SBond

Помощь экспертов

В этой теме 44 сообщений

Не знаю, может быть Spyware Doctor врет, надо проверить, проверял антивирусом из OSSP, ничего не находит, проверил Касперским Virus Removal Tool, то же говорит чисто. В данный момент стоит плюс еще и Авира, она тоже не видет... Что же делать, я бы в тех поддержку обратился, но что туда отправлять? Этот файл который SD складывает в карантин? он вероятно кстати сжат как-то и скорее всего там просто куски реестра…, файл который Spyware Doctor отправляет в карантин, проверял через портал «VirusTotal» все антивирусы сказали, этот файл чист…

Находит Spyware Doctor как видно из картинки исправно каждый день одну и тоже проблему, и он исправляет (насколько я понял) только лишь последствия, а если это так, то это значит вирус где-то спрятался и активизируется совсем другим приложением… На сколько понял, это надстройка для IE, но я им практически не пользуюсь, разве что только когда делаю обновление Windows…

В общем, нужна помощь эксперта. Выложил логи AVZ, с проверкой и настройками как советовал Vaber.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Я не эксперт, но мне кажется, что это ключи реестра, создаваемые Traffic Inspector.

91c88b8bb585t.jpg

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
В общем, нужна помощь эксперта.

В общем и целом можно сказать, что сами по себе ветки и значения реестра не могут быть вредоносными. Вредоносными могут быть объекты, на которые они ссылаются, а таковых я на скриншотах не заметил. Программы типа Spyware Doctor или Adaware часто балуются таким, показывая свою "нужность".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

AK_

Хмм... значит SD врет и находит фейк, только вот странно почему он раньше его не находил, а сейчас стал находить, спасибо большое за помощь.

Может кто из экспертов подтвердит вашу догадку...

--------

Вот Валерий подтвердил, значит фейк... Спасибо

------------

Хмм.. georgy_n вашу утилитку скачал, запустил на проверку

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Может просто удалить этот тулбар, который устанавливает Traffic Inspector в IE через управление надстройками в IE?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Хмм... значит SD врет и находит фейк,

Нет, не думаю, что врёт. Только разные вендоры смотрят по-разному на этот вопрос. Я, например, считаю, что надо при заражении ВСЁ убрать от этого зловреда, а некоторые 'решения компьютерной безопасности' оставляют всякий 'неактивный', 'невредный' мусор, который потом такие программы как SD и находят. Аргумент о том, что они это делают для того, чтобы показать свою 'нужность' - несостоятельный (находятся последствия определённого зловреда же, хотя и не активны?! Файлы autorun.*, например, сами по себе тоже не вредны, но команды, которые могут быть прописаны в них...!). Тот факт, что SD не справляется с действительно серьёзными заражениями - уже другой вопрос; он тупо определяет по именам файлов/ключей, а вредоносные процессы или потоки остановить не может.

P.S.1: Когда вы установили Traffic Inspector, надо было прочитать Пользователькое Соглашение или более внимательно посмотреть окна установщика; видимо он действительно устанавливает тулбар, который искажает результаты поиска в целях зарабатывание денег. На этот вопрос тоже можно по-разному смотреть - одни считают, что 'ничего страшного - это оплата за программу'. Я, например, не разрешаю, чтобы меня 'имели' на каждом углу, и блокирую ВСЁ, что без моего согласия хочет садиться на мой комп (в том числе куки). Либо предлагаешь продукт за бесплатно, либо требуешь оплаты. Выставлять юзера дураком не имеешь права, и всё (они прекрансо знают, что никто не читает EULA, и если везёт, то тогда всякие параметры задаются по умолчанию только 'Opt-Out', то есть - можете отказаться. Если установить просто 'щёлк', 'щёлк', 'ОК', 'ОК', то тогда вы будете сидеть с последствимяи)...

P.S.2: Имейте в виду, что при удалении тулбара может пропадать сам функционал этого Traffic Inspector'a.

Paul

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

p2u

Спасибо за помощь, хмм.. честно говоря не ожидал такого подвоха от известного производителя этой программы... +

SD вряд ли будет лечить, так как у меня бесплатная копия...

Вот что мне ответило сканирование программкой от симантек, которую мне подсказал georgy_n +

Только что отключил тулбар Traffic Inspector, теперь еще раз придется проверить систему и удалить все подобные ключи реестра... Быть может все-таки он не вредный, и только для собственных нужд собирает информацию, остается только догадываться...

Большое спасибо вам всем.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
остается только догадываться...

Советую на досуге прочитать следующий топик: Ничто не помогает от постоянно вылазящей порнухи. 'Всё нормально' говорят все, ничего 'вредного нет'. Я завтра поеду спасти девушку за чашку кофе (денег не беру никогда за такие услуги). Это всё последствие политики - DefaultAllow (то, что мы не знаем - хорошо). Но у девушки стоит прокси на адрес, который мы пока смогли успешно блокировать через Hosts File (она порно уже не видит) - значит: зловред очень примитивный, иначе не даст себя так блокировать. Не удивлюсь, если как раз SD находит, где собака зарыта... ;)

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
В общем и целом можно сказать, что сами по себе ветки и значения реестра не могут быть вредоносными. Вредоносными могут быть объекты, на которые они ссылаются, а таковых я на скриншотах не заметил. Программы типа Spyware Doctor или Adaware часто балуются таким, показывая свою "нужность".

Если придираться, то тогда это не совсем верно: если у вас в реестре задан параметр 'Отключение коротких имён 8.3' (устанавливается многими твикалками для производительности системы):

HKLM\System\CurrentControlSet\Control\FileSystem\NtfsDisable8dot3NameCreation (REG_DWORD) на '1'

то тогда 5-ий Доктор не устанавливается. Причём: вы должны САМИ догадаться отменить этот параметр...

Вредный или вредоносный такой ключ, или нет? ;)

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
устанавливается многими твикалками для производительности системы

Твикалки - это большое зло на самом деле. Потому что используют их обычно начинающие пользователи, которые совершенно не понимают, за счёт чего достигается "увеличение производительности", которое на самом деле тоже весьма сомнительное.

Вот если пользователь сам знает, что такая-то служба или такой-то компонент ОС ему никогда нужен не будет, а если будет нужен, то он знает, где его включить обратно - это ещё можно понять.

А твикалки чаще приводят к отрицательным последствиям, чем к положительным. Далеко не только в плане установки Dr.Web 5.0.

Кстати, насколько сильно влияет на "ускорение" системы отключение коротких имён? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

@ Valery Ledovskoy

Я лишь придирался. ;) Если я ваш злобный конкурент, то тогда я заодно установлю этот ключ, и бедные юзеры, которые потом где-то услышали, что на самом деле Доктор - самый лучший, будут мучиться при установке вашего продукта, а возможно и откажутся от него. Доказать то, что я это умышленно сделал вам никогда не удастся... :)

P.S.: Подобные ключи можно в Windows задействовать против программ защиты, хотя ни на какой объект они явно НЕ ссылаются.

Кстати, насколько сильно влияет на "ускорение" системы отключение коротких имён? :)

Из собственного опыта не могу сказать. Даже Майкрософт где-то в базах указывает на этот ключ, будто он влияет...

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Отключение надстройки в IE не помогает, помогает только полная деинсталяция, теперь остается проверить, этот подарок от самого производителя, или мне мой провайдер "подарил" (т.е. возможно на сервере храниться просто зараженный файлик???)... Отказаться от этой программы не могу, так как это мой шлюз в интернет, вот если придумать так чтобы он эти ключи не мог записать в реестр...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Отключение надстройки в IE не помогает, помогает только полная деинсталяция, теперь остается проверить, этот подарок от самого производителя, или мне мой провайдер "подарил" (т.е. возможно на сервере храниться просто зараженный файлик???)... Отказаться от этой программы не могу, так как это мой шлюз в интернет, вот если придумать так чтобы он эти ключи не мог записать в реестр...

Если вы уверены, что вы всё от него убрали, то тогда установите продукт заново, и прочитайте EULA. Есть там указания на этот тулбар, или нет? Совсем может быть, что даётся возможность при установке отказаться от этого тулбара? Если нет, то тогда можно и блокировать его без удаления самого продукта (возможно надо пару адресов поместить в Hosts File и всё)...

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Если вы уверены, что вы всё от него убрали, то тогда установите продукт заново, и прочитайте EULA. Есть там указания на этот тулбар, или нет? Совсем может быть, что даётся возможность при установке отказаться от этого тулбара? Если нет, то тогда можно и блокировать его без удаления самого продукта (возможно надо пару адресов поместить в Hosts File и всё)...

Paul

Я тулбар отключал в IE, не помогло, при перезагрузки компьютера он восстанавливает в реестре эти ключи... Удалил полностью клиент, перезагрузился ключи пропали..., Установил вновь, при установке никаких соглашений мне не написал..., спросил только куда ставить..., После перезагрузки ключи опять появились, хелп в клиентской программе напрочь отсутствует, кроме о программе с номером версии клиента...

В общем, качаю весь Traffic Inspector вместе серверным вариантом, так как не нашел на http://www.smart-soft.ru скачать просто клиент...

Странно все-таки, на первой странице сайта написано, что этой программе доверяют:

ОАО «Газпром»

РАО «ЕЭС России»

ОАО «Камаз»

Сбербанк России

ОАО «МегаФон»

Киноконцерн «Мосфильм»

МЧС России

Авиакомпания «Якутия»....

----------------------------

Хотя если на примере взять тот же фотошоп, он тоже следящую службу ставит..,

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Странно все-таки, на первой странице сайта написано, что этой программе доверяют:

ОАО «Газпром»

РАО «ЕЭС России»

ОАО «Камаз»

Сбербанк России

ОАО «МегаФон»

Киноконцерн «Мосфильм»

МЧС России

Авиакомпания «Якутия»....

Которые установили средствами подробного системного анализа, снифферами всякими, что этот тулбар ничего такого не делает, хотите сказать? ;)

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Которые установили средствами подробного системного анализа, снифферами всякими, что этот тулбар ничего такого не делает, хотите сказать?

:lol: Нет, я этого не знаю, сам хочу разобраться. Вот поэтому и стал задавать вопросы :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
:lol: Нет, я этого не знаю, сам хочу разобраться. Вот поэтому и стал задавать вопросы :)

Истерики я бы не устроил у себя если я его нашёл бы на компе своего сына (ко мне он точно так не придёт), но посмотрите на результаты поиска в Google: [3F5A62E2-51F2-11D3-A075-CC7364CAE42A]

Одни крики о помощи. Наверное не случайно? Это паразит, и всё...

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Замена дистрибутива не помогла, вот думаю этот вопрос может задать на их форуме?

А может файлик для изучения с начало экспертам anti-malware.ru скинуть, и если что, вместе им по шее накрутить :lol:

Просто я думаю, а может ли другая программа пользоваться какой-то уязвимостью Traffic Inspector'а ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Замена дистрибутива не помогла, вот думаю этот вопрос может задать на их форуме?

Обидятся на вас, причём очень сильно. Вы, скорее всего быстрее в бан попадёте, чем зарегистрируетесь там. Вы же не думаете, что скажут: 'Да, мы искажаем результаты вашего поиска, и с помощью ваших же кук мы получаем бабки'...? Будут отрицать, естественно. 'Все мы хорошие' и всё такое... Если везёт, скажут, что эти деньги используются для дальнейшего развития продукта. Каков будет на это ваш ответ? То, что этот тулбар обманным путём устанавливается... ну что ж... 'Вы - параноик'. 'У вас фантазия', 'У вас с головой что-то не то', 'Может хватит писанины' и подобные методы воздействия, которые так часто применяются, когда слов/аргументов нет...

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

А может файлик отправить в техподдержку? и попросить чтобы они зарезали возможность Traffic Inspector'a прописывать адварь в реестре через собственный тул бар. Или тоже у виска покрутят?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
А может файлик отправить в техподдержку? и попросить чтобы они зарезали возможность Traffic Inspector'a прописывать адварь в реестре через собственный тул бар. Или тоже у виска покрутят?

Отказаться они не будут - я полагаю, что если вы купите профессиональную версю у них (если такая предлагается), что этого тулбара не будет.

P.S.: Да, даже если хоть ФСБ установит, что имеется сомнительный функционал в данной программе - у вас есть право либо пользоваться, либо отказаться. Если сам этот Инспектор для вас очень полезен, пользуйтесь на здоровье, и забудьте про всякие детекты.

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Отказаться я от него не могу, так как по средством серверной программы мне провайдер предоставляет интернет, а у меня клиентская часть для включения шлюза в интернет...

Чтобы не быть голословным, вот выдержка описания, что это за программа.

TRAFFIC INSPECTOR

Сертифицированное комплексное решение для организации и контроля доступа в Интернет, не требующее дорогостоящего сетевого оборудования, обеспечивающее гибкую тарификацию, надежную сетевую защиту, распределение загрузки, точный учет и статистику, экономию трафика и рабочего времени.

Отправить файлик в техподдержку что они скажут, а то может мой провайдер шел шьёт? (хотя я с трудом представляю как он это мог сделать)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
а то может мой провайдер шел шьёт? (хотя я с трудом представляю как он это мог сделать)

А вы, наверное, тоже с трудом поверите, что некоторые провайдеры уже разрешают рекламщикам (за большие деньги, естественно) установить специальные 'Deep-Packet инспекторы' (устройства, которые анализируют ВЕСЬ ВАШ ТРАФИК), и на этом основании подают рекламы? :)

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Вот же... хмм... тогда придется ручками сделать так, чтобы по крайней от меня кто-то получил бы шишь :)

Что делать бедному пользователю..., куда податься :)... Может забить в автозагрузку какой-то батник чтобы он эти ключи удалял ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!


Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.


Войти с помощью Facebook Войти Войти с помощью Twitter
Anti-Malware.ru Вконтакте   Anti-Malware.ru в Facebook   Anti-Malware.ru в Twitter   Anti-Malware.ru в LinkedIn   RSS
  • Сообщения

    • PR55.RP55
      Факт. 1) Когда вышла крайняя версия утилиты: Tdsskiller ? Ответ: Апрель 2017 т.е.  новых rootkit - тов не было... скоро, как год уже не было новых... 2) За год резко снизилось число ADWARE агентов. 3) Снизилось число заражений шифраторами. 4) Число заражений файловыми вирусами. 5) Блокировщики экрана превратились в анахронизм - в живых динозавров. Почему это происходит ? а) Были приняты меры, как разработчиками программ так и пользователями. Появились более защищённые браузеры, эффективные Free Antivirus - ы, повысился уровеньосведомлённости пользователей PC ( сейчас даже бабушки знают, что нужно проверять файл hosts ) Как результат - модификация ( злонамеренная ) файла hosts практически прекратилась. ADWARE - файлы часто подписывают Электронно цифровой подписью ( ЭЦП  ) - и платили ( платят )  за это деньги... Как результат: Овчинка перестала стоить выделки. ( дебет не сходиться с кредитом ) Число левых ЭЦП резко сократилось... б) Крупные компании практически перестали досаждать пользователям такими продуктами как:  Guard mail.ru;  Яндекс praetorian и т.д. так, как рынок уже поделили... с) Сменилась прицельна точка с Windows на Android  системы. д) Также по всей видимости произошла переориентация у плохих дядей. На данный момент  появились возможности заработать относительно легальным путём - те же .js майнеры на сайтах... Резко возросло число преступлений - со стороны мошенников соответственно это привело к снижению активности на иных направлениях. Кроме того технический прогресс не стоит на месте. Раньше мы постоянно использовали CD\DVD - USB диски. сейчас же благодаря появлению облачных хранилищ, доступности интернета, скорости передачи данных... Обмен дисками снизился на несколько порядков. Как результат практически исчезли Autorun вирусы и резко снизилось число файловых заражений. Изменилось отношение пользователей к безопасности - отношение стало более ответственным. так, как нормальная работа PC и сохранение информации напрямую стала связана с доходами - работа в интернете, передача данных, отчётов, банковские переводы, регистрации и т.д. Чаще стали покупать лицензии, к антивирусам, а не использовать взломанные версии. Были внедрены многоуровневые системы  проверки данных. К примеру: данные проверяет почтовый сервер и только потом данные передаются пользователю, где они повторно проверяются. Появились онлайн сканеры типа: herdProtect; threatinfo.net; reasoncoresecurity.com У вируса\adware остаётся мало шансов уйти от обнаружения ведь файл анализирует: 60 + антивирусов. Была налажена схема\линия обмена данными между антивирусными компаниями - угрозы быстро обнаруживают и нейтрализуют - что резко снижает время активности вируса\угрозы и снижает доходность. В связи с многочисленными атаками на баки были предприняты доп. меры, как со стороны банков, так и со стороны правоохранительных органов - о чём свидетельствую аресты. Разработка искусственного интеллекта ( его элементов ) - совершенствование механизмов эвристики. Создание общих баз данных по угрозам - определение закономерностей в коде, принципах распространения. Внедрение оплаты компаниями за найденные в их продуктах уязвимости - что также привело к росту стоимости информации на чёрном рынке. Сменились направления атак. Чаще стали атаковать: Китай и Корею. ------------ Но не стоит расслабляться. Произошло переключение на майнинг   вирусы   и по прежнему  свирепствуют шифраторы да и рекламные агенты продолжают нас радовать.
    • amid525
      Зашел на форум после некоторого перерыва. М-да, сайт потух вовсе.. Помню были времена, когда в день несколько сотен-тысяч его посещали, когда обсуждали "бабушкин антивирус")). (Вот это был не превзойденный и уже ни когда не повторимый пиар для форума! Ех....) Да и не только, в каждой практически теме, каждый день были сообщения.. Неужели компьютеров, или угроз стало меньше, заражений?? Раньше(пару лет назад) тоже загонялся выборами антивирусов, напуганный страшилками о опасных вирусах и поголовных заражений..  Время показало - Ни чего этого нет!  Брожу где хочу.  Имея только бесплатный фаервол комодо 5, и Кериш Доктор. И браузер с блокировщиком рекламы. Вот тут-то неоценимая от него помощь, нежели от антивирусов.. С крещением всех, и наступившим 2018!
    • amid525
    • stroitel80
      Надо попробовать на старом компе и все станет ясно
    • msulianov
      Перечень работ по ремонту серводвигателей, который мы выполняем 1) диагностика:
      - проверка изоляции обмоток статора,
      - проверка вращающего момента на валу двигателя при номинальном токе,
      - проверка момента удержания вала при включенном тормозе двигателя,
      - проверка наличия сигналов энкодера,
      - проверка наличия сигналов резольвера,
      - проверка наличия сигналов датчика положения ротора, 2) настройка (юстировка) энкодера (резольвера или датчика положения) относительно вала двигателя, 3) ремонт энкодера (резольвера или датчика положения), 4) замена энкодера (резольвера или датчика положения), 5) поставка энкодера (резольвера или датчика положения), 6) перемотка резольвера, 7) считывание данных из энкодера, извлечение данных из неисправного энкодера, 8) запись данных в новый энкодер, 9) программирование энкодера, 10) замена подшипников, 11) замена сальников, 12) ремонт тормоза двигателя, 13) перемотка обмотки тормоза, 14) замена силовых разъемов, 15) замена разъемов датчика положения ротора, 16) замена датчиков температуры установленных в двигателе, 17) перемотка статорной обмотки двигателя.  контакты: http://www.remontservo.ru  [email protected] +79171215301