Kaspersky False Positive 31.08.2010 - Антивирус Касперского - покупка, использование и решение проблем - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

ALEX(XX)

Оу. пока здесь идёт срач, случился ОН, Epic Fail :D

Судя по многочисленным обращениям в оф. форум ЛК допущена ошибка в антивирусных базах, опубликованных сегодня около полудня по МСК. Согласно детекту в файлах ОС Windows XP/7 x86

%WINDIR%\explorer.exe

%WINDIR%\System32\wininit.exe

%WINDIR%\System32\csrss.exe

%WINDIR%\System32\smss.exe

обнаружен зловред PDM:Trojan.Win32.Generic.wcd

http://forum.kaspersky.com/index.php?showtopic=182984

http://forum.kaspersky.com/index.php?showtopic=179981

Други, помянем павшие системы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kapral

И как связана новость о базах с ситуацией на ВИ? ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
Оу. пока здесь идёт срач, случился ОН, Epic Fail :D

Ты чем-то напоминаешь SDA, лишь бы серануть не в тему. Создай новую тему, там поржем, позлорадствуем и т.п. В чем смысл этого здесь? Как бэ всем все понятно про тебя и тебе подобных.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
Оу. пока здесь идёт срач, случился ОН, Epic Fail :D

Судя по многочисленным обращениям в оф. форум ЛК допущена ошибка в антивирусных базах, опубликованных сегодня около полудня по МСК. Согласно детекту в файлах ОС Windows XP/7 x86

%WINDIR%\explorer.exe

%WINDIR%\System32\wininit.exe

%WINDIR%\System32\csrss.exe

%WINDIR%\System32\smss.exe

обнаружен зловред PDM:Trojan.Win32.Generic.wcd

http://forum.kaspersky.com/index.php?showtopic=182984

http://forum.kaspersky.com/index.php?showtopic=179981

Други, помянем павшие системы.

Ни одна система не упала, так как все эти файлы подписаны подписью MS. Читали бы топики внимательно. Баян не удался. ;)

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ALEX(XX)
И как связана новость о базах с ситуацией на ВИ?

Это для разбавки ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kapral
Это для разбавки ;)

А.... тогда сорри :blink:

А я то думал в качестве доказательства что вы сэр, никогда не хотели укусить ЛК, особенно если это не в тему :P

  • Upvote 10

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SDA
Ты чем-то напоминаешь SDA, лишь бы серануть не в тему. Создай новую тему, там поржем, позлорадствуем и т.п. В чем смысл этого здесь? Как бэ всем все понятно про тебя и тебе подобных.

Если я не в тему, то ты серишь всегда в тему ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ALEX(XX)
Ни одна система не упала

Ну и отлично. :) А то могло бы быть ого-го. Админы точно поседели бы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kapral
Ну и отлично. :) А то могло бы быть ого-го. Админы точно поседели бы.

Админы КИС на работе не юзают - мы ленивые :P

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
пользователь
Ну и отлично. :) А то могло бы быть ого-го. Админы точно поседели бы.

А причем здесь админы? В офисах KIS 2011 не применяется, так что эта проблема полностью миновала админов :) Я ваще ничо не заметил.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ALEX(XX)
А при чем здесь админы?

А кого зовут на помощь все знакомые и знакомые знакомых? :rolleyes:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
пользователь
А кого зовут на помощь все знакомые и знакомые знакомых? :rolleyes:

Не меня. Боюсь, что вы путаете админов с эникейщиками-энтузиастами.

PS. Но давайте лучше вернемся к ви? popcorn.gif

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Ну, такие новости потеряли смысл еще в 2008-ом году, когда в релиз вышла версия 8.0. А вот пользователи Zver и прочихи быдлосборок пострадают. Ура! Всегда желал зла этим сборкам.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
А вот пользователи Zver и прочихи быдлосборок пострадают. Ура! Всегда желал зла этим сборкам.

Зря ты так, не у всех есть деньги на "Висту"... Ну ты меня понял, ага? ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
Зря ты так, не у всех есть деньги на Висту...

Наша сказка хороша, начинай сначала? :) У них есть бабло на выкачку образов, но нет денег на лицензию. Ну да, ну да. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
Наша сказка хороша, начинай сначала? :) У них есть бабло на выкачку образов, но нет денег на лицензию. Ну да, ну да. :)

А если серьезно - в сис. требованиях не указана - "лицензионная" ОС, поэтому такой юзер может радостно написать в ТП + всякие модификаторы интерфейса. А по сути проблемы - ничего страшного в этом детекте для системы не будет. Единственное , что напряжет - это "ворчания" продукта.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kapral
Наша сказка хороша, начинай сначала? :) У них есть бабло на выкачку образов, но нет денег на лицензию. Ну да, ну да. :)

А на бутылку пива у владельцу диска со Зверь-ОС ;)

А если серьезно - в сис. требованиях не указана - "лицензионная" ОС

А оригинальная сборка? ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
А оригинальная сборка? ;)

Да хоть эксклюзивная. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Danilka

Писать очевидные вещи? Ну давай еще МикрософтТМ УиндоусР ВистаТМ ХеумТМ ЭдишнТМ

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
Danilka

Писать очевидные вещи? Ну давай еще МикрософтТМ УиндоусР ВистаТМ ХеумТМ ЭдишнТМ

:) MS то пишет в сис. требованиях к своим продуктам.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Разве? Я видел, что указано о том, что лицензия проверяется. Но не написано, что требуется :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Угу:

Minimum system requirements for Microsoft Security Essentials

Operating System: Genuine Windows XP (Service Pack 2 or Service Pack 3); Windows Vista (Gold, Service Pack 1, or Service Pack 2); Windows 7

http://www.microsoft.com/security_essentia...amp;s=1#mainNav

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      + Уточнение по: " при первых запусках после установки драйвера Ф и перезагрузки PC  - uVS не видел процессов запущенного  Firefox ( все файлы в базе проверенных ( если это имеет значение ) " Я говорю о том, что процессов не было в "История процессов и задач..."
    • PR55.RP55
      Demkd По поводу: 5.0.4 На: "uVS v5.0.4v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] " История процессов и задач... Отобразить цепочку запуска процесса uVS начинает жрать память и... Out of memory. Сжирает все 8гб+файл подкачки и... На компьютере недостаточно памяти ( и да, твик: 39\40 ) на происходящее не влияет ) ----- Второе, при первых запусках после установки драйвера Ф и перезагрузки PC  - uVS не видел процессов запущенного  Firefox ( все файлы в базе проверенных ( если это имеет значение ) Третье: При проверке системы с Live CD Видим следующее: Загружено реестров пользователей: 6
      Анализ автозапуска...
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\rcvscxggb\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\rcvscxggb\Environment\TMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\fnfozvsrt\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\fnfozvsrt\Environment\TMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\rpnrvystm\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\rpnrvystm\Environment\TMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\evikeffmz\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\evikeffmz\Environment\TMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\uvs_default\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\uvs_default\Environment\TMP ------------- Так это в списке Live CD: ;uVS v5.0.4v x64 [http://dsrt.dyndns.org:8888] [Windows 10.0.14393 SP0 ]
      ; Все ПОДОЗРИТ.  | <%TEMP%>
      ПОДОЗРИТ.  | <%TMP%>
      автозапуск | MMDRV.DLL
      автозапуск | MSCORSEC.DLL
      ПОДОЗРИТ.  | E:\USERS\DEFAULT\<%TEMP%>
      ПОДОЗРИТ.  | E:\USERS\DEFAULT\<%TMP%>
      ПОДОЗРИТ.  | E:\USERS\USER\<%TEMP%>
      ПОДОЗРИТ.  | E:\USERS\USER\<%TMP%>
       \DESKTOP\ЗАГРУЗКИ\PASSIST_STANDARD ( РАЗДЕЛЫ ДИСКА )_20251230.1.EXE
      ПОДОЗРИТ.  | E:\WINDOWS\SERVICEPROFILES\LOCALSERVICE\<%TEMP%>
      ПОДОЗРИТ.  | E:\WINDOWS\SERVICEPROFILES\LOCALSERVICE\<%TMP%>
      ПОДОЗРИТ.  | E:\WINDOWS\SERVICEPROFILES\NETWORKSERVICE\<%TEMP%>
      ПОДОЗРИТ.  | E:\WINDOWS\SERVICEPROFILES\NETWORKSERVICE\<%TMP%> ------ Четвёртое, по поводу запуска файлов В старых версиях uVS брал информацию: AppData\Roaming\Microsoft\Windows\Recent судя по всему сейчас этого нет.  
    • demkd
      ---------------------------------------------------------
       5.0.4
      ---------------------------------------------------------
       o Переменные окружения всех пользователей с некорректным содержимым теперь добавляются
         в список как подозрительные объекты со статусом "ПЕРЕМЕННАЯ".
         Удаление такого объекта приведет к удалению переменной пользователя или 
         к восстановлению значения по умолчанию если это системная переменная.  
         Поскольку уже запущенные процессы используют копии переменных потребуется перезагрузка системы.

       o Для процессов с внедренными потоками теперь печатается родитель этого процесса.

       o В лог выводится состояние SecureBoot.

       o В лог выводится версия драйвера Ф.

       o Добавлена интеграция с Ф:
         o История процессов загружается из Ф, а не из журнала Windows.
           Работает и при выключенной опции отслеживания процессов и задач, но если эта опция выключена
           то будет доступна лишь история процессов, но не задач.
           Это может быть полезно в случае когда зловред удаляет свою активность из журнала Windows.
         o Если установлен Ф v2.20 и старше, то в лог выводится список процессов (в т.ч. и уже завершенных)
           внедрявших потоки в чужие процессы, такие процессы получают статус "ПОДОЗРИТЕЛЬНЫЙ" и новый статус "ИНЖЕКТОР".

       o В меню запуска добавлена опция "Установить драйвер Ф".
         Версия драйвера: v2.20 mini - это урезанный драйвер бесплатной версии Ф.
         В отличии от драйвера в Ф эта версия не имеет региональных ограничений. 
         Драйвер ведет историю запуска процессов и внедрения потоков в чужие процессы.
         Дополнительно осуществляется защита ключа драйвера в реестре и самого файла драйвера.
         Остальной функционал удален.
         Драйвер устанавливается под случайным именем.
         Удалить драйвер можно будет в том же меню запуска, после установки/удаления требуется перезагрузка системы.
         (!) Для установки драйвера Ф потребуется выключить SecureBoot в BIOS-е.
         (!) Установка драйвера возможна лишь в 64-х битных системах начиная с Win7.
         (!) После установки драйвера система перейдет в тестовый режим из-за включения опции Testsigning.
         (!) При удалении драйвера запрашивается разрешение на отключение опции Testsigning.
         (!) Если эта опция изначально была включена и пользователь использует самоподписанные драйвера
         (!) то это опцию НЕ следует выключать, иначе система может уже и не загрузиться.

       o В меню "Запуск" и в меню удаленной системы добавлен пункт "Свойства системы".

       o Исправлена ошибка из-за которой в логе не появлялось сообщение о завершении сеанса при обратном подключении
         к удаленному рабочему столу.

       
    • PR55.RP55
      Возможно, что-то в открытом коде будет полезного и для uVS https://www.comss.ru/page.php?id=19320
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 19.0.14.
×