Перейти к содержанию

Казалось бы, обычный вирус. Однако AVZ и KAV его не видят.


gtc

Рекомендуемые сообщения

Еще о грустном:

 

http://virusinfo.info/showthread.php?t=40316&page=8

 

Отчет за период 18.07.2009 - 19.07.2009

--------------------------------------------------------------------------------

Packed.Win32.Krap.l -> c:\windows\system32\csrcs.exe ( DrWEB: Win32.HLLW.Autohit.3438 )

Ссылка на комментарий
Поделиться на другие сайты

valet

 

Именно этой версии нет. А ту что была - поставил - обновиться не захотела. Более того, таких адресов обновления как там по умолчанию уже нет...

 

gtc

Ваш пост - подтверждение. Вирус определяется как Касперским так и доктором Вебом.

 

Почему не определился у вас? Думаю ответ очевиден.

Изменено пользователем SLASH_id
Ссылка на комментарий
Поделиться на другие сайты

Итак, по ссылке SLASH_id был скачан setup_7.0.0.290_12.10.2009_20-29.exe (Kaspersky Virus Removal Tool 7.0.0.290)

 

Результат:

обнаружено: троянская программа Packed.Win32.Krap.l (модификация) Файл: ...\csrcs.exe//7EB38EA4B9216D25.au3.tbl.decoded

обнаружено: троянская программа Packed.Win32.Krap.l (модификация) Файл: ...\myzxme.exe//7EB38EA4B9216D25.au3.tbl.decoded

обнаружено: троянская программа Packed.Win32.Krap.l (модификация) Файл: ...\nynsck.exe//kg5h16F8WTrWV09.au3.tbl.decoded

 

Что ж, соглашусь - старая версия не нашла.

Буду подумывать об обновлении. Но как быть со слабым компьютером? Есть какие-то примеры настроек?

 

Правда, остался риторический вопрос:

базы от 12.10.2009 содержат:

для AVP 4.0.5.38 - 2738098 вирусов,

онлайн-проверка - 2961662 вирусов.

для Virus Removal Tool нашел только дату баз - 12.10.2009 19:26

Т.е. в базы для старых версий их "недокладывают"?

 

SLASH_id

И еще реплика:

Вирус определяется как Касперским так и доктором Вебом.

Не так определенно. Онлайн-проверка показала - ОК, только "подозрение". Мож., и старик 4.0 тоже нашел "подозрение", но так - ОК.

Только Virus Removal Tool четко показал - да, вирус. И ДрВеб...

Ссылка на комментарий
Поделиться на другие сайты

Покажите со скриншотами с какого адреса и как именно обновляется ваш антивирус... Я до сих пор не вьехал как ему удается это делать...

 

Не так определенно. Онлайн-проверка показала - ОК, только "подозрение". Мож., и старик 4.0 тоже нашел "подозрение", но так - ОК.

Только Virus Removal Tool четко показал - да, вирус. И ДрВеб...

 

Поймите, антивирус это не только базы... Каждый файл проверяется по множеству критериев. Онлайн-сканер показал подозрение. АВП-тул показала более четко, так как проверка там чуть хитрее чем в онлайне. Одна из последних версий антивируса просто не пустила бы заразу на ПК, проверив и базами, и эвристиком, и по BSS, и по хешу и по много чему еще.....

Изменено пользователем SLASH_id
Ссылка на комментарий
Поделиться на другие сайты

SLASH_id

Хм, неужели так же как я слабо верю (или уже верил?) в гигантское преимущество новых версий при одинаковых вирусных базах, так и Вы не верите, что "это полетит?" (С) "Ва-банк"

 

Попытался прикрепить скриншоты.

 

Увидел Ваше разъяснение по поводу версий. Спасибо.

Но видите ли, мне в силу специфики приходится иметь дело со слабым железом, а кое-где даже с Win'98. Приходится крутиться. До сих пор (при постоянном инете!) проблем не было - AVP если не блокировал и не лечил, то обнаруживал, в крайнем случае - обнаруживал последствия, а я уже полу-вручную добивал. Во вс. случае, если я для перепроверки подсовывал сканеру явный файл с вирусом (напр., скрытую до того dll-ку с Кидо), то он однозначно кричал. А тут...

Придется пробовать что-то новее. Как насчет посоветовать для слабых компов?

 

Добавлю по поводу обновления: "изменить настройки" я не ставлю, это для Вас открыл список серверов.

 

2 ALL

 

А еще может мне кто-то объяснить, почему autorun.inf с весьма специфическим содержимым стал неопасным? Совсем недавно подобные файлы определялись как зараженные.

post-12275-1255376417_thumb.jpg

post-12275-1255376430_thumb.jpg

Изменено пользователем gtc
Ссылка на комментарий
Поделиться на другие сайты

Я поражен!

 

Инсталку хочу! В коллекцию и в музей Фан-клуба!

 

Для старых машин говорите? Тут надо экспериментировать....

 

Начать можно с последней версии 2010. Если нет - 2009. Версию 7.0 тоже скоро будут снимать с поддержки, но и она вполне может быть по силам старым машинам)

 

Добавлено:

 

Елки-дрова!!

66ecda95cf81t.jpg

 

Отмотал дату, поставил на виртуалку и таки работает!

Изменено пользователем SLASH_id
Ссылка на комментарий
Поделиться на другие сайты

А еще может мне кто-то объяснить, почему autorun.inf с весьма специфическим содержимым стал неопасным? Совсем недавно подобные файлы определялись как зараженные.

Потому что сами по себе файлы autorun.inf не опасны. Вирлаб ЛК стал добавлять детект авторанов точечно (т.е. на конкретный авторан.инф), если он был прислан вместе с вредоносом.

Ссылка на комментарий
Поделиться на другие сайты

Я писал:

Правда, остался риторический вопрос:

базы от 12.10.2009 содержат:

для AVP 4.0.5.38 - 2738098 вирусов,

онлайн-проверка - 2961662 вирусов.

для Virus Removal Tool нашел только дату баз - 12.10.2009 19:26

Т.е. в базы для старых версий их "недокладывают"?

Был неправ - база-то одна, я ее специально скачал и обновлял разные версии локально. Просто 4-ка "забирает" из базы меньшее кол-во вирусов - 2,7 млн, 7-ка - 2,9 млн. Видать и вправду 4-ка "меньше их знает" :)

 

valet

Потому что сами по себе файлы autorun.inf не опасны.

ИМХО, с определением авторана мне было удобнее - даже если вирус неизвестный, по авторану его можно найти, да и авторан, как правило, все равно удалять - а так Каспер бы его нашел и сразу вместе с самим вирусом удалил.

 

Вирлаб ЛК стал добавлять детект авторанов точечно (т.е. на конкретный авторан.инф), если он был прислан вместе с вредоносом.

Видимо, не совсем так. В моем случае автораны были вместе и найдены никем не были.

Ссылка на комментарий
Поделиться на другие сайты

  • 5 months later...

PICHEK\mrakacha.exe - новый вирус который касперский не видит .. хотя нод32 - его обнаружил - создаёт на флэшке папку - PICHEK вкладывает туда своё тело - mrakacha.exe , и создаёт файл ауторан

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • fuzzy
      От fuzzy
      Добрый день.
      Во избежание возможно напрасной траты своего времени на подготовку отчетов, установку различного иного ПО и проверки ,а также времени отвечающего заранее поинтересуюсь как таковой возможностью поддержки и расшифровки логов, полученных еще прежней версией 4.46 AVZ, когда продукт еще не был под ЛК, и которая не была так урезана как 5я и более поздние. Если да, готов выполнять все условия по шагам.
    • Klaurs
      От Klaurs
      К примеру:

      wuauserv_bkp
      WaaSMedicSvc_bkp
      UsoSvc_bkp
      dosvc_bkp
      BITS_bkp

      Остальных не нашёл. Я смотрел у других, с похожей проблемой, сказали скачать Farbar Recovery Scan Tool, и следовать инструкции. (Thyrex рассчитываю на вас)

      FRST.txt и Addition.txt прикреплю снизу.

      Ожидаю дальнейшей помощи и указаний.
      Addition.txt FRST.txt
      Там надо было заархивировать, вот с вин рара:FRST папка.rar
    • Chary
      От Chary
      Переписал себе фильм в формате 3D (то есть объёмный).
      Стерео-очков, чтобы его просмотреть, у меня нет.
      Есть ли возможность перевести 3D в 2D?
      Если да, то как и какой бесплатной программой?
    • lonoa
      От lonoa
      Здравствуйте, у меня есть загрузочный диск kaspersky rescue disk 10, на двух ноутбуках Asus x550c и Toshiba satellite l850d не видит жесткие диски только загрузочные сектора. (На других компьютерах с этой же болванки все работает.) В настройках биоса защиты жесткого диска не стоит все отключено. Помогите разобраться. С Уважением Александр
    • DD654
      От DD654
      Вообщем, есть выделенный сервер с KSC-12, изначально настроил, работал без особых проблем, своих агентов видел, KeS обновлялся. 
      Прошлым летом сменил айпи на сервере, в целях упорядочения раздачи айпи. Вроде всё работало, как обычно. Потом отпуск, потом Новый год,  смотрю - а у меня три четверти компов в KSC помечены, как с отсутвующими
      агентами KSC. Вернул айпишник на старый, подождал дня 2-3 - не помогло. Снова вернул айпи на новый, "упорядоченный", сделал батник с командой:
      C:\Program Files (x86)\Kaspersky Lab\NetworkAgent\klmover.exe -address ksc.domain.local -silent  /точнее, вначале вместо полного имени сервак с KSC указал его айпи/,
      запустил задачей средствами ксц, пишет - отработало успешно в обоих случаях /с айпи и днс-именем/,  - но - не помогло. KSC все равно не видит агентов KSC на локальных компах.
      Вычитал на форуме про проблему с сертификатами,  с KSC экспортировал сертификат KeS и раздал его политикой домена на локальные компы. Подождал ночь, чтоб компы перезагрузились через
      выключение/включение - не помогло. Своих агентов КСЦ на локальных компах не видит всё равно. А они есть, как и КеС.
      В чем беда, не подскажете, уважаемые? Может, надо базу sqlexpress отрихтовать каким-то образом? Похоже, там прописалась в нескольких местах всякая инь-янь-хрень...
      Да, КСЦ Версия: 12.2.0.4376, агенты соответственно тоже, КеС версия 11.6.0.394, переустанавливал и вместе через задачу, и по-отдельности, и просто тупо удаленно с пары локальных компов с КЛ-шары из пакаджест,
      после установки/переустановки -пишет всё встало хорошо, просто замечательно, перезагружаешься - а ксц всё равно своих агентов с кес не видит...
       Может, кто-то сталкивался с аналогичным?
       
       
×
×
  • Создать...