Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Антивирусы - Ложное срабатывание Dr.Web CureIt ?

Ответить
Настройки темы
Антивирусы - Ложное срабатывание Dr.Web CureIt ?

Ветеран


Сообщения: 725
Благодарности: 30

Профиль | Отправить PM | Цитировать


Намедни заметил повышенную активность процессора( всплески загрузки до 30% при отсутствии выполнения каких-либо задач). Диспетчером не смог выявить процессов, даже в сумме дающих такую нагрузку, ProcessHacker тоже ничем не помог, более того, при вызове хоть того хоть другого активность заметно падала, т.е. создавалось впечатление, что виновник прячется при попытке его поймать. MSE ничего не нашел, но пока интуитивно ему не так доверяю, как бывшему многолетнему спутнику NOD. Посему запустил AVZ, но ничего не было выявлено, скачал свежий Dr.Web CureIt и вот он-то и нашел такую штуку: BackDoor.MaosBoot . Как следовало из пояснений- это процесс без файла в памяти, но с вполне конкретным размещением в system32... Зловред был якобы удален, но вот незадача : спонтанная подгрузка процессора продолжается. Собственно вопрос: Ладно MSE- вещь в себе, но как могла AVZ не обнаружить вирус , известный с 2008 года? Или Dr.Web CureIt дал ложное срабатывание? Что же он тогда удалил? Я пока не прошу лечения, так что не посылайте за логами. Просто хочу услышать компетентные мнения.

Отправлено: 11:18, 30-04-2011

 

Ветеран


Сообщения: 3487
Благодарности: 507

Профиль | Сайт | Отправить PM | Цитировать


Во первых какая система?
В Win 7, если не запущены активные приложения, в фоновом режиме выполняются различные задачи системы.
Подгрузка процессора и памяти - обычное дело. При запуске какого либо еще приложения система освобождает ресурсы.
Поэтому "виновник" прятался.
Во вторых, AVZ не предназначен для ловли вирусов. Как сканер можно его даже и не запускать. Размер антивирусных баз соотвествующий. Этот незаменимый инструмент в лечении совсем не для этого.

Может быть будет флудом, но "вещи в себе" от MS я бы доверял больше, чем "многолетнему спутнику". Этому спутнику я как то никогда не доверял.

Ложное срабатывание или нет, можно узнать, отправив подозрительный файл на Virustotal или напрямую в антивирусные лаборатории.

BackDoor.MaosBoot - труднообнаруживаемый руткит. Не лишним будет сделать логи.

-------
Просьба обращаться на "ты".


Последний раз редактировалось Severny, 30-04-2011 в 12:16.

Это сообщение посчитали полезным следующие участники:

Отправлено: 11:45, 30-04-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Ветеран


Сообщения: 725
Благодарности: 30

Профиль | Отправить PM | Цитировать


Цитата Severny:
В Win 7, если не запущены активные приложения, в фоновом режиме выполняются различные задачи системы »
Извиняюсь, не написал ОС- действительно семерка, но я имел в виду не обычную активность, к которой уже привык, а так сказать "сверхнормативную".
Цитата Severny:
AVZ не предназначен для ловли вирусов »
Гм...Если поглядеть на основной интерфейс, то именно для ловли.
Цитата Severny:
отправив подозрительный файл »
Еще раз гм.., но уже вот по этому поводу :
Цитата gorill:
Как следовало из пояснений- это процесс без файла в памяти »
Пояснения давала утилита Dr.Web CureIt

Отправлено: 13:58, 30-04-2011 | #3


Ветеран


Сообщения: 3487
Благодарности: 507

Профиль | Сайт | Отправить PM | Цитировать


Цитата gorill:
Еще раз гм.., но уже вот по этому поводу : »
Ну тогда логи спасут отца русской демократии.

-------
Просьба обращаться на "ты".


Отправлено: 23:19, 30-04-2011 | #4


Ветеран


Сообщения: 725
Благодарности: 30

Профиль | Отправить PM | Цитировать


Цитата gorill:
спонтанная подгрузка процессора продолжается »
Виновники подгрузки процессора найдены: Это плагин Aston "Корзина"- как только наполняемость Корзины превышает некую величину, сам процесс Астон в Диспетчере начинает с интервалом в 2 сек давать загрузку процессора в 4-7%. В сумме с Диспетчером и остальными запущенными процессами дает скачущую величину в 10-12%. Остальное приходилось на автоматическую дефрагментацию, которая по непонятной причине запускалась мгновенно во время простоя машины и вызов Диспетчера, ессно, тут же останавливал дефрагментатор. Переустановка вернула дефрагментатору былую покорность Теперь ясно, что якобы найденный зловред никакого отношения к загрузке процессора не имел, поскольку его задача состоит(судя по описанию) в другом. Что привело к таким странным закидонам Астона и дефрагментатора непонятно, но основной вопрос так и остался открытым: А был ли мальчик, то бишь BackDoor.MaosBoot?
Цитата Severny:
Ну тогда логи »
Логи CureIt, сделанные во время отлова зловреда и после оного, прилагаю. Логи AVZ не выкладываю по простой причине:Их нет, ибо с помощью AVZ ни до ни после ничего не было найдено.

Последний раз редактировалось gorill, 13-12-2012 в 20:34.


Отправлено: 10:11, 02-05-2011 | #5


Ветеран


Сообщения: 3487
Благодарности: 507

Профиль | Сайт | Отправить PM | Цитировать


Цитата gorill:
А был ли мальчик, то бишь BackDoor.MaosBoot? »
Сейчас искать подробности не имею времени (то бишь искать информацию по зловредам), но по памяти судя по описанию BackDoor.MaosBoot "проживает" в MBR, пишет себя в конец hdd. Также себя ведет нашумевший руткит tdss. Как помнится при заражении tdss ни дефрагментация, ни chkdsk не могли быть выполнены, зловред этого не давал.
Так что ваши проблемы с дефрагментатром могут быть именно из этой оперы.
Конечно могу ошибаться.

Цитата gorill:
Логи AVZ не выкладываю по простой причине:Их нет, ибо с помощью AVZ ни до ни после ничего не было найдено. »
Повторюсь, вы неверно используете продукт. Сканирование на вирусы AVZ и лог проверки системы, сделанный AVZ - вещи совершенно разные.

-------
Просьба обращаться на "ты".


Последний раз редактировалось Severny, 02-05-2011 в 11:04.


Отправлено: 10:40, 02-05-2011 | #6


Аватара для Drongo

Будем жить, Маэстро...


Сообщения: 6694
Благодарности: 1393

Профиль | Сайт | Отправить PM | Цитировать


Цитата gorill:
Просто хочу услышать компетентные мнения »
Чтобы ответить более-менее компенентно, нужны именно логи вашей системы, мы не ясновидцы и не знаем что у вас в системе. Всё же сделайте логи, а дальше будем думать.

Тему переношу в лечение, если вы заинтересованы в дальнейшем решении вопроса, пожалуйста, выполните требования данного раздела по сбору логов. В противном случае, тема будет закрыта. Гадалки в отпуске. Да и нет времени разбираться в 4.5мегабайтном текстовом логе от CureIt.

-------
Правильная постановка вопроса свидетельствует о некотором знакомстве с делом.
3нание бывает двух видов. Мы сами знаем предмет — или же знаем, где найти о нём сведения.
[Quick Killer 3.0 Final [OSZone.net]] | [Quick Killer 3.0 Final [SafeZone.cc]] | [Парсер логов Gmer] | [Парсер логов AVZ]

http://tools.oszone.net/Drongo/Userbar/SafeZone_cc.gif

Это сообщение посчитали полезным следующие участники:

Отправлено: 14:11, 02-05-2011 | #7



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » Антивирусы - Ложное срабатывание Dr.Web CureIt ?

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Антивирусы - ложное срабатывание Trend Micro OfficeScan qwertiest Защита компьютерных систем 0 28-04-2010 07:29
Dr.Web CureIt! 6.00 OSZone Software Новости программного обеспечения 0 27-03-2010 11:30
Антивирусы - Dr.Web CureIt! CyraxZ Защита компьютерных систем 17 02-11-2009 00:07
Разное - Ложное срабатывание клавиши Win при подключении к удалённому рабочему столу. SANIOK_AV Microsoft Windows 2000/XP 2 02-06-2009 15:58
[решено] Ложное срабатывание? vgapilot Лечение систем от вредоносных программ 2 22-01-2008 21:45




 
Переход