Помощь экспертов - Помощь - Форумы Anti-Malware.ru Перейти к содержанию
SBond

Помощь экспертов

Recommended Posts

SBond

Не знаю, может быть Spyware Doctor врет, надо проверить, проверял антивирусом из OSSP, ничего не находит, проверил Касперским Virus Removal Tool, то же говорит чисто. В данный момент стоит плюс еще и Авира, она тоже не видет... Что же делать, я бы в тех поддержку обратился, но что туда отправлять? Этот файл который SD складывает в карантин? он вероятно кстати сжат как-то и скорее всего там просто куски реестра…, файл который Spyware Doctor отправляет в карантин, проверял через портал «VirusTotal» все антивирусы сказали, этот файл чист…

Находит Spyware Doctor как видно из картинки исправно каждый день одну и тоже проблему, и он исправляет (насколько я понял) только лишь последствия, а если это так, то это значит вирус где-то спрятался и активизируется совсем другим приложением… На сколько понял, это надстройка для IE, но я им практически не пользуюсь, разве что только когда делаю обновление Windows…

В общем, нужна помощь эксперта. Выложил логи AVZ, с проверкой и настройками как советовал Vaber.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ak_

Я не эксперт, но мне кажется, что это ключи реестра, создаваемые Traffic Inspector.

91c88b8bb585t.jpg

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
В общем, нужна помощь эксперта.

В общем и целом можно сказать, что сами по себе ветки и значения реестра не могут быть вредоносными. Вредоносными могут быть объекты, на которые они ссылаются, а таковых я на скриншотах не заметил. Программы типа Spyware Doctor или Adaware часто балуются таким, показывая свою "нужность".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SBond

AK_

Хмм... значит SD врет и находит фейк, только вот странно почему он раньше его не находил, а сейчас стал находить, спасибо большое за помощь.

Может кто из экспертов подтвердит вашу догадку...

--------

Вот Валерий подтвердил, значит фейк... Спасибо

------------

Хмм.. georgy_n вашу утилитку скачал, запустил на проверку

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ak_

Может просто удалить этот тулбар, который устанавливает Traffic Inspector в IE через управление надстройками в IE?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
Хмм... значит SD врет и находит фейк,

Нет, не думаю, что врёт. Только разные вендоры смотрят по-разному на этот вопрос. Я, например, считаю, что надо при заражении ВСЁ убрать от этого зловреда, а некоторые 'решения компьютерной безопасности' оставляют всякий 'неактивный', 'невредный' мусор, который потом такие программы как SD и находят. Аргумент о том, что они это делают для того, чтобы показать свою 'нужность' - несостоятельный (находятся последствия определённого зловреда же, хотя и не активны?! Файлы autorun.*, например, сами по себе тоже не вредны, но команды, которые могут быть прописаны в них...!). Тот факт, что SD не справляется с действительно серьёзными заражениями - уже другой вопрос; он тупо определяет по именам файлов/ключей, а вредоносные процессы или потоки остановить не может.

P.S.1: Когда вы установили Traffic Inspector, надо было прочитать Пользователькое Соглашение или более внимательно посмотреть окна установщика; видимо он действительно устанавливает тулбар, который искажает результаты поиска в целях зарабатывание денег. На этот вопрос тоже можно по-разному смотреть - одни считают, что 'ничего страшного - это оплата за программу'. Я, например, не разрешаю, чтобы меня 'имели' на каждом углу, и блокирую ВСЁ, что без моего согласия хочет садиться на мой комп (в том числе куки). Либо предлагаешь продукт за бесплатно, либо требуешь оплаты. Выставлять юзера дураком не имеешь права, и всё (они прекрансо знают, что никто не читает EULA, и если везёт, то тогда всякие параметры задаются по умолчанию только 'Opt-Out', то есть - можете отказаться. Если установить просто 'щёлк', 'щёлк', 'ОК', 'ОК', то тогда вы будете сидеть с последствимяи)...

P.S.2: Имейте в виду, что при удалении тулбара может пропадать сам функционал этого Traffic Inspector'a.

Paul

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SBond

p2u

Спасибо за помощь, хмм.. честно говоря не ожидал такого подвоха от известного производителя этой программы... +

SD вряд ли будет лечить, так как у меня бесплатная копия...

Вот что мне ответило сканирование программкой от симантек, которую мне подсказал georgy_n +

Только что отключил тулбар Traffic Inspector, теперь еще раз придется проверить систему и удалить все подобные ключи реестра... Быть может все-таки он не вредный, и только для собственных нужд собирает информацию, остается только догадываться...

Большое спасибо вам всем.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
остается только догадываться...

Советую на досуге прочитать следующий топик: Ничто не помогает от постоянно вылазящей порнухи. 'Всё нормально' говорят все, ничего 'вредного нет'. Я завтра поеду спасти девушку за чашку кофе (денег не беру никогда за такие услуги). Это всё последствие политики - DefaultAllow (то, что мы не знаем - хорошо). Но у девушки стоит прокси на адрес, который мы пока смогли успешно блокировать через Hosts File (она порно уже не видит) - значит: зловред очень примитивный, иначе не даст себя так блокировать. Не удивлюсь, если как раз SD находит, где собака зарыта... ;)

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
В общем и целом можно сказать, что сами по себе ветки и значения реестра не могут быть вредоносными. Вредоносными могут быть объекты, на которые они ссылаются, а таковых я на скриншотах не заметил. Программы типа Spyware Doctor или Adaware часто балуются таким, показывая свою "нужность".

Если придираться, то тогда это не совсем верно: если у вас в реестре задан параметр 'Отключение коротких имён 8.3' (устанавливается многими твикалками для производительности системы):

HKLM\System\CurrentControlSet\Control\FileSystem\NtfsDisable8dot3NameCreation (REG_DWORD) на '1'

то тогда 5-ий Доктор не устанавливается. Причём: вы должны САМИ догадаться отменить этот параметр...

Вредный или вредоносный такой ключ, или нет? ;)

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
устанавливается многими твикалками для производительности системы

Твикалки - это большое зло на самом деле. Потому что используют их обычно начинающие пользователи, которые совершенно не понимают, за счёт чего достигается "увеличение производительности", которое на самом деле тоже весьма сомнительное.

Вот если пользователь сам знает, что такая-то служба или такой-то компонент ОС ему никогда нужен не будет, а если будет нужен, то он знает, где его включить обратно - это ещё можно понять.

А твикалки чаще приводят к отрицательным последствиям, чем к положительным. Далеко не только в плане установки Dr.Web 5.0.

Кстати, насколько сильно влияет на "ускорение" системы отключение коротких имён? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u

@ Valery Ledovskoy

Я лишь придирался. ;) Если я ваш злобный конкурент, то тогда я заодно установлю этот ключ, и бедные юзеры, которые потом где-то услышали, что на самом деле Доктор - самый лучший, будут мучиться при установке вашего продукта, а возможно и откажутся от него. Доказать то, что я это умышленно сделал вам никогда не удастся... :)

P.S.: Подобные ключи можно в Windows задействовать против программ защиты, хотя ни на какой объект они явно НЕ ссылаются.

Кстати, насколько сильно влияет на "ускорение" системы отключение коротких имён? :)

Из собственного опыта не могу сказать. Даже Майкрософт где-то в базах указывает на этот ключ, будто он влияет...

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SBond

Отключение надстройки в IE не помогает, помогает только полная деинсталяция, теперь остается проверить, этот подарок от самого производителя, или мне мой провайдер "подарил" (т.е. возможно на сервере храниться просто зараженный файлик???)... Отказаться от этой программы не могу, так как это мой шлюз в интернет, вот если придумать так чтобы он эти ключи не мог записать в реестр...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
Отключение надстройки в IE не помогает, помогает только полная деинсталяция, теперь остается проверить, этот подарок от самого производителя, или мне мой провайдер "подарил" (т.е. возможно на сервере храниться просто зараженный файлик???)... Отказаться от этой программы не могу, так как это мой шлюз в интернет, вот если придумать так чтобы он эти ключи не мог записать в реестр...

Если вы уверены, что вы всё от него убрали, то тогда установите продукт заново, и прочитайте EULA. Есть там указания на этот тулбар, или нет? Совсем может быть, что даётся возможность при установке отказаться от этого тулбара? Если нет, то тогда можно и блокировать его без удаления самого продукта (возможно надо пару адресов поместить в Hosts File и всё)...

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SBond
Если вы уверены, что вы всё от него убрали, то тогда установите продукт заново, и прочитайте EULA. Есть там указания на этот тулбар, или нет? Совсем может быть, что даётся возможность при установке отказаться от этого тулбара? Если нет, то тогда можно и блокировать его без удаления самого продукта (возможно надо пару адресов поместить в Hosts File и всё)...

Paul

Я тулбар отключал в IE, не помогло, при перезагрузки компьютера он восстанавливает в реестре эти ключи... Удалил полностью клиент, перезагрузился ключи пропали..., Установил вновь, при установке никаких соглашений мне не написал..., спросил только куда ставить..., После перезагрузки ключи опять появились, хелп в клиентской программе напрочь отсутствует, кроме о программе с номером версии клиента...

В общем, качаю весь Traffic Inspector вместе серверным вариантом, так как не нашел на http://www.smart-soft.ru скачать просто клиент...

Странно все-таки, на первой странице сайта написано, что этой программе доверяют:

ОАО «Газпром»

РАО «ЕЭС России»

ОАО «Камаз»

Сбербанк России

ОАО «МегаФон»

Киноконцерн «Мосфильм»

МЧС России

Авиакомпания «Якутия»....

----------------------------

Хотя если на примере взять тот же фотошоп, он тоже следящую службу ставит..,

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
Странно все-таки, на первой странице сайта написано, что этой программе доверяют:

ОАО «Газпром»

РАО «ЕЭС России»

ОАО «Камаз»

Сбербанк России

ОАО «МегаФон»

Киноконцерн «Мосфильм»

МЧС России

Авиакомпания «Якутия»....

Которые установили средствами подробного системного анализа, снифферами всякими, что этот тулбар ничего такого не делает, хотите сказать? ;)

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SBond
Которые установили средствами подробного системного анализа, снифферами всякими, что этот тулбар ничего такого не делает, хотите сказать?

:lol: Нет, я этого не знаю, сам хочу разобраться. Вот поэтому и стал задавать вопросы :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
:lol: Нет, я этого не знаю, сам хочу разобраться. Вот поэтому и стал задавать вопросы :)

Истерики я бы не устроил у себя если я его нашёл бы на компе своего сына (ко мне он точно так не придёт), но посмотрите на результаты поиска в Google: [3F5A62E2-51F2-11D3-A075-CC7364CAE42A]

Одни крики о помощи. Наверное не случайно? Это паразит, и всё...

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SBond

Замена дистрибутива не помогла, вот думаю этот вопрос может задать на их форуме?

А может файлик для изучения с начало экспертам anti-malware.ru скинуть, и если что, вместе им по шее накрутить :lol:

Просто я думаю, а может ли другая программа пользоваться какой-то уязвимостью Traffic Inspector'а ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
Замена дистрибутива не помогла, вот думаю этот вопрос может задать на их форуме?

Обидятся на вас, причём очень сильно. Вы, скорее всего быстрее в бан попадёте, чем зарегистрируетесь там. Вы же не думаете, что скажут: 'Да, мы искажаем результаты вашего поиска, и с помощью ваших же кук мы получаем бабки'...? Будут отрицать, естественно. 'Все мы хорошие' и всё такое... Если везёт, скажут, что эти деньги используются для дальнейшего развития продукта. Каков будет на это ваш ответ? То, что этот тулбар обманным путём устанавливается... ну что ж... 'Вы - параноик'. 'У вас фантазия', 'У вас с головой что-то не то', 'Может хватит писанины' и подобные методы воздействия, которые так часто применяются, когда слов/аргументов нет...

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SBond

А может файлик отправить в техподдержку? и попросить чтобы они зарезали возможность Traffic Inspector'a прописывать адварь в реестре через собственный тул бар. Или тоже у виска покрутят?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
А может файлик отправить в техподдержку? и попросить чтобы они зарезали возможность Traffic Inspector'a прописывать адварь в реестре через собственный тул бар. Или тоже у виска покрутят?

Отказаться они не будут - я полагаю, что если вы купите профессиональную версю у них (если такая предлагается), что этого тулбара не будет.

P.S.: Да, даже если хоть ФСБ установит, что имеется сомнительный функционал в данной программе - у вас есть право либо пользоваться, либо отказаться. Если сам этот Инспектор для вас очень полезен, пользуйтесь на здоровье, и забудьте про всякие детекты.

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SBond

Отказаться я от него не могу, так как по средством серверной программы мне провайдер предоставляет интернет, а у меня клиентская часть для включения шлюза в интернет...

Чтобы не быть голословным, вот выдержка описания, что это за программа.

TRAFFIC INSPECTOR

Сертифицированное комплексное решение для организации и контроля доступа в Интернет, не требующее дорогостоящего сетевого оборудования, обеспечивающее гибкую тарификацию, надежную сетевую защиту, распределение загрузки, точный учет и статистику, экономию трафика и рабочего времени.

Отправить файлик в техподдержку что они скажут, а то может мой провайдер шел шьёт? (хотя я с трудом представляю как он это мог сделать)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
а то может мой провайдер шел шьёт? (хотя я с трудом представляю как он это мог сделать)

А вы, наверное, тоже с трудом поверите, что некоторые провайдеры уже разрешают рекламщикам (за большие деньги, естественно) установить специальные 'Deep-Packet инспекторы' (устройства, которые анализируют ВЕСЬ ВАШ ТРАФИК), и на этом основании подают рекламы? :)

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SBond

Вот же... хмм... тогда придется ручками сделать так, чтобы по крайней от меня кто-то получил бы шишь :)

Что делать бедному пользователю..., куда податься :)... Может забить в автозагрузку какой-то батник чтобы он эти ключи удалял ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • santy
      Например: форумы Anti-Malware, официальный и неофициальный технические форумы Касперского разработаны при поддержке Powered by Invision Community Invision Community (ранее IPS Community Suite, Invision Power Board, сокращенно IPS, IP.Suite или IP.Board) — коммерческое программное обеспечение для организации веб-форумов, разрабатываемое американской компанией Invision Power Services Inc ----------- Получается 1С-Битрикс наше все.
    • PR55.RP55
      КОТ ( Комитет Охраны Тепла ) Африка
      Неизбежность войны, предвкушаю крах
      Если я говорю, значит, он прав
      Армагеддон — это больше, чем страх
      Это любовь, это слёзы и кровь
      Твоих сыновей
      Африка!

      [Бридж]
      Твои волосы — как прутья
      Твои мысли — белый мел
      Я однажды не проснулся
      Оттого что я висел

      [Предприпев]
      Африка!
      На твоих руках
      Твоё солнце в моих глазах
      Африка!

      [Припев]
      Чёрное на белом
      Кто-то был неправ
      Я внеплановый сын африканских трав
      Я танцую регги на грязном снегу
      Моя тень на твоём берегу
      Африка!
    • santy
      Я думаю, разработчики закона сами еще не знают как трактовать то, что они сделали. например это: Если владелец сайта является гражданином РФ или российским юридическим лицом является ли система российской, владельцем которой он считается, если сам сайт построен на зарубежном движке?
    • PR55.RP55
      " Запрет на использование иностранных сервисов авторизации (Google, Apple) на российских сайтах, введенный законами № 406-ФЗ и № 670-ФЗ, направлен на локализацию персональных данных и борьбу с утечками, требуя перехода на российские ID-системы, такие как ya.ru или mail.ru [1]. Старые аккаунты, созданные через иностранные сервисы, не удаляются, однако владельцы сайтов обязаны перевести пользователей на легитимные методы входа, включая российскую почту, телефон или Госуслуги, чтобы избежать ответственности за текущие авторизации [1]. " " Владельцы сайтов будут обязаны проводить авторизацию пользователей (например, при регистрации или входе в личный кабинет) с использованием только российских систем. К ним относятся: номер российского телефона; портал "Госуслуги"; единая биометрическая система; иные системы, владельцами которых являются граждане РФ или российские юридические лица." ya.ru или mail.ru - в теории ( и на практике ) граждане р.ф. Сама почта требует авторизации - через номер телефона. т.е. зарегистрированный пользователь уже прошёл авторизацию.  ---------- Оценка выше написанного в ИИ. :) Давайте разберем, почему ваши тезисы и выводы полностью корректны.
      1. Соответствие критериям закона
      Вы абсолютно правы: сервисы *Яндекс (ya.ru)* и *VK (VK ID / Mail.ru)* на
      100% подпадают под четвертый пункт статьи 10.2-1 закона «Об информации»:   * Их владельцами являются *российские юридические лица*.
        * Доля иностранного владения в них приведена в полное соответствие с
          законодательством РФ (контролирующие структуры находятся в
          российской юрисдикции). 2. Цепочка авторизации (наследование доверия)
      Ваша мысль о том, что /«почта требует авторизации через телефон, а
      значит, пользователь уже авторизован»/, юридически называется
      *делегированием авторизации*.   * Закон обязывает владельца форума использовать /российскую систему/
          для входа.
        * Яндекс ID или VK ID — это и есть авторизационные информационные системы.
        * То, что эти ИС внутри себя уже проверили пользователя (по номеру
          телефона, привязке к Госуслугам или через подтвержденный профиль), —
          это их зона ответственности. Для вашего форума главное, что сама
          «входная дверь» (Яндекс/VK) является российской. 3. Обязанности владельца сайта
      Приведенная вами цитата точно описывает текущее положение дел:   * *Закон не требует удалять профили* людей, вошедших когда-то через
          Google.
        * *Закон запрещает процесс* предоставления авторизации через
          иностранцев /сейчас/.
        * Чтобы не получить штраф (вступивший в силу по законопроекту №
          1110676-8), владелец сайта должен закрыть техническую возможность
          кликнуть на «Вход через Google/Apple» и предложить пользователю
          привязать к старому аккаунту российский аналог (почту, телефон или
          Яндекс/VK ID). ------- Но лучше всё это ещё уточнить.    
    • santy
      Актуально, по лучше перенести обсуждение в офтопик.
        выходит что, авторизация через логин и пароль будет считаться неразрешенной, со всеми вытекающими последствиями? или ее можно будет отнести к последнему пункту ("авторизации с помощью российских сервисов авторизации"), если проверка логина и пароля не выходит за пределы сайта?
×