Перейти к содержанию

Recommended Posts

Shell

С недавних пор, на моих филиалах где установлен Symantec Antivirus 10.х версий стали резаться файлы ПО для обработки отчетов по трафику Webspy http://www.webspy.com/.

6a9bdb47b7e2t.jpg

Судя по STN, тоже самое происходило и с HP Tools и с прочим ПО.

Symantec Endpoint не ругается на данные файлы, то есть этого adware.gen не видит.

По отчетам с virustotal, файлы чисты.

Самое удивительное (но уже сталкиваюсь не раз) - в Security Response нет описания для данного типа. Так все же - ошибка в сигнатурах? Или в эвристике?

P.S. прошу прощения если немного не там тему разместил. Если нужно, то можно перенести на раздел выше.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум

Shell пробовали запрашивать тех. поддержку по этому поводу? Есть ли разница настройки уровня эвристики BloodHound между SAV CE и SEP?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell
Shell пробовали запрашивать тех. поддержку по этому поводу? Есть ли разница настройки уровня эвристики BloodHound между SAV CE и SEP?

Если честно, не посмотрел. Эвристика у меня в SEP кроме как в проверках 1 раз в неделю отключена. В SAV не отключал соответственно.

Забавно, в SAV сейчас хотел добавить в исключения - и обломался. Нет в списке Adware.Gen

2731d2f6c0f8t.jpg

В суппорт пока не обращался, так как после отпуска сегодня еще не успел въехать в текучку.

p.s.

Bloodhound был включен на дефолтном уровне.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
В SAV не отключал соответственно.

Попробуйте в настройках АВ защиты понизить уровень BloodHound или вообще ее выключить

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell
Попробуйте в настройках АВ защиты понизить уровень BloodHound или вообще ее выключить

Отключение не привело к положительному результату. Снял полностью галку - все равно определяется.

Только что пришло [CLOSING]: Symantec Security Response Automation: Tracking #11194938

Dear Aleksey Shelestov,We have analyzed your submission.  The following is a report of our findings for each file you have submitted:filename:  webspy.rarmachine: Machineresult: See the developer notes filename: WsReportStub.exemachine: Machineresult: This file is clean filename: WsReportBho.dllmachine: Machineresult: This file is clean Customer notes:This files classified with Symantec Antivirus such as Adware.Gen. In the console of server SAV Adware. Gen cannot be added in in an exception. The given files belong to program Webspy Giga Analyzer (Webspy.com). The request to establish - whether really given files are infected by a virus.Developer notes:webspy.rar is a container file of type  RARWsReportStub.exe is a clean file  This file is contained by   webspy.rarWsReportBho.dll is a clean file  This file is contained by   webspy.rar

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум

Shell больше комментариев не было? Видимо это ошибка SAV CE, открывайте кейс в тех. поддержке со ссылкой на номер тикета

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell

С поддержкой на проводе добавили данную директорию в исключение. Только так пока решили данную проблему...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
DeaDClaW

а не подскажете каким образом добавили в исключения? т.к. возникла аналгичная проблема.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell
а не подскажете каким образом добавили в исключения? т.к. возникла аналгичная проблема.

В консоли SAV по группе - All tasks -> Symantec Antivirus -> Client Auto-protect Options -> Exclusion -> Folders и туда занести c:\Program Files\Common Files\Webspy

Только так.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell

Теперь это ложное срабатывание и в SEP без включенной эвристики. Но в SEPM есть исключение Adware.Gen. Попробую добавить исключение.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell

Теперь та же самая библиотека и исполняемый файл детектируются как Spyware.Webspy

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти

  • Сообщения

    • PR55.RP55
      1) Тема с WMI http://www.tehnari.ru/f35/t261417/ здесь для ряда объектов: Полное имя                  A3D.DLL
      Имя файла                   A3D.DLL
      Тек. статус                 в автозапуске
                                  
      Сохраненная информация      на момент создания образа
      Статус                      в автозапуске
                                  
      Ссылки на объект            
      Ссылка                      HKLM\Software\Classes\Wow6432Node\CLSID\{442D12A1-2641-11d2-90FB-006008A1F441}\InprocServer32\
                                  
      Ссылка                      HKLM\Software\Classes\Wow6432Node\CLSID\{d8f1eee0-f634-11cf-8700-00a0245d918b}\InprocServer32\
      ------------------------------------ Полное имя                  A3DAPI.DLL
      Имя файла                   A3DAPI.DLL
      Тек. статус                 в автозапуске
                                  
      Сохраненная информация      на момент создания образа
      Статус                      в автозапуске
                                  
      Ссылки на объект            
      Ссылка                      HKLM\Software\Classes\Wow6432Node\CLSID\{92FA2C24-253C-11d2-90FB-006008A1F441}\InprocServer32\
      -------------------------------- Как-то маловато информации Или нет ? 2) Хотелось бы, чтобы в новых версиях uVS присутствовали данные по: alt+d Чтобы не было такого: http://forum.esetnod32.ru/messages/forum6/topic15013/message104717/#message104717  
    • Dpensermeda
      ceap viagra
      viagra for men for sale
      viagra online usa report
      viagra for sale for men
      - cialis half life
      cialis pills side effects positive 1
    • Bladery
      я иногда делаю на заказ ремонт техники, так как я разбираюсь в этом. а вот ваши советы на счет клубов, типа эльдорадо на деньги https://casinout.net/eldorado-na-dengy , это полная ерунда. Нужно думать о реальных возможностях, а не воздушных замках. Поймите же это.
    • Bladery
      я чаще всего использую гугл хром. в нем у меня нормально работают все мои любимые ресурсы. я часто использую брокерские платформы и мне приходится работать с десятками онлайн графиков. Вот с хромом проблем совсем не было, а другие браузеры иногда не отображают те графики, что работают у меня в хром. 
    • xxxzionxxx
      Качественные автомобильные чехлы из экокожи. Заводские лекала. Респектабельный внешний вид. http://autopelt.ru/ 
      Также вступайте в нашу группу где наш менеджер ответит на все интересующие Вас вопросы. https://vk.com/autopelt 
×