Перейти к содержанию

Помощь с реакцией антивирусов на архиватор 7z


аноним99

Рекомендуемые сообщения

Попробуйте заархивировать присылаемый файл под паролем и откройте этот архив не вводя пароль и посмотрите на содержимое архива. Там тот же самый файл с тем же расширением, контрольной суммой, что и был изначально?

У вас похоже вирус модифицирует архивы. Проверьте в том же винраре формат zip вместо rar. Если и на зип аналогичная реакция антивирусов, то система заражена.

Ссылка на комментарий
Поделиться на другие сайты

28 минут назад, andrew75 сказал:

@Ummitium, вообще его сюда перевели из раздела удаления вирусов )

Это я видел. Но если в соседнем разделе ничего не обнаружили, а содержимое архивов подменяется, то вредоносное ПО по прежнему активно.

Ссылка на комментарий
Поделиться на другие сайты

6 минут назад, Ummitium сказал:

Но если в соседнем разделе ничего не обнаружили, а содержимое архивов подменяется, то вредоносное ПО по прежнему активно.

там не очень понятно где и что подменяется. Он выслал мне архив на мэйловскую почту и у меня с ним никаких проблем.

Вот сейчас на третьем компьютере скачал этот архив и тоже все нормально.

Изменено пользователем andrew75
Ссылка на комментарий
Поделиться на другие сайты

5 часов назад, Ummitium сказал:

Попробуйте заархивировать присылаемый файл под паролем и откройте этот архив не вводя пароль и посмотрите на содержимое архива. Там тот же самый файл с тем же расширением, контрольной суммой, что и был изначально?

У вас похоже вирус модифицирует архивы. Проверьте в том же винраре формат zip вместо rar. Если и на зип аналогичная реакция антивирусов, то система заражена.

 

Вообще, проблема вируса только с если архивировать 7-zip, через winrar zip проблем нет.

Вроде сделал то, о чем Вы попросили. Размеры архива 7z с паролем и без пароля на рабочем столе одинаковые (архивировал картинку размером 491 КБ, размеры архивов 337 КБ). При открытии файлов ситуация вроде аналогичная, размеры файла одинаковые, других файлов нет.

Когда архивирую winrar, с которым проблем нет, размер архива с той же картинкой 354 КБ

Без имени-1.png

Ссылка на комментарий
Поделиться на другие сайты

Та же фигня. Приходят файлы от страховой компании Зетта с установленным паролем. На одном компьютере их блокирует защитник виндоуз и не дает скачать яндекс браузером. На других компьютерах открывается без проблем. VirusTotal вирус не обнаружил https://www.virustotal.com/gui/file/ce892d0c4db87c6a3a035de232f79ea95239791b2068b01a2ed4abf0e8286037?nocache=1

 

PS обновил дефендер до базы 12/03/2024 ошибка ушла. Видимо ложная сигнатура.

К сожалению не посмотрел какая версия была до обновления. Автоматическое обновление было отключено. 

Изменено пользователем MrKuskov
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Сегодня прошло очередное обновление дефендера, и обнаружения "вируса" прекратились! 
Странно то, что и до этого вроде была самая свежая на тот момент версия... 
Но все хорошо, что хорошо кончается. Спасибо всем, кто уделил внимание моей проблеме. 

Изменено пользователем аноним99
  • Like (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Warrr
      Автор Warrr
      Прошу помощи с расшифровкой вируса Mimic. В поддержку уже обращался, сказали, не помогут. Есть много пар зашифрованных/оригинальных файлов. Может можно что-то придумать…
       
      спасибо 
    • Вадим_АнтиВирус
      Автор Вадим_АнтиВирус
      Здравствуйте.
      Вчера я скачал программу, под названием FataHook.exe
      Я ее запустил, вроде все замечательно работало. Потом в неожиданный момент пишу в браузере Microsoft Edge: Что делать, если вирус на компьютере?
      Проходит секунд 5-6 и вирус сразу закрывает браузер.
      Папка hosts отсутствует из за ее блокировки вирусом.
      Не могу запустить ни один антивирус под любым названием (даже с измененным).
      Если перейду в параметры, то там вообще отсутствует кнопка безопасности Windows.
      Если в поиске написать: Защита от вирусов и угроз, то выдает ошибку: Вам понадобится новое приложение, чтобы открыть эту ссылку windowsdefender.
       
      Помогите пожалуйста удалить данный вирус!!!
    • RQST
      Автор RQST
      Добрый день!

      Прошу помощи с шифровальщиком mimic / elpaco. Поражена инфраструктура офиса.

      -----------

      Сообщение шифровальщика:

      Hello my dear friend (Do not scan the files with antivirus in any case. In case of data loss, the consequences are yours)
      Your data is encrypted
      Your decryption ID is D6F1UYsBfAD8vuYRO-7qBajEYC86q4SkUIPo7z8LpE0*ELPACO-team
      Unfortunately for you, a major IT security weakness left you open to attack, your files have been encrypted
      The only method of recovering files is to purchase decrypt tool and unique key for you.
      If you want to recover your files, write us
      1) eMail - de_tech@tuta.io
      2) Telegram - @Online7_365  or https://t.me/Online7_365
      Attention!
      Do not rename encrypted files. 
      Do not try to decrypt your data using third party software - it may cause permanent data loss. 
      We are always ready to cooperate and find the best way to solve your problem. 
      The faster you write - the more favorable conditions will be for you. 
      Our company values its reputation. We give all guarantees of your files decryption.

      -----------

      Пароль на архивы - "virus" (без кавычек)

      root.zip - Файлы из корня диска, в том числе зашифрованные (расширение зашифрованных файлов - .ELPACO-team)
      temp.zip - временные файлы вируса
      F6A3737E-E3B0-8956-8261-0121C68105F3.zip - вирус (запуск через ветку реестра run) по ссылке https://disk.yandex.ru/d/dkHtydu6GhGFEA

      ----

      frst.zip и FS01-S-2024-07-21_09-25-57_v4.15.7v.7z - отчеты
      frst.zip root.zip temp.zip FS01-S-2024-07-21_09-25-57_v4.15.7v.7z
    • KL FC Bot
      Автор KL FC Bot
      Многие современные компании поддерживают политику BYOD (Bring Your Own Device) — то есть разрешают сотрудникам использовать собственные устройства для служебных нужд. Особенно эта практика распространена в организациях, приветствующих удаленный формат работы. У BYOD есть масса очевидных преимуществ, однако внедрение подобной политики создает новые риски для кибербезопасности компании.
      Для предотвращения угроз ИБ-отделы часто выдвигают требование наличия защитного решения в качестве обязательного условия для использования собственного устройства для работы. В то же время некоторые сотрудники — особенно продвинутые и уверенные в себе технические специалисты — могут считать, что антивирус вряд ли может быть полезен и, скорее всего, будет усложнять им жизнь.
      Это не самое разумное мнение, но переубедить таких людей может быть не так уж просто. Главная проблема состоит в том, что уверенные в своей правоте сотрудники могут найти способ обмануть систему. Сегодня в рамках рубрики «Предупрежден — значит вооружен» мы расскажем об одном из них: о новом исследовательском проекте под названием Defendnot, который позволяет отключать Microsoft Defender на устройствах с Windows, регистрируя фальшивый антивирус.
      Как эксперимент с no-defender показал, что Microsoft Defender можно отключить с помощью поддельного антивируса
      Чтобы разобраться в том, как работает Defendnot, нам придется перенестись на год назад. Тогда исследователь с Twitter-ником es3n1n, который является автором этого инструмента, опубликовал первую версию проекта на GitHub. Он назывался no-defender, и его задачей также являлось отключение встроенного антивируса Windows Defender.
      Для выполнения этой задачи es3n1n эксплуатировал специальный программный интерфейс Windows под названием WSC API (Windows Security Center — Центр безопасности Windows). Через него антивирусное ПО сообщает системе о том, что оно установлено и берет на себя защиту устройства в режиме реального времени. Получив такое сообщение, Windows автоматически отключает Microsoft Defender, чтобы избежать конфликтов при одновременной работе нескольких защитных решений на одном устройстве.
      На основе кода существующего защитного решения исследователь смог создать свой поддельный «антивирус», который регистрировался в системе и проходил все проверки Windows. После этого Microsoft Defender отключался, а устройство оставалось незащищенным, поскольку no-defender на практике не имел никаких защитных функций.
      Проект no-defender достаточно быстро набрал популярность на GitHub и успел получить 2 тысячи звезд от благодарных пользователей. Однако компания-разработчик антивируса, чей код использовал исследователь, отправила на него жалобу о нарушении Закона об авторском праве в цифровую эпоху (DMCA). Поэтому es3n1n удалил код проекта из GitHub, оставив только страничку с описанием.
       
      View the full article
    • TonHaw
      Автор TonHaw
      Здравствуйте. Зашифровали несколько серверов шифровальщиком LockBitBlack. Бэкапы тоже зашифрованы
      Зашифровали за выходные, утром на принтерах были листовки о выкупе (есть во вложении)
      virus.zip
×
×
  • Создать...