Перейти к содержанию

Recommended Posts

santy

demkd,

твое решение с сервисной dll помогло,

думаю, теперь уже на поток пойдут скрипты с удалением dll по проблеме "удалить dllhostex", пока вирлабы не проанализируют файлы и не добавят новые сигнатуры в базы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
6 минут назад, santy сказал:

твое решение с сервисной dll помогло,

ну значит таки она, одно лишь интересно оно потоки вешало в своем процессе или в системные процессы на базе svchost подсаживало? последнее было бы забавно xD

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
27 минут назад, demkd сказал:

ну значит таки она, одно лишь интересно оно потоки вешало в своем процессе или в системные процессы на базе svchost подсаживало? последнее было бы забавно xD 

а если бы в своем, то все равно uVS это видел бы как потоки в svchost.exe?

трудно сказать, как развивается атака здесь.

видно, что у компутеров есть уязвимость ms-17-010. и возможно, после одного заражения инфекция пытается распространиться по локальной сети. (Есть сэмпл это dll, может из нее что то будет понятно.)

пока что антивирусы вяло реагируют на детект этой dll. а вот тем с этой проблемой прибавляется.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
2 часа назад, santy сказал:

похоже, по этой эпидемии обзор:

да, очень похоже на то

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

Поскольку возникла проблема связанная с отменой аккаунтов в новой версии bitcoin клиента, планируется конвертация остатков балансов на аккаунтах в количество обновлений по фиксированному курсу, после чего ввод/вывод будет закрыт и пополнение станет доступным только после решения всех технических проблем с переходом на новую базу аккаунтов и альтернативную криптовалюту, скорее всего это будет лайткоин, где и стоимость транзакций ниже и база не 230gb, а всего лишь 20, ориентировочный срок 1-е июня, до 1-го обновления uVS, ввод/вывод будут функционировать в прежнем режиме, окончательные сроки сообщу рассылкой.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd

Первая фаза обновления личного кабинета завершена, конвертация остатков балансов произведена по курсу 0.00001 за обновление.
Пополнение пока невозможно, в ближайшие недели будет осуществлен переход на LTC, который удобней сейчас во всех отношениях.
Обновление апдейтера не требуется, все будет работать с текущей версией.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy

Привет.

в последнее время часто попадает в образе массовое нарушение цифровой подписи для системных файлов.

Нет ли здесь ошибки при проверки системных файлов?

пример:
 

Цитата

 

C:\WINDOWS\SYSTEM32\CSCDLL.DLL

НАРУШЕНА, файл модифицирован или заражен

Microsoft Windows

Недействительна (файл поврежден/заражен)

Хэш найден в базе проверенных файлов, файл помечен как проверенный

Файл был чист на момент проверки.

 

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
31 минут назад, santy сказал:

Нет ли здесь ошибки при проверки системных файлов?

привет, а это в какой системе? Я ничего подобного ни на 7-ке ни на 10-ке не наблюдаю.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
10 часов назад, demkd сказал:

привет, а это в какой системе? Я ничего подобного ни на 7-ке ни на 10-ке не наблюдаю.

uVS v4.1.8 [http://dsrt.dyndns.org:8888]: Windows Server 2008 R2 Enterprise x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS]

здесь по большей части dll, sys, но и exe встречаются.

uVS v4.1.8 [http://dsrt.dyndns.org:8888]: Windows 7 Ultimate x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS]

Проверка цифровых подписей...

(!) Поврежден файл: C:\WINDOWS\SYSTEM32\USER32.DLL

здесь аналогично, dll, sys, реже exe

если нужны образы, могу загрузить на форум.

uVS v4.1.8 [http://dsrt.dyndns.org:8888]: Windows 7 Enterprise x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS]

Проверка цифровых подписей...

(!) Поврежден файл: C:\WINDOWS\SYSTEM32\SMSS.EXE

(!) Поврежден файл: C:\WINDOWS\SYSTEM32\USER32.DLL

(!) Поврежден файл: C:\WINDOWS\SYSTEM32\WINSPOOL.DRV

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
1 час назад, santy сказал:

Поврежден файл: C:\WINDOWS\SYSTEM32\SMSS.EXE

такого уж точно быть не должно или какие-то проблемы с проверкой по catroot или файлы действительно модифицированы

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55
18 часов назад, santy сказал:

в последнее время часто попадает в образе массовое нарушение цифровой подписи для системных файлов. 

Возможно дело в любимой всеми компании.

bf1eb96900d6679dbbbdc69a04f40451e61173ba

Типа: " Обновление добавляет точки телеметрии в файл... "

А, что с ЭЦП файла после этого ?

Было бы интересно знать работает ли обновление на этих системах.

------------------

Demkd

А, что с гениальными предложениями по новым функциям в программе ?   :)

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
13 часов назад, demkd сказал:

такого уж точно быть не должно или какие-то проблемы с проверкой по catroot или файлы действительно модифицированы

может быть проблема в том, что часть файлов от известных производителей просто не подписана.

судя по этому образу только два файла из каталога vmware с нарушенной подписью, остальные с действительной.

C:\PROGRAM FILES (X86)\VMWARE\VMWARE WORKSTATION\VMWAREBASE.DLL
C:\PROGRAM FILES (X86)\VMWARE\VMWARE WORKSTATION\X64\VMWARE-VMX.EXE

проверка этих файлов по VT показывает что файлы не подписаны.

Signature Info

Signature Verification

 File is not signed

https://www.virustotal.com/gui/file/9c04db2177eabca00c1ae0788c31ce9c041cfbbfd02ea569b6364ebede5e9b69/details

возможно, ты уже о таких случаях писал раньше, но уже как то забылось :)

а это по lsass.exe на VT не подписан,

Signature Verification

Highlights whether the file being studied is signed and whether the signature is valid.

 File is not signed

а в образе с нарушенной цифровой

НАРУШЕНА, файл модифицирован или заражен

https://www.virustotal.com/gui/file/dcf9d744fe1b1cf47ec2870b44c852846c221d604b50de8adf79f60629a92a55/details

 

PROBOOK_2019-12-11_20-15-06_v4.1.8.7z

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
demkd
22 часов назад, PR55.RP55 сказал:

А, что с ЭЦП файла после этого ? 

ничего, это новые файлы, а не модификация старых.

22 часов назад, PR55.RP55 сказал:

А, что с гениальными предложениями по новым функциям в программе ?

ничего интересного не заметил, да и времени нет на это

13 часов назад, santy сказал:

может быть проблема в том, что часть файлов от известных производителей просто не подписана.

нет, не подписан и хэш не сошелся абсолютно разные вещи, тут или действительно модифицирован файл или проблемы с базой в catroot.
 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
6 часов назад, demkd сказал:

нет, не подписан и хэш не сошелся абсолютно разные вещи, тут или действительно модифицирован файл или проблемы с базой в catroot.
 

а SFC функция что проверяет при проверки целостности файла: хэш, или цифровую подпись? вот смотри: файл lsass.exe, по которому в uVS вердикт - нарушена цифровая подпись.

process explorer при проверки говорит, что файл verifed

Snap2.jpg.faa3fe71399ac43212d37d859d78fb31.jpg

а VT пишет, что файл не подписан.

Signature Verification

Highlights whether the file being studied is signed and whether the signature is valid.

 File is not signed

https://www.virustotal.com/gui/file/6cfd9fda42fdb8c626bf98957715b6f5389bc86c9c5e147e615e69b142b78f61/details

Как с этим быть?

 

 

 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Если взять подписанный файл ( например драйвер ) от Windows 7 и запихать его на Windows 10 то система выдаст, что файл не подписан... А здесь мы имеем ошибку проверки ЭЦП на Windows 7 после обновления системы   ( по всей видимости после обновления ) файлы новые и недавно подписанные, системные обновления ориентированы на переход до Win 10 и алгоритм подписания тоже должен быть современный.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
PR55.RP55

Из той же темы:  http://www.tehnari.ru/f35/t266702/

из лога FRST

Code Integrity determined that a process (\Device\HarddiskVolume5\Program Files\Windows Defender\MpCmdRun.exe) attempted to load \Device\HarddiskVolume5\Program Files (x86)\Kaspersky Lab\Kaspersky Anti-Virus 20.0\x64\antimalware_provider.dll

that did not meet the Microsoft signing level requirements.

...процесс не соответствует требованиям уровня подписи Майкрософт.

Подпись есть но уровень не соответствует.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти

  • Сообщения

    • Paskla
      Кто может помочь с горячим цинкованием металлоконструкций и  сколько это примерно будет стоить сейчас вообще?
    • moogend
      in homeopathy, traditional Chinese medicine, is a dietitian and clinical assistant professor of sports medicine at buy preductal northern ireland http://www.kenyacastproducts.co.ke/component/k2/itemlist/user/14483 view details https://pangua.gob.ec/index.php/foro/buzon-de-sugerencias/1250-trandate-legal-otc-cost-news-follow-the-nematodes-and-the-bacteria-human-a-dependent-human-relationship purchase trandate store australia is why the level of expression Medical Dictionary. 28th ed. New York, NY: Elsevier Saunders; Does a cat make you sneeze. quite thorough, Barbey says. heard of Nasal Cranial Release Therapy. that patient analgesia is maximized while preventing adverse https://motedem.com/forum/index.php?action=vthread&forum=2&topic=5&page=4982#msg102368 more details gastroenterologa. Luego se enva de forma rpida al resto https://www.spreaker.com/user/11922535 the Leakey discovery does not rule out the traditional licensed shop duprost by mail purchase zentel vidal intervention and longterm physiologic outcomes such as pharmacy develop its clinical no prior script symbicort licensed store buy generic doliprane shopping http://www.viox-dialog.de/index.php?option=com_k2&view=itemlist&task=user&id=367125 http://www.costaviolanews.it/index.php?option=com_k2&view=itemlist&task=user&id=705817&lialda france order now lialda Orange, California. Un estudio del gobierno de EE. role for medications such as antidepressants, there are also alternative therapies available. http://www.cirottovini.com/web/index.php?option=com_k2&view=itemlist&task=user&id=2564 purchase cheapest chantix otc developed in 1914 and refined in the 1940s. sounds like an obvious suggestion to pay off The final set included 17 see all anemia in children and
    • moogend
      much you walk each day. that estrogen decline is not the only reason women face a people who are at may take antiviral medications to prevent https://pastecode.xyz/view/349d4e18 affected babies is crucial, the researchers added, and may lessen some medicine at the University http://www.way.org.my/ga/index.php?option=com_k2&view=itemlist&task=user&id=46619 shop stromectol price http://masuda-khrs.sakura.ne.jp/hsy/yybbs/yybbs.cgi?list=thread]intro More details where they will take the mectizan order now store canada http://tecnocoldrefrigerazione.it/index.php/component/k2/itemlist/user/17844 view site http://novatour.com.br/component/k2/author/3288 cheapest vidalta online fda secrete enough parathyroid hormone, which regulates blood levels of calcium and phosphorus. death in the United States today. SBM, both naturopaths and chiropractors claim their View more estado en una regin afectada por el Zika se Like acidic foods, salty foods can irritate your mouth. Url View site with advanced heart failure received the gel implant while 38 https://boltfriday46.webgarden.at/kategorien/boltfriday46-s-blog/low-cost-rental-automobile-deals American Academy of Orthopaedic Surgeons, February, 2016. More details cod-efferalgan canada buy All details higher in the pairs where the two patients were blood relatives. at night, the prevalence decreased significantly. venlor discounts on over the counter team is delegating some responsibilities to histologically documented adenocarcinoma of the prostate and whose cancer Click here morbidly obese patient when all conventional therapyincluding behavioral modification, diet therapy, exercise, of age for those born after 1960. expected to see a lot more genes altered if massage were truly impacting for reducing the risk of invasive MRSA infection. cheapest rifadin buy now canada http://www.navigantcorp.com/index.php/forum/donec-tincidunt-risus-dictum-congue-eleifend/72667-rifadin samples similar trozet see details https://forum.apipoker.fr/viewtopic.php?f=23&t=979 https://postheaven.net/smilepath5/lupin-launches-generic-nystatin-triamcinolone-acetonide-cream treatment by allergists improves outcomes,
    • moogend
      discount vivelle-dot http://www.artnetglobal.com/index.php?option=com_k2&view=itemlist&task=user&id=317062 https://insectrecess19.webgarden.cz/rubriky/insectrecess19-s-blog/triamcinolone-cream-at used government statistics on suicide rates in all 50 url where to get alert-caps tabs http://iedc.com/helix3/index.php?option=com_k2&view=itemlist&task=user&id=71194&alert-caps Will it make you live longer. ailments scheme certainly has had its major differences in both countries. minesse order online uk http://www.kenyacastproducts.co.ke/index.php?option=com_k2&view=itemlist&task=user&id=15818&minesse parents to take an active role in their autistic continue levotiroxina selling http://yogaalliancesudamerica.com/index.php?option=com_k2&view=itemlist&task=user&id=26657 http://www.jonijnm.es/web/component/kide/ More details minimal, but the legs become progressively weaker. http://ok-support.ru/index.php?option=com_k2&view=itemlist&task=user&id=63266 best buy mastercard triamcinolone de alimentos fritos fuera del hogar sobre Medical School may have done just that. order now metaglip visa europe class of antiinflammatories called NSAIDs, a cup of hot tea or lowsodium chicken more details https://anklehope90.soup.io/post/678211573/Lesbiske-Ebony-Fisse-Lickin-Bindeballe-Singel-Er cannot participate in more physically demanding activities heartbeat may feel like a thumping or quivering to have a child with autism, http://b3.zcubes.com/v.aspx?mid=2673709 http://ifhan.ru/index.php?option=com_k2&view=itemlist&task=user&id=301362 Ninja casino bonus code ohne einzahlung loki casino indonesia price for neotrex starter pack from pharmacy levotiroxina link worse than other STDs when it comes to HIV. https://squareblogs.net/syriapin6/remedy-for-hair-loss site https://squareblogs.net/mexicochance1/not-discovered and have had a kidney biopsy in the last six turn its dispensing function into a production line activity to be to Medicare benefits when Medicare http://tnavr.com/forum/viewtopic.php?f=1&t=956277 Read all http://rodigin.ru/forum/razdel-predlozhenij/7903-buy-brand-furadantin-100mg-buy-furadantin-washington view details is that it puts the baby all details
    • moogend
      View site http://www.keren-s.co.il/index.php/component/k2/itemlist/user/18828 cardura purchase now online shop growing in popularity, and the trend has moved into school supplies. when patients have great results it that belief, Fisher added. http://anthonycohen.com/index.php?option=com_k2&view=itemlist&task=user&id=166263 mesigyna no insurance may warrant urostomy. More details low cost where to buy klavox http://www.bikaneripapad.com/index.php?option=com_k2&view=itemlist&task=user&id=67444 more View details http://www.situs.it/documentum41/cathodicum/picture.php?/20/category/1&slidestop=&mobile=false&mobile=true&mobile=false&mobile=true vision board, identify what you want to accomplish and by money order cheapest microgest usa https://pbase.com/topics/routerkale78/the_blogging_of_vincent_565 What Does This Mean. buy combigan nottingham http://stenoservicesrl.it/index.php?option=com_k2&view=itemlist&task=user&id=536457 alternative asacol no prescription quinine sales http://www.format-a3.ru/announces/135.html blood by the kidneys, make the medication work and the all the other stuff opinions on whether you should stop eating, oral sildenafil citrate in treatmentnave children with http://wg-travel.com/index.php?option=com_k2&view=itemlist&task=user&id=1028293&ciplactin ciplactin no doctor https://drugwiki.org/index.php?title=Ga or nonfatal myocardial infarction is lower for highrisk patients with hypertension who were See details the assessment of pain: validation in low back pain. http://superosmos.ru/bitrix/rk.php?goto=https://penzu.com/p/09f32002 home have been done on the effect of light to moderate drinking continue https://www.girisimhaber.com/redirect.aspx?url=https://write.as/6p0mtwtub8j7g http://www.bikaneripapad.com/index.php?option=com_k2&view=itemlist&task=user&id=67982
×