Перейти к содержанию

Recommended Posts

Dmitriy K
Прикольно :). С реестром Дохтор не умеет работать и восстанавливать данный параметр в исходное состояние.

К примеру, это сделано в процедуре лечения Backdoor.Cycbot в продуктах Norton.

Это вот и есть "процедура лечения" - определение установщиком прокси-сервера в системе :huh:

Снимок_2011_10_07_14_41_22.png

post-4500-1317984126_thumb.png

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Rustock.C
Это вот и есть "процедура лечения" - определение установщиком прокси-сервера в системе

Нет. Облегчу Вам задачу. Покажу скрин.

88.PNG

post-12086-1317987470_thumb.png

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K

/offtop для отдельной темы

Нет. Облегчу Вам задачу. Покажу скрин.
Детекта нет. Осложню вам задачу. Покажу скрины (особенно "радует" третий):

pr.jpg

br.jpg

Снимок_2011_10_08_00_29_55.png

post-4500-1318020240_thumb.jpg

post-4500-1318020244_thumb.jpg

post-4500-1318020248_thumb.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Rustock.C
Детекта нет. Осложню вам задачу. Покажу скрины (особенно "радует" третий):

1)Если не будет точного определения зловреда, то и лечения не будет, потому что Norton "не знает" в данном случае, что лечить и соответственно работать с реестром.

2)Версия NAV не старовата ли?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K

Тема о "Trojan.SkynetRef"

-------

1) сонар молчит - подозрительных действий ни на установщик, ни на сам процесс троянца не обнаружено

2) репутация обоих файлов - "хорошая"

3) НИС не определяет (в данном случае?) установку драйвера/службы

2)Версия NAV не старовата ли?

Новая версия тоже спит

Снимок_2011_10_08_15_44_21.png

post-4500-1318074296_thumb.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Rustock.C
Новая версия тоже спит

Правда? А скачать не пробовали этот файл,а не подсовывать искусственно его из запароленного архивчика?

А теперь к теме: будет детект- будет и лечение.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Правда? А скачать не пробовали этот файл,а не подсовывать искусственно его из запароленного архивчика?

А теперь к теме: будет детект- будет и лечение.

Правда. Я где-то говорил о запароленом архиве? <_< О лечении - проверю :)

Взял и скачал:

Снимок_2011_10_08_16_03_03.png

post-4500-1318075886.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Rustock.C
О лечении - проверю

Ваша проверка мне даром не нужна. Я итак знаю, что всё произойдёт, как я писал выше, а также подтвердил скрином.

Взял и скачал:

Ну, дайте что ли MD5 или ссылку на VT.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Ваша проверка мне даром не нужна. Я итак знаю, что всё произойдёт, как я писал выше, а также подтвердил скрином.

Ну, дайте что ли MD5 или ссылку на VT.

:facepalm: Если моя проверка не нужна - ищи сам :)

Одно радует - если отключить автомат в фаерволе и включить агрессивный режим сонара, то начинает палится.

Но вот незадача - если заблокировать доступ в сеть процессу троянца, то страницы не открываются :(

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
DaTa

Причиной пропуска SONAR'ом наверное стала хорошая репутация. А вот здесь нужно выяснить почему у этого файла репутация похорошела

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Rustock.C
Причиной пропуска SONAR'ом наверное стала хорошая репутация. А вот здесь нужно выяснить почему у этого файла репутация похорошела

Наверное, из-за источника распространения (загрузки) файла. http://safeweb.norton.com/report/show?url=...stall-19114.exe

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Наверное, из-за источника распространения (загрузки) файла.

Источников :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Rustock.C
Источников

Я говорил об одном :)

А вот кино тебе про лечение Cycbot'а с музыкальным сопровождением :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice

Явный флейм убрал. Просьба к местным модераторам - пожалуйста уберите из темы лишнее (что считаете нужным) и, если есть необходимость, поменяйте пожалуйста название темы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Vvvyg
    • akoK
      А обсуждение еще живое или форум по UVS переехал?
    • PR55.RP55
      Тема:  https://forum.esetnod32.ru/messages/forum3/topic16196/message111006/#message111006 Как видно применён твик: № 18 В итоге по логу FRST видим: HKLM\...\Policies\Explorer: [DisallowRun] 0
      HKLM\...\Policies\Explorer: [RestrictRun] 0
      HKU\S-1-5-19\...\Policies\Explorer: [DisallowRun] 0
      HKU\S-1-5-19\...\Policies\Explorer: [RestrictRun] 0
      HKU\S-1-5-20\...\Policies\Explorer: [DisallowRun] 0
      HKU\S-1-5-20\...\Policies\Explorer: [RestrictRun] 0
      HKU\S-1-5-21-1616146017-2463400075-1735324224-1000\...\Policies\Explorer: [DisallowRun] 0
      HKU\S-1-5-21-1616146017-2463400075-1735324224-1000\...\Policies\Explorer: [RestrictRun] 0
      HKU\S-1-5-18\...\Policies\Explorer: [DisallowRun] 0
      HKU\S-1-5-18\...\Policies\Explorer: [RestrictRun] 0 т.е. мало того, что от uVS   на данный момент БЕСПОЛЕЗЕН так ещё и создаются параметры которых  НЕ было изначально. т.е. мусор. uVS не проверяет - есть там, что, или нет. Просто вносит\добавляет свои записи. Почему uVS Бесполезен ? Достаточно посмотреть темы - на любом форуме. Антивирусы\сканеры, как правило, ещё до применения таких программ как: FRST; uVS и т.д. зачищают угрозы. Остаются внесённые в систему изменения: Правила\запреты; Папки\Каталоги; Сетевые Параметры и т.д. Какова роль uVS  ? 
    • PR55.RP55
      Пока форум не работал по ошибкам, предложениям, замечаниям публиковал здесь: https://forum.esetnod32.ru/forum8/topic15904/?PAGEN_1=5 ------------ ------------
      Образ в теме:  https://forum.esetnod32.ru/messages/forum6/topic16189/message110932/#message110932    
    • santy
      Форум открыт для доступа и комментариев и предложений. Можно продолжить по  работе с uVS здесь.
×