_Mikhail

А лечит?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail
K_Mikhail

А лечит?

Вроде как да -- после запрошенной сканером перезагрузки система жива.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ЖЖЖ
А если в "облаке" есть, то значит СОНАР по-любому среагирует. (информация из облака запрашивается)

Значит продукты Symantec будут видеть вредоносец, при подключенном интернете?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.
Значит продукты Symantec будут видеть вредоносец, при подключенном интернете?

Конечно. Уже детект пришёл с базами, так что с базами по-любому увидит, если обновлять. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
DiabloNova

Пожалуйста продемонстрируйте скриншот детекта активного руткита TDL3 при помощи Symantec или противодействие инсталяции TDL3.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
Значит продукты Symantec будут видеть вредоносец, при подключенном интернете?

Нет

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      А ничего с этим не сделать старые версии windows проблемные там система сама балуется внедрением потоков при очень низком уровне защиты системных процессов, а эцп вообще ничего не гарантирует когда речь заходит о внедренных потоках, зловред вполне может внедрить поток в системный процесс как с помощью подкинутой в правильное место "легитимной" dll, так и просто создав его, а тот уже в свою очередь внедрить в следующий системный и ищи концы среди вот этого вот всего.
      Все это усугубляется тем что тот же SVCHOST.EXE который был когда запущен может оказаться совсем не системным, хотя путь у него будет правильным как и файл будет иметь валидную эцп и запущен он будет якобы services.exe, в 10ке такое провернуть уже сложнее, а вот 7ке легко, потому урезать лог по принципу "оба файла имеют эцп" никак нельзя.
    • PR55.RP55
      uVS v5.0.6v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] (!) ПРЕДУПРЕЖДЕНИЕ: Ф зафиксировал внедрение потока C:\WINDOWS\SYSTEM32\SERVICES.EXE [428] внедрил поток [380] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [876]   C:\WINDOWS\SYSTEM32\SVCHOST.EXE [1060] внедрил поток [1276] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [336] и т.д.  А есть ли смысл выводить в лог десяток - другой аналогичных записей, если все эти файлы  в базе проверенных и у них легальная цифровая?  
    • demkd
      ---------------------------------------------------------
       5.0.6
      ---------------------------------------------------------
       o Добавлено 4 новых ключа автозапуска в список для проверки.

       o Добавлен новый статус "UWP".
         Его получают пакеты приложений универсальной платформы Windows (Universal Windows Platform Apps).

       o Добавлен новый твик #46: Отключить Windows Terminal и очистить реестр.
         Если Windows Terminal активен, в лог выдается предупреждение.
         При обнаружении подозрительных настроек Windows Terminal в конфигурационных файлах, реестре или в каталогах с фрагментами в лог выводится предупреждение.
         Если подозрительная строка найдена в JSON-файле настроек, то в список автозапуска добавляется этот файл с содержимым со статусом "подозрительный".
         В любом случае рекомендуется отключить Windows Terminal, а еще лучше немедленно удалить это из системы.
         Windows Terminal — крайне уязвимый и неоптимизированный кусок кода.

       o Улучшена функция масштабирования удаленного рабочего стола, повышено качество аппаратного апскейла, добавлен параметр "Резкость".
         (Требуется D2D и DX11 на клиентском компьютере)

       o Исправлена старая ошибка в функции отправки ответов серверной части uVS.
         Из-за ошибки в редких случаях могло происходить подвисание серверной и клиентской частей uVS при работе с удаленной системой.

       o Исправлена ошибка в функции завершения серверной части при выходе из удаленной системы.

       o Оптимизирована функция подключения к удаленной системе.

       o Оптимизирована функция сжатия фреймов для DDAL/DDAw режимов: шрифты теперь не теряют яркость, а картинка DDAL практически неотличима от DDA1/DDA2 на глаз, 
         при этом размер сжатого фрейма вырос лишь незначительно.

       o Добавлена x64 версия report_crash.

       o Обновалена функция сбора дампа при падении uVS, функция перенесена в утилиту report_crash, что позволит
         получить максимально точную информацию о произошедшей ошибке.

       o Временно добавлена аппаратная функция обнаружения разрушения списка автозапуска в памяти uVS, что позволит отлавливать сложные в обнаружении ошибки.
         Есть 5 дампов, по которым не удалось выяснить точное место ошибки и эта функция должна помочь найти проблемное место.
         Функция снижает скорость формирования списка на ~5% на современных процессорах.

       o Исправлена ошибка в функции подсчета удаленных ключей реестра.

       o Исправлена ошибка в функции записи параметров при выходе из uVS.

       o Исправлена ошибка разбора JSON-файлов.

       o Исправлена ошибка проверки переменных окружения загруженного пользователя.

       o Из списка доступных для подключения IP-адресов удалены адреса активных VPN.

       
    • PR55.RP55
      * адрес страницы (ReferrerUrl) и адрес самого файла (HostUrl) в метке появились в Windows 10 версии 1703, их записывают браузеры, например Edge и Chrome. В статье показано, как посмотреть эти данные в Windows 11 https://www.comss.ru/page.php?id=22105
    • Ego Dekker
      ESET Cyber Security 10.0.2100  (macOS 13/14/15/26/27)
                                                                                  ●
              Руководство пользователя ESET Cyber Security 10  (PDF-файл)
                                                           
      Полезные ссылки:
      Технологии ESET
      Удаление антивирусов других компаний
      Как удалить ESET Cyber Security?
×