xck 25 Опубликовано Май 29, 2009 Сам таких фактов (у себя) не замечал, но многие пользователи жалуются на то что при обмене информацией с другими пользователми вне офиса, или после того как принесут флешку домой антивирусы начинают ругаться на обнаружение вирусов. За последнее время (примерно две недели) было около 7 - 8 обращений от разных людей. В чем может быть проблема? Может необходимо настроить как то дополнительно скан флешек в настройках SEPM? Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
Кирилл Керценбаум 671 Опубликовано Май 29, 2009 xck можно поподробнее? Кто находит вирусы? Как он пределяется? Как называется вирусный файл? Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
Shell 301 Опубликовано Май 29, 2009 советую заблокировать правилами Applications&Device Control доступ к autorun.inf - этим вы обезопаситесь по крайней мере. Оставьте, к примеру, доступ только для процессов SEP и far manager. На флешках смотрите этот файл, на какой исполняемый файл ссылается. Если SEP не определяет вирус в исполняемом этом файле - попробуйте через http://www.virustotal.com/ru/ Если онлайн сервисом будет срабатывать на вирус - отсылайте вирус через https://submit.symantec.com/websubmit/gold.cgi Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
2600 64 Опубликовано Май 29, 2009 У меня очень часто пользователи жалуются на то что не могут зайти на flash-ку. В результате обнаруживается что SEP удаляет вирус. Но последствия вируса где то сидят в реестре. Т.е. вирус запоминат серийный номер тома флэшки. ПК проверен на вирусы и чист. Как только они её вставляют и пытаются зайти через "Мой компьютер" то флэшка ругается на отсутсвующий файл вируса (который грохнул SEP). Причём автозагрузка с любых носителей убрана. И файлов autorun и тому подобных на флэшке нет. Решение только одно - переносим с флэшечки всё своё добро во временную папочку на жёсткий диск. Форматируем флэшку - меняется серийный номер тома. И переносим инфу с временной папочки обратно на флэшку. Всё - больше проблем не будет. (До следующего вредоноса подобного типа ) Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
xck 25 Опубликовано Май 30, 2009 У меня запрещен автозапуск в любых носителей, по поводу autorun.inf у меня давно (уже более чем три месяца) уже блокирован этот файл (по этому поводу даже была тема здесь на форуме, спасибо Киррилу за пример правила Applications and Device Control ), так же запрещен запуск исполняемых файлов, таких файлов как msi, js, vbs, bat, cmd и т.п. в будущем планирую в организации реализовать целую классификацию по доступу с съемным устройствам и носителям... Так же спасибо, учту вопросы в будущем попрошу пользователей отмечать - "Кто находит вирусы? Как он пределяется? Как называется вирусный файл?" В следующий раз при поступления информации выложу сюда. По поводу того, что сохраняются записи "где то" в реестре, может комп прогнать утилитами вроде avz? Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
Shell 301 Опубликовано Июнь 1, 2009 Сорри за отступление от темы, но поскольку началось - не могу не ответить Т.е. вирус запоминат серийный номер тома флэшки. ПК проверен на вирусы и чист. Как только они её вставляют и пытаются зайти через "Мой компьютер" то флэшка ругается на отсутсвующий файл вируса (который грохнул SEP). Причём автозагрузка с любых носителей убрана. И файлов autorun и тому подобных на флэшке нет. Решение только одно - переносим с флэшечки всё своё добро во временную папочку на жёсткий диск. Форматируем флэшку - меняется серийный номер тома. И переносим инфу с временной папочки обратно на флэшку. Всё - больше проблем не будет. (До следующего вредоноса подобного типа ) Что то из области фантастики. Я не знаю ни одного мало мальски известного серьезного вируса который каким либо образом привязывался к номеру тома. Ибо это безсмысленно с точки создания вируса. Если на флешке появился autorun.inf - это в 99.9% означает наличие вируса. Где он - смотрим содержимое файла. Если эксплорер начинает ругаться на отсутствие файла - что мешает пройтись по реестру и найти хвост? Скорее всего, он не в лоадпойнтах а записан к расширению или в строке запуска оболочки. Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
p2u 824 Опубликовано Июнь 1, 2009 После удаления файлов типа autorun.* (не только inf!!!), которые ссылаются на зловреды, и после полного лечения следует удалить ВСЕ ключи MountPoints2, которые находятся в реестре (это кэш всех USB-устройств, и там могут сохраняться определённые 'вредные' значения). После перезагрузки Windows эти ключи заново создаются со значениями по умолчанию. Paul Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
2600 64 Опубликовано Июнь 1, 2009 Легче форматнуть чем шарахаться по реестру и искать. Да и пользователям своим ты будешь рассказывать как редактировать реестр??? Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
p2u 824 Опубликовано Июнь 1, 2009 Легче форматнуть чем шарахаться по реестру и искать. Да и пользователям своим ты будешь рассказывать как редактировать реестр??? По-моему xck и Shell профессиональные админы. Справятся. P.S.: Это всего задать поиск MountPoints2. Как только нашёл, выделить это название и Удалить. Потом F3 дальше искать. Их там 2 или 3 таких. Перезагрузить систему, и всё. Дело 3-х минут. Paul Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
2600 64 Опубликовано Июнь 1, 2009 На работе пользователям )))))) P.S.: Это всего задать поиск MountPoints2. Как только нашёл, выделить это название и Удалить. Потом F3 дальше искать. Их там 2 или 3 таких. Перезагрузить систему, и всё. Дело 3-х минут. Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
p2u 824 Опубликовано Июнь 1, 2009 На работе пользователям )))))) Это по-любому работа исключительно для админа. Конец офф-топа. Paul Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
xck 25 Опубликовано Июнь 11, 2009 Итак есть первый объект. Ситуация Пользователь принес компьютер (на нем установлен SEP MR4, с установленными свежими базами), этот компьютер использовался пользователем дома в течении полугода. При подключении съемного устройства (флешки) к этому компьютеру антивирус нашел на ней несколько тел фирусов, я был твердо уверен что моя флешка не инфицированна, отключив и подключив это устройство к своему компьютеру увидел исполняемые файлы имеющие такие же имена как каталоги на этом устройстве и значек в виде папки. Отформатироваф флешку я снова вставил ее в принесенный компьютер, антивирус снова стал ругаться. Отключив ее и подкоючив к своему увидел что на флешке присутсвуют несколько безымянных исполняемых файлов, со значками в виде папок и исполняемый файл recycler.exe. Просканиров флешку своим антивирусом (SEP MR4), мой антивирус ничего не нашел. Отправил файл на http://www.virustotal.com после проверки в списке антивирусов напротив Symantec стоит прочерк. Результаты проверки Вывод Вирус сидит на принесенном компьютере, при копировании "себя" "палится" тем что создает файлы на съемном устройстве и SEP начинает ругаться. Мой антивирус ничего подозрительного не находит (возможно не может его определить). Вопрос Это проблема антивируса или какие то настройки необходимо дополнительно произвести? Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты
Shell 301 Опубликовано Июнь 11, 2009 xck, из отчета на virustotal видно что вирус не определяется. Экстраординарного ничего не вижу. Вирус в определении абсолютно не сложный http://www.threatexpert.com/threats/trojan...32-flystud.html Выцепите его тело и отправьте в Symantec Security Response https://submit.symantec.com/websubmit/gold.cgi Через день-два-три максимум он после этого будет определяться. Поделиться сообщением Ссылка на сообщение Поделиться на другие сайты