Перейти к содержанию
broker

Ложное/правильное срабатывание

Recommended Posts

broker

Ситуация:

Вирус изменяет системные dll, при этом работоспособность системы полностью сохраняется, но выключаются некоторые фичи по защите.

dll, хоть и системная, но не залоченная. Антивирус находит в ней вирус и удаляет - следующая перезагрузка - ГОЛУБОЙ ЭКРАН.

Насколько оправданы действия антивируса?

Для желающих могу разместить DLL и подробные описания ситуации.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Лечить вирус безусловно нужно, другой вопрос, что делается это неправильно. В идеале, как я себе это вижу, если лечение зараженной системной dll невозможно, то антивирус должен предложить восстановить первоначальный вариант, т.е. он должен попнимать, файл системный (из бекапа ОС, с какого-то сайта в сети и т.д., как угодно).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

Сергей Ильин

Я так понимаю нужны подробности. Тогда как лучше, разместить всё тут или часть файлов в закрытой зоне?

Добавлено спустя 14 минут 5 секунд:

0. Trojan-Spy.Win32.Banker.alr добавлен в сигнатуры AVP 1 декабря 2005, описания нет, обнаруживается в sfc.dll.

1. sfc.dll это библиотека, отвечающая за WFP (windows file protection)

2. вирус secefa выполняет манипуляции с этой DLL и более того: на Symantec написано подменяет.

На самом деле подмены нет, в уже имеющейся dll подменяется несколько байтов

Бинарное сравнение dll показало:

Comparing files C:SFC1sfc.dll and C:SFC2SFC.DLL

000062DB: 90 8B

000062DC: 90 C6

Как видно, в заражённой dll забиты переходы; первое, что приходит на ум dll крякнута, но вируса в ней НЕТ, анализ показал , что данной манипуляцией отключается защита файловой системы.

Данной особенностью (по описанию Symantec) обладает secefa

3.В настоящее время dll с подменой считают вирусом следующие антивирусы

AntiVir 02.25.2006 no virus found

Avast 02.20.2006 no virus found

AVG 02.24.2006 PSW.Banker.WQP

Avira 02.25.2006 no virus found

BitDefender 02.26.2006 no virus found

CAT-QuickHeal 02.25.2006 no virus found

ClamAV 02.26.2006 no virus found

DrWeb 02.25.2006 no virus found

eTrust-InoculateIT 02.25.2006 no virus found

eTrust-Ve 02.24.2006 no virus found

Ewido 02.25.2006 no virus found

Fortinet 02.26.2006 Spy/Banker

F-Prot 02.25.2006 no virus found

Ikarus 02.24.2006 no virus found

Kaspersky 02.26.2006 Trojan-Spy.Win32.Banker.alr

McAfee 02.24.2006 no virus found

NOD32v2 02.24.2006 no virus found

Norman 02.24.2006 no virus found

Panda 02.25.2006 no virus found

Sophos 02.26.2006 no virus found

Symantec 02.26.2006 no virus found

TheHacker 02.24.2006 no virus found

UNA 02.24.2006 no virus found

VBA32 02.26.2006 Trojan-Spy.Win32.Banker.alr

Признаки чистой dll на win 2000 pro

0. Валидная цифровая подпись

1. md5 0e1f5e9b2d00611dc9fe59eef9487c76

2. c:winntsystem32

3. размер 95 024 байта

4. 000062DB:8B

000062DC:C6

Признаки заражённой dll на win 2000 pro

0. Невалидная цифровая подпись

1. md5 08978b30df49069b76ffacb9353964ad

2. c:winntsystem32

3. размер 95 024 байта

4. 000062DB:90

000062DC:90

как определить

fc /b dll1 dll2

или послать проверить КАСПЕРОМ :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Я так понимаю нужны подробности. Тогда как лучше, разместить всё тут или часть файлов в закрытой зоне?

Сам зараженный файл лучше в закрытой зоне, собственно он уже там :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

дополню:

sfc.dll, даже не подписанная, используется как минимум тремя системными процессами:

winlogon

shchost

spoolsv

Они блокируют доступ к данной DLL, что интересно Касперский 6.0 обладает супер фичей, которая позволяет получать доступ к залоченным ресурсам.. :) и с помощью этой фичи каспер делит эту DLL.

Действия этой версии антивируса и вызвыли экран смерти.

Хочу повторить вопрос:

Насколько оправданы действия антивируса и антивирусных аналитиков.

1. Внесение в базы сигнатуры испорченной системной DLL

2. Удаление антивирусом этой DLL.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Wordmonger
дополню:

Насколько оправданы действия антивируса и антивирусных аналитиков.

1. Внесение в базы сигнатуры испорченной системной DLL

2. Удаление антивирусом этой DLL.

1. Если DLL может быть восстановлена до рабочего состояния, то её детектирование и лечение вполне оправданны.

2. Удалять DLL, без которой система становится неработоспособной, нельзя.

Чтобы понять, почему вместо лечения происходит удаление DLL, нужен сам файл и точная версия продукта, на которой это проявляется.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

полное описание выше..

Файл в соответствующей ветке.

Антивирус не может восстановить DLL, так как после её восстановления её надо переподписать.

Поэтому он её удалил.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
2. Удалять DLL, без которой система становится неработоспособной, нельзя.

А если ее не удалить, а после этого ляжет вся сеть. Или другой вариант, уйдет на лево конфиденциальная инфа.

Правильнее наверное исходить тут от величины ущерба. Иногда лучше восстановить виндовс, чем потом думать о пропавшей информации.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

Сергей Ильин

я полностью описал изменения в DLL и причины появления.

В случае если бы каспер стоял на всех компах, то после перезагрузки не было бы ниодного живого компьютера - вот это действительно КРАХ.

Иногда лучше восстановить виндовс

иногда это дешевле.. иногда дороже :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Wordmonger
2. Удалять DLL, без которой система становится неработоспособной, нельзя.

А если ее не удалить, а после этого ляжет вся сеть. Или другой вариант, уйдет на лево конфиденциальная инфа.

Правильнее наверное исходить тут от величины ущерба. Иногда лучше восстановить виндовс, чем потом думать о пропавшей информации.

Антивирусный продукт не может принимать такие решения. Ему интеллекта не хватит, чтобы "исходить от величины ущерба". :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Кондрашин
Ситуация:

Вирус изменяет системные dll, при этом работоспособность системы полностью сохраняется, но выключаются некоторые фичи по защите.

dll, хоть и системная, но не залоченная. Антивирус находит в ней вирус и удаляет - следующая перезагрузка - ГОЛУБОЙ ЭКРАН.

Насколько оправданы действия антивируса?

Действия неоправданы.

Если все, как вы описали, то в лаборатории ошиблись. Сочли "вирус" неизлечимым, хотя данный файл можно "вылечить".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

Михаил Кондрашин

Более того, как Вы могли обратить Внимание это был системный ФАЙЛ.. ЗАЛОЧЕННЫЙ ОПЕРАЦИОНКОЙ.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitry Perets

Да, не ясно почему не было предложено вылечить файл, а не удалить.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

Dmitry Perets

потому что, данная пропатченная системная DLL обнаруживается каспером как вирус :)... Чтобы вылечить надо байты обратно заменить :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TiX
Сергей Ильин

Я так понимаю нужны подробности. Тогда как лучше, разместить всё тут или часть файлов в закрытой зоне?

Добавлено спустя 14 минут 5 секунд:

0. Trojan-Spy.Win32.Banker.alr добавлен в сигнатуры AVP 1 декабря 2005, описания нет, обнаруживается в sfc.dll.

1. sfc.dll это библиотека, отвечающая за WFP (windows file protection)

2. вирус secefa выполняет манипуляции с этой DLL и более того: на Symantec написано подменяет.

На самом деле подмены нет, в уже имеющейся dll подменяется несколько байтов

Бинарное сравнение dll показало:

Comparing files C:SFC1sfc.dll and C:SFC2SFC.DLL

000062DB: 90 8B

000062DC: 90 C6

Как видно, в заражённой dll забиты переходы; первое, что приходит на ум dll крякнута, но вируса в ней НЕТ, анализ показал , что данной манипуляцией отключается защита файловой системы.

Данной особенностью (по описанию Symantec) обладает secefa

3.В настоящее время dll с подменой считают вирусом следующие антивирусы

AntiVir 02.25.2006 no virus found

Avast 02.20.2006 no virus found

AVG 02.24.2006 PSW.Banker.WQP

Avira 02.25.2006 no virus found

BitDefender 02.26.2006 no virus found

CAT-QuickHeal 02.25.2006 no virus found

ClamAV 02.26.2006 no virus found

DrWeb 02.25.2006 no virus found

eTrust-InoculateIT 02.25.2006 no virus found

eTrust-Ve 02.24.2006 no virus found

Ewido 02.25.2006 no virus found

Fortinet 02.26.2006 Spy/Banker

F-Prot 02.25.2006 no virus found

Ikarus 02.24.2006 no virus found

Kaspersky 02.26.2006 Trojan-Spy.Win32.Banker.alr

McAfee 02.24.2006 no virus found

NOD32v2 02.24.2006 no virus found

Norman 02.24.2006 no virus found

Panda 02.25.2006 no virus found

Sophos 02.26.2006 no virus found

Symantec 02.26.2006 no virus found

TheHacker 02.24.2006 no virus found

UNA 02.24.2006 no virus found

VBA32 02.26.2006 Trojan-Spy.Win32.Banker.alr

Признаки чистой dll на win 2000 pro

0. Валидная цифровая подпись

1. md5 0e1f5e9b2d00611dc9fe59eef9487c76

2. c:winntsystem32

3. размер 95 024 байта

4. 000062DB:8B

000062DC:C6

Признаки заражённой dll на win 2000 pro

0. Невалидная цифровая подпись

1. md5 08978b30df49069b76ffacb9353964ad

2. c:winntsystem32

3. размер 95 024 байта

4. 000062DB:90

000062DC:90

как определить

fc /b dll1 dll2

или послать проверить КАСПЕРОМ :)

Все это конечно верно.. но - такой файл надо лечить а не удалять Ж) Так что ваше мнение про Лечение активной заразы неврно.

Добавлено спустя 6 минут 1 секунду:

1. Это ошибка аналитиков а не антивируса - раз

2. Технология лечения активного заражения тут непричем - два

3. Такое произойдет со всеми АВ Ж)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
Все это конечно верно.. но - такой файл надо лечить а не удалять Ж) Так что ваше мнение про Лечение активной заразы неврно.

какое моё мнение УВАЖАЕМЫЙ TiX

, я просто возмущён самоуправстовм КАСПЕРСКОГО!!!!!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Кондрашин
3. Такое произойдет со всеми АВ Ж)

Почему?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
1. Это ошибка аналитиков а не антивируса - раз

2. Технология лечения активного заражения тут непричем - два

3. Такое произойдет со всеми АВ Ж)

Честно ГОВОРЯ МНЕ ВСЁ РАВНО ЧЬЯ ЭТО ОШИБКА!!!

Как и при чём, в шестёрке КАСПЕР хвастался, что внедрена специальная методика лечения залоченных файлов без перезагрузки.

И вообще доступ к залоченным файлам на запись реализован...

SYMANTEC этот файл обнаржил и сказал, что это системная DLL, пропатченная.. ВАМ надо её обновить на НОРМАЛЬНУЮ.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TiX

3. Такое произойдет со всеми АВ Ж)

Почему?

У АВ всего 2 варианта - лечить (и будет если правельно процедуру напишут) или удалять (равносильно у всех)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
У АВ всего 2 варианта

это координально как-то

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Кондрашин

3. Такое произойдет со всеми АВ Ж)

Почему?

У АВ всего 2 варианта - лечить (и будет если правельно процедуру напишут) или удалять (равносильно у всех)

В смысле, что если вендор захочет навредить, то навредит. Согласен. По идее, в крупных антивирусных компаниях есть система контроля качества, которая не должна допустить такой ситуации. То есть инженер может ошибиться, но до клиентов такое обновление не дойдет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitry Perets
SYMANTEC этот файл обнаржил и сказал, что это системная DLL, пропатченная.. ВАМ надо её обновить на НОРМАЛЬНУЮ.

Замечательное решение проблемы =) "У тебя тут вирус, но я его нифига не умею лечить, так что ты это... найди откуда прогу ставил и замени файлик заново, а то ещё случится чего..."

То, что аналитики Касперского виноваты - согласен. Должны были написать процедуру лечения. Надеюсь, напишут. А то так это не дело. Но и говорить "Лечи сам" или вообще не замечать проблему - это, пардон, тоже не дело.

Добавлено спустя 4 минуты 57 секунд:

По идее, в крупных антивирусных компаниях есть система контроля качества, которая не должна допустить такой ситуации. То есть инженер может ошибиться, но до клиентов такое обновление не дойдет.

Система контроля качества есть и в крупных компаниях, и в мелких. И "обломы" с ней происходят тоже и в курпных компаниях, и в мелких =) Недавний случай с кривыми обновлениями у одной очень крупной компании вы, надеюсь, помните?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TiX
1. Это ошибка аналитиков а не антивируса - раз

2. Технология лечения активного заражения тут непричем - два

3. Такое произойдет со всеми АВ Ж)

Честно ГОВОРЯ МНЕ ВСЁ РАВНО ЧЬЯ ЭТО ОШИБКА!!!

Как и при чём, в шестёрке КАСПЕР хвастался, что внедрена специальная методика лечения залоченных файлов без перезагрузки.

И вообще доступ к залоченным файлам на запись реализован...

SYMANTEC этот файл обнаржил и сказал, что это системная DLL, пропатченная.. ВАМ надо её обновить на НОРМАЛЬНУЮ.

1. Вы неправы, про лечение залоченных файлов речи небыло - раз

2. Какраз там и написали что работа с залоченными файлами ограниченна только чтением а доспут на запись осуществляется штатными способами - два

3. АВ у вас спросил - "лечение невозможно" и 2 варианта - удалить или пропустить

4. Нашет симантека - это не ко мне Ж) Я тллько клоню к тому что чудо технолггии здесь совсем непричем.

Добавлено спустя 2 минуты 47 секунд:

3. Такое произойдет со всеми АВ Ж)

Почему?

У АВ всего 2 варианта - лечить (и будет если правельно процедуру напишут) или удалять (равносильно у всех)

В смысле, что если вендор захочет навредить, то навредит. Согласен. По идее, в крупных антивирусных компаниях есть система контроля качества, которая не должна допустить такой ситуации. То есть инженер может ошибиться, но до клиентов такое обновление не дойдет.

Ну так детект то верный, а к чему приведет удалеие такого файла на системе - обычно не тестируется.. Ж(

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
XL

Хе, с secefa.a на самом деле у каспера совсем не срослось. Объясню:

вот описание этого вируса от Симантека:

http://www.symantec.ru/avcenter/venc/data/...2.secefa.a.html

А вот от каспера:

http://www.viruslist.com/ru/viruses/encycl...a?virusid=96637 :D

Совсем не похоже, верно? Я имею в виду название от симантека вот здесь: http://www.viruslist.com/ru/viruses/encycl...a?virusid=96637

Однако файлы типа:

%Windir%msdef.exe

%System%ws3lib.exe

детектятся каспером 5-й серии как Packed.Win32.CryptExe

Логов нет. Есть неоднократный личный опыт. Secefa в нашу сеть заходила.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TiX

Проверил я сейчас... но что-то непонял?!

17.04.2006 19 45 58 Файл: C:mansfc1sfc_чистаяsfc.dll ok проверен

17.04.2006 19 45 58 Файл: C:mansfc1sfc_грязнаяsfc.dll обнаружено: троянская программа Trojan-Spy.Win32.Banker.alr

17.04.2006 19 45 58 Файл: C:mansfc1sfc_грязнаяsfc.dll не вылечен обработка отложена пользователем

17.04.2006 19 45 58 Файл: c:mansfc1sfc_грязнаяsfc.dll обнаружено: троянская программа Trojan-Spy.Win32.Banker.alr

17.04.2006 19 46 05 Файл: c:mansfc1sfc_грязнаяsfc.dll создана резервная копия

17.04.2006 19 46 05 Файл: c:mansfc1sfc_грязнаяsfc.dll вылечен троянская программа

БСОД - был специфический глюк? Или покажите логи - интересно стало что он там налечил / удалял...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ramonsmaps
      Over the years of independence, the institute has trained more than 13000 physicians (including 800 clinical interns, 1116 masters, 200 postgraduates and 20 doctoral students) in various directions.

      870 staff work at the institute at present,[when?] including 525 professorial-teaching staff in 55 departments, 34 of them are Doctors of science and 132 candidates of science. 4 staff members of the professorial-teaching staff of the institute are Honoured Workers of Science of the Republic of Uzbekistan, 3 – are members of New-York and 2 – members of Russian Academy of Pedagogical Science.

      The institute has been training medical staff on the following faculties and directions: Therapeutic, Pediatric, Dentistry, Professional Education, Preventive Medicine, Pharmacy, High Nursing Affair and Physicians’ Advanced Training. At present[when?] 3110 students have been studying at the institute (1331 at the Therapeutic faculty, 1009 at the Pediatric, 358 at the Dentistry, 175 students at the Professional Education Direction, 49 at the faculty of Pharmacy, 71 at the Direction of Preventive Medicine, 117 ones study at the Direction of High Nursing Affair).

      Today graduates of the institute are trained in the following directions of master's degree: obstetrics and gynecology, therapy (with its directions), otorhinolaryngology, cardiology, ophthalmology, infectious diseases (with its directions), dermatovenereology, neurology, general oncology, morphology, surgery (with its directions), instrumental and functional diagnostic methods (with its directions), neurosurgery, public health and public health services (with its directions), urology, narcology, traumatology and orthopedics, forensic medical examination, pediatrics (with its directions), pediatric surgery, pediatric anesthesiology and intensive care, children's cardiology and rheumatology, pediatric neurology, neonatology, sports medicine.

      The clinic of the institute numbers 700 seats and equipped with modern diagnostic and treating instrumentations: MRT, MSCT, Scanning USI, Laparoscopic Center and others.

      There are all opportunities to carry out sophisticated educational process and research work at the institute.

      Source:
      https://adti.uz/magistratura/
      medical institutes of uzbekistan

      Tags:
      medical institutes of uzbekistan
      regional scientific medical library
      electronic library of a medical student
      electronic medical library official website
    • Dmitrius
      Сервис подбора и сравнение кредитов Случается так, что деньги нужны срочно. Поэтому если у вас нет накоплений, рациональней всего обратиться за помощью на этот сайт, где собраны надежные, проверенные банки, которым точно можно доверять. Учреждения подготовили лучшие предложения, которые только возможны. На этом сайте есть возможность подобрать кредит, а также оформить займ либо взять деньги на приобретение автомобиля. И самое главное, что все это на наиболее выгодных для вас условиях. Автокредит Казахстан проценты - это шанс купить все, что нужно, не отказывая себе в покупке. Все банковские продукты различаются требованиями, условиями выдачи, а потому рекомендуется детально изучить условия договора и особенности выдачи денежных средств. Потребительский кредит оформить (рассчитать) в Алматы получится в данный момент. На этом сайте вы сможете не только подобрать подходящий вариант, но и сравнить имеющиеся. Затем следует определиться с тем, в какой банк обратиться за материальной поддержкой. Составить заявку на выдачу средств можно в режиме реального времени. Кредит наличными заявка онлайн выдается в течение часа наиболее комфортным для вас способом. На портале опубликован список всех доступных предложений, имеется необходимая информация о каждом банке и кредитах. Выберете самую низкую процентную ставку, а также сумму и сроки, на которые планируете занять сумму. Все максимально просто, быстро и понятно. Ипотека проценты Казахстан (ипотека Казахстан) - это отличная возможность решить свои жилищные проблемы. Важно помнить о том, что лишь надежные компании с огромным опытом готовы предложить приемлемые условия. Выберете подходящий для себя банковский продукт, чтобы поправить материальное положение.
    • Dmitrius
      Интернет магазин автозапчастей  Интернет-магазин «AUTOSHOP» реализует внушительный выбор деталей на автомобили - их можно подобрать не только по наименованию, но и артикулу и другим параметрам. Имеются разные запчасти на любые автомобили самых разных марок и моделей - вы сможете их найти в один клик. Запчасти находятся на складе - это дает возможность осуществить быструю транспортировку. Сотрудничество исключительно с надежными, проверенными поставщиками, которые работают на совесть и предлагают продукцию безупречного качества и с длительными эксплуатационными сроками. Автозапчасти интернет магазин для иномарок рекомендует ознакомиться с полным ассортиментом – он даст возможность подобрать вариант с учетом обозначенных требований. Перед тем, как осуществить приобретение, необходимо детально изучить технические аспекты, ведь именно они влияют на сроки эксплуатации и внешний вид авто. Но если вам требуется помощь специалиста, то вы всегда можете воспользоваться профессиональной консультацией. Автозапчасти для иномарок Курск вы обязательно подберете для любой машины, несмотря на год производства. Изучите справочник автотоваров, каталог, а также новости, представленные на данную тематику - информация поможет принять правильное решение. Сотрудники интернет-магазина быстро реагируют на появление новых деталей в европейских магазинах для того, чтобы в ближайшее время пополнить ими свой ассортимент. Это даст возможность быстро среагировать за изменяющуюся ситуацию. Каталог автозапчастей Курск содержит огромный перечень деталей. Они созданы в соответствии с самыми высокими стандартами, нормами, требованиями. Администрация проверяет запчасти на соответствие заданным характеристикам, поэтому в продажу попадает только та продукция, которая имеет сопроводительную документацию, сертификаты. На продукцию есть гарантии, подтверждающие безупречное качество, оригинальность.
    • JamesBisee
      Купить газовый котел с закрытой камерой сгорания в Москве
      https://www.fire-flower.ru/
      https://www.google.tg/url?q=https://fire-flower.ru
    • PR55.RP55
      По всей видимости uVS не всегда может получить доступ к: Hosts Нужно чтобы в Лог писалась информация: "Нет доступа  к Hosts " Вроде сейчас uVS  соответствующих записей не создаёт?
×