Перейти к содержанию

Recommended Posts

xck

Сам таких фактов (у себя) не замечал, но многие пользователи жалуются на то что при обмене информацией с другими пользователми вне офиса, или после того как принесут флешку домой антивирусы начинают ругаться на обнаружение вирусов. За последнее время (примерно две недели) было около 7 - 8 обращений от разных людей.

В чем может быть проблема? Может необходимо настроить как то дополнительно скан флешек в настройках SEPM?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум

xck можно поподробнее? Кто находит вирусы? Как он пределяется? Как называется вирусный файл?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell

советую заблокировать правилами Applications&Device Control доступ к autorun.inf - этим вы обезопаситесь по крайней мере. Оставьте, к примеру, доступ только для процессов SEP и far manager. На флешках смотрите этот файл, на какой исполняемый файл ссылается. Если SEP не определяет вирус в исполняемом этом файле - попробуйте через http://www.virustotal.com/ru/

Если онлайн сервисом будет срабатывать на вирус - отсылайте вирус через https://submit.symantec.com/websubmit/gold.cgi

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
2600

У меня очень часто пользователи жалуются на то что не могут зайти на flash-ку. В результате обнаруживается что SEP удаляет вирус. Но последствия вируса где то сидят в реестре. Т.е. вирус запоминат серийный номер тома флэшки. ПК проверен на вирусы и чист. Как только они её вставляют и пытаются зайти через "Мой компьютер" то флэшка ругается на отсутсвующий файл вируса (который грохнул SEP). Причём автозагрузка с любых носителей убрана. И файлов autorun и тому подобных на флэшке нет. Решение только одно - переносим с флэшечки всё своё добро во временную папочку на жёсткий диск. Форматируем флэшку - меняется серийный номер тома. И переносим инфу с временной папочки обратно на флэшку. Всё - больше проблем не будет. (До следующего вредоноса подобного типа :) )

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
xck

У меня запрещен автозапуск в любых носителей, по поводу autorun.inf у меня давно (уже более чем три месяца) уже блокирован этот файл (по этому поводу даже была тема здесь на форуме, спасибо Киррилу за пример правила Applications and Device Control ), так же запрещен запуск исполняемых файлов, таких файлов как msi, js, vbs, bat, cmd и т.п. в будущем планирую в организации реализовать целую классификацию по доступу с съемным устройствам и носителям...

Так же спасибо, учту вопросы в будущем попрошу пользователей отмечать - "Кто находит вирусы? Как он пределяется? Как называется вирусный файл?"

В следующий раз при поступления информации выложу сюда.

По поводу того, что сохраняются записи "где то" в реестре, может комп прогнать утилитами вроде avz?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell

Сорри за отступление от темы, но поскольку началось - не могу не ответить

Т.е. вирус запоминат серийный номер тома флэшки. ПК проверен на вирусы и чист. Как только они её вставляют и пытаются зайти через "Мой компьютер" то флэшка ругается на отсутсвующий файл вируса (который грохнул SEP). Причём автозагрузка с любых носителей убрана. И файлов autorun и тому подобных на флэшке нет. Решение только одно - переносим с флэшечки всё своё добро во временную папочку на жёсткий диск. Форматируем флэшку - меняется серийный номер тома. И переносим инфу с временной папочки обратно на флэшку. Всё - больше проблем не будет. (До следующего вредоноса подобного типа :) )

Что то из области фантастики.

Я не знаю ни одного мало мальски известного серьезного вируса который каким либо образом привязывался к номеру тома. Ибо это безсмысленно с точки создания вируса.

Если на флешке появился autorun.inf - это в 99.9% означает наличие вируса. Где он - смотрим содержимое файла.

Если эксплорер начинает ругаться на отсутствие файла - что мешает пройтись по реестру и найти хвост? Скорее всего, он не в лоадпойнтах а записан к расширению или в строке запуска оболочки.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u

После удаления файлов типа autorun.* (не только inf!!!), которые ссылаются на зловреды, и после полного лечения следует удалить ВСЕ ключи MountPoints2, которые находятся в реестре (это кэш всех USB-устройств, и там могут сохраняться определённые 'вредные' значения). После перезагрузки Windows эти ключи заново создаются со значениями по умолчанию.

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
2600

Легче форматнуть :) чем шарахаться по реестру и искать. Да и пользователям своим ты будешь рассказывать как редактировать реестр???

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
Легче форматнуть :) чем шарахаться по реестру и искать. Да и пользователям своим ты будешь рассказывать как редактировать реестр???

По-моему xck и Shell профессиональные админы. Справятся. ;)

P.S.: Это всего задать поиск MountPoints2. Как только нашёл, выделить это название и Удалить. Потом F3 дальше искать. Их там 2 или 3 таких. Перезагрузить систему, и всё. Дело 3-х минут.

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
2600

На работе пользователям :)))))))

P.S.: Это всего задать поиск MountPoints2. Как только нашёл, выделить это название и Удалить. Потом F3 дальше искать. Их там 2 или 3 таких. Перезагрузить систему, и всё. Дело 3-х минут.

:)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
На работе пользователям :)))))))

Это по-любому работа исключительно для админа. Конец офф-топа.

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
xck

Итак есть первый объект.

Ситуация

Пользователь принес компьютер (на нем установлен SEP MR4, с установленными свежими базами), этот компьютер использовался пользователем дома в течении полугода.

При подключении съемного устройства (флешки) к этому компьютеру антивирус нашел на ней несколько тел фирусов, я был твердо уверен что моя флешка не инфицированна, отключив и подключив это устройство к своему компьютеру увидел исполняемые файлы имеющие такие же имена как каталоги на этом устройстве и значек в виде папки. Отформатироваф флешку я снова вставил ее в принесенный компьютер, антивирус снова стал ругаться. Отключив ее и подкоючив к своему увидел что на флешке присутсвуют несколько безымянных исполняемых файлов, со значками в виде папок и исполняемый файл recycler.exe. Просканиров флешку своим антивирусом (SEP MR4), мой антивирус ничего не нашел.

Отправил файл на http://www.virustotal.com после проверки в списке антивирусов напротив Symantec стоит прочерк.

Результаты проверки

Вывод

Вирус сидит на принесенном компьютере, при копировании "себя" "палится" тем что создает файлы на съемном устройстве и SEP начинает ругаться. Мой антивирус ничего подозрительного не находит (возможно не может его определить).

Вопрос

Это проблема антивируса или какие то настройки необходимо дополнительно произвести?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shell

xck, из отчета на virustotal видно что вирус не определяется. Экстраординарного ничего не вижу. Вирус в определении абсолютно не сложный http://www.threatexpert.com/threats/trojan...32-flystud.html

Выцепите его тело и отправьте в Symantec Security Response https://submit.symantec.com/websubmit/gold.cgi

Через день-два-три максимум он после этого будет определяться.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 17.1.9.
    • Ego Dekker
    • ArktiTig
      Арктика - северная полярная область Земли, включающая окраины материков Евразии и Северной Америки, почти весь Северный Ледовитый океан с островами и прилегающие к нему части Атлантического и Тихого океанов. Название её происходит от греческого слова arctos (медведь) и связано со звёздами: Полярная звезда, находящаяся почти точно в зените над Северным полюсом, принадлежит к созвездию Малая Медведица.
    • ArktiTig
      Арктика - северная полярная область Земли, включающая окраины материков Евразии и Северной Америки, почти весь Северный Ледовитый океан с островами и прилегающие к нему части Атлантического и Тихого океанов. Название её происходит от греческого слова arctos (медведь) и связано со звёздами: Полярная звезда, находящаяся почти точно в зените над Северным полюсом, принадлежит к созвездию Малая Медведица.
    • PR55.RP55
      .xml  файлы taskschd.msc Могут быть подписаны  цифровой подписью. Думаю будет нелишним, если uVS будет это фиксировать. т.е. проверять не только подпись целевого файла, но и подпись самого файла\задачи. и писать в ИНфО .  
×