Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Добрый день!

KES12 считает приложение MacroscopClient вирусом, удаляет или завершает его.

Лог события с сервера:

 

Тип события: Процесс завершен
Название: MacroscopClient.exe
Путь к приложению: C:\Users\petrickiy\AppData\Local\Programs\Macroscop Client
ID процесса: 1556
Пользователь: CLOVER\petrickiy (Инициатор)
Компонент: Анализ поведения
Описание результата: Завершен
Тип: Троянское приложение
Название: PDM:Trojan.Win32.Generic
Степень угрозы: Точно
Точность: Высокая
Тип объекта: Процесс
Путь к объекту: C:\Users\petrickiy\AppData\Local\Programs\Macroscop Client
Название объекта: MacroscopClient.exe
SHA256: 5D7B942F4FC5909B8428414FF5040EB81DF63036C5B14142B69A2D71AF65BB0F
MD5: 34B6B6B17A05C814036EE25CD8B88A91

 

В компонентах "Анализ поведения" и "Антивирусная защита" настраивал исключения, не помогает.

В сети организации при этом около 30 ПК с этим приложением и KES12 , пожаловались пока двое.

 

Что можете подсказать ?

Опубликовано (изменено)

Kaspersky Endpoint Security для Windows версия 12.11.0.637
дата выпуска антивирусных баз 03.12.2025
текст события обнаружения
Обнаружен вредоносный объект
Описание результата: Обнаружено
Тип: Троянское приложение
Название: PDM:Trojan.Win32.Generic
Пользователь: CLOVER\petrickiy (Инициатор)
Объект: C:\Users\petrickiy\AppData\Local\Programs\Macroscop Client\MacroscopClient.exe
Причина: Поведенческий анализ
Дата выпуска баз: 03.12.2025 22:22:00
SHA256: 5D7B942F4FC5909B8428414FF5040EB81DF63036C5B14142B69A2D71AF65BB0F
MD5: 34B6B6B17A05C814036EE25CD8B88A91

 

Файлы трассировки и сам "вредоносный" файл в запароленном архиве тут [удалено] 

Изменено пользователем mike 1
Карантин в теме
Опубликовано

Читайте пожалуйста внимательно. 

 

Если вы пользуетесь Kaspersky Endpoint Security для Windows, соберите данные по инструкции и создайте запрос в техническую поддержку «Лаборатории Касперского» через Kaspersky CompanyAccount.

Опубликовано

Спасибо, запрос я уже создал ранее, жду ответа

Думал может тут быстрее кто сможет подсказать.

Опубликовано

Получил ответ техподдержки

"По результатам расследования выявлено ложное срабатывание. Оно будет исправлено в течение 24 часов."

  • Like (+1) 1

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Олег Андрианов
      Автор Олег Андрианов
      Добрый день!
      Уже вторую неделю бьюсь с  настройкой связки KSC и KES под Astra Linux. Основная проблема обновление баз с KSC - оно отказывается идти.
      Есть изолированная сеть с  ~20 компьютеров. Домена, DNS, интернета - нет. На одном из компьютеров (работает под Astra Linux Воронеж) установлены две сетевые карты.  Одна смотрит внутрь этой сети, другая имеет доступ в интернет. На этом же компьютере установлен KSC. Задача - получать обновления из интернета и распространять их на компьютеры  (тоже работают под ASTRA Linux внутри изолированной сети.
      Все настройки проверены и перепроверены многократно. Коннект с агентами есть. Данные сервер с рабочих станций получает. Обновление не идёт.
      Внутри этой сети есть старый комп с Windows 10 и  KES. Переключил агента на KSC под Astra Linux - обновления пошли
      На компьютере где установлен KSC также установлен KES и также отказывается обновляться.
      На всех АРМ стоит ASTRA Linux 1.7 в версии Воронеж.
      Готов предоставить любые дополнительные данные.
      Не понимаю в какую сторону смотреть.

       
    • ragnar007
      Автор ragnar007
      Всем привет.
      Настраиваю правила в сетевом экране консоли управления Kaspersky Sercurity Center 15.1 для Kaspersky Endpoint Security 12.8.
      Не совсем удобно писать много правил, хочу написать скрипт для генерации правил. 
      Ознакомился с документацией:
      https://support.kaspersky.ru/kes12/245114
      В принципе все понятно за исключением формата записи ip-адреса.
      Вот отрывок из экспортированного xml-файла с правилами:
      <key name="LocalAddresses"> <key name="0000"> <key name="IP"> <key name="V6"> <tQWORD name="Hi">0</tQWORD> <tQWORD name="Lo">0</tQWORD> <tDWORD name="Zone">0</tDWORD> <tSTRING name="ZoneStr"></tSTRING> </key> <tBYTE name="Version">4</tBYTE> <tDWORD name="V4">170852718</tDWORD> <tBYTE name="Mask">32</tBYTE> </key> <key name="AddressIP"> </key> <tSTRING name="Address"></tSTRING> </key> В данном случае ip -адрес указан в ключе <tDWORD name="V4">170852718</tDWORD> 
      Вопрос собственно в том что это за формат записи ip-адреса и как его перевести в привычный вид?
    • Nikita123
      Автор Nikita123
      Кто-нибудь  знает как сменить KES, на английский? Варианты shift+F12-временный не подходит. И как возможно было бы централизованно через KSC, сменить язык для endpoint. Вариант с переустановкой менее интересный, хотелось бы не такой радикальный.
    • Little_Wound
      Автор Little_Wound
      Здравствуйте!
      1. Установил KSC 15. Задаю поиск устройств (на машинах нет агента или кес) по диапазону ip адресов. Находит как то выборочно (машины часть на винде, часть на астре). По какому принципу идёт поиск и что может мешать ему "увидеть" машину в сети?
      2. Сделал Инсталляционные пакеты Kaspersky Network Agent for Linux aarch64 deb (Русский)_15.1.0.20748 и Kaspersky Endpoint Security 12.2 для Linux (Русский)_12.2.0.2412, создал задачу Задача удаленной установки приложения, но она отрабатывает с ошибкой: Удаленная установка на устройстве завершена с ошибкой: Installation script error. Чем вызвана данная ошибка?
       

    • KеshaKost
      Автор KеshaKost
      Добрый день. После праздников, на всех машинах Linux вот такой статус. Подскажите пожалуйста, что с этим делать?
       
      Недопустимые параметры политики. Политика не была применена.
      Неизвестный тип параметра
      DockerSocket '/var/run/docker.sock' не существует
      PodmanBinaryPath '/usr/bin/podman' не существует
      PodmanRootFolder '/var/lib/containers/storage' не существует
      CrioConfigFilePath '/etc/crio/crio.conf' не существует
      RuncBinaryPath '/usr/bin/runc' не существует
      RuncRootFolder '/run/runc' не существует
      В списке 'Urls' правила Веб-Контроля 'Блокировки' есть дубликаты
×
×
  • Создать...