Перейти к содержанию

Подозрительное поведение 1С:Предприятия


Рекомендуемые сообщения

Здравствуйте!

 

9 июля, после очередного обновления платформы 1С:Предприятие на компьютерах локальной сети, на машине ОДНОГО из пользователей стали периодически возникать ошибки типа APPCRASH в процессе 1Cv8.exe во взаимодействии со сбойным модулем ntdll.dll. После отключения антивируса KIS 2013 и компонента для мониторинга сети, ошибка исчезла, но вскоре снова стала появляться, безо всякой систематики. Полная проверка компьютера на вирусы ничего не дала, и после этого было предположено, что все проблемы кроются в сбойной системной библиотеке ntdll.dll. Сканирование nfc /scannow на предмет нарушения целостности системных компонентов не выявил ошибок и после анализа аварийных дампов в журнале Windows, было принято решение переустановить операционную систему(Windows 7 Home Premium x86), предварительно отформатировав раздел. После установки на чистую систему(Windows 7 Professional x64) KIS 2018 и 1С:Предприятия проблема НИКУДА НЕ ДЕЛАСЬ. Отличием был только сбойный модуль - на этот раз уже другая dll, которая находится в директории с 1С. После выгрузки из системного трея компонента мониторинга сети Kaspersky Secure Connection, проблема снова исчезла и на протяжении рабочего дня не появлялась. Но на следующий день всё возобновилось и сбои стали появляться ежеминутно, даже при отключенных KIS 2018 и Kaspersky Secure Connection.
На остальных двух машинах все работает как ни в чем не бывало. Единственное отличие сбойного компьютера от остальных двух - он является сервером лицензионных ключей для остальных двух компьютеров, используя HASP License Manager с аппаратным ключом и используется для входа в клиент-банк.
Единственный вариант, который приходит на ум в настоящее время - после неудачного обновления программа пытается выдергивать функции из системных библиотек, но по каким-то причинам этого не происходит. Ведь по идее, ошибки типа APPCRASH, насколько это мне известно, возникают в случаях когда процесс пытается принять параметры функций, но вместо них там ничего не оказывается. Связано ли такое поведение программы со взаимодействием с KIS и по какой причине именно на этой машине происходят аварийные ситуации? Мог ли антивирус в процессе обновления по локальной сети 1C:Предприятия повлиять на ход обновления и может ли(хоть и чисто теоретически) это стать следствием какой-либо вредоносной составляющей(эксплойт под 1С) ?
 
На момент создания архива CollectionLog ситуация не изменилась.
 
Изменено пользователем jimmyhendrix
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Snak3EyeS92
      Автор Snak3EyeS92
      Некоторое время назад стал наблюдать исходящее сетевое соединение от проводника на мониторе сетевой активности Kaspersky Internet Security. Раньше подобного не замечал. Появляется оно после перезагрузки системы. Проверял внешние IP, на которые идет соединение в Virus Total. Выдавалось вот такое: AS 8075 MICROSOFT-CORP-MSN-AS-BLOCK. К одному из этих IP были комментарии "Malware" и "Bot". Естественно возникли подозрения на вирус или взлом. Проверял компьютер как KIS, так и другими антивирусами, отправлял логи в поддержку Касперского и в соседний форум по помощи с удалением вирусов. В итоге почистил систему от мусора, а подозрений на заражение не было обнаружено. Но проблема остается. Посоветовали обратиться сюда. Остались опасения, что это может быть или глубоко спрятавшийся вирус/шпион/малварь/бот, или следы взлома. Хочу обновиться до Windows 10 с полным удалением данных старой системы, но сперва хочется понять что это вообще за соединение, и чем вызвано такое поведение проводника, если это не вирус. Ну и убедиться, что могу безопасно сохранить некоторые нужные данные на внешние носители или хотя бы в облако перед обновлением системы.
      Ссылка на предыдущую тему:
       
    • Bercolitt
      Автор Bercolitt
      Если попытаться зайти в свой почтовый ящик mail.yandex через аккаунт с неправильным паролем, форма входа в аккаунт начинает быстро моргаться не реагируя на команды управление. Такое впечатление, что идет подбор пароля в автоматическом режиме. После перезагрузки закладки браузера,  учетная запись  ящика  блокируется.
      Если в приложении Kaspersky Password Manager с одним почтовым сервером связаны несколько учетных записей, то выбрать конкретную учетную запись для переходла не получается. Видишь одну учетную запись, а улетает совсем по другой.
    • Gennadiy
      Автор Gennadiy
      Здравствуйте!
       
      Вчера устанавливал приложения для прокси Cloudflare Warp и WireGuard (потом их удалил) и смотрел в YouTube инструкцию как всё это сделать. И при открытом YouTube (больше я ничего не делал и никуда не заходил) выскочило вдруг окно Касперского со следующей информацией:
      Событие: Остановлен переход на сайт
      Пользователь: NEOS\Пользовательдва
      Тип пользователя: Инициатор
      Имя приложения: firefox.exe
      Путь к приложению: C:\Program Files\Mozilla Firefox
      Компонент: Интернет-защита
      Описание результата: Запрещено
      Тип: Вредоносная ссылка
      Название: bro.kosmohubeq.space/code/mizweojtg45ha3ddf42dsnbx
      Точность: Точно
      Степень угрозы: Высокая
      Тип объекта: Веб-страница
      Имя объекта: mizweojtg45ha3ddf42dsnbx
      Путь к объекту: bro.kosmohubeq.space/code
      Причина: Облачная защита
       
      Посмотрите, пожалуйста, нет ли никакого вируса.
      CollectionLog-2024.07.29-18.33.zip
    • singularpurplecloud
      Автор singularpurplecloud
      Событие: Мы нашли приложение, которое может быть использовано злоумышленниками для нанесения вреда компьютеру или вашим данным.
      Пользователь: RATINDISGUISE\user
      Тип пользователя: Активный пользователь
      Компонент: Антивирусная проверка
      Результат: Обнаружено
      Описание результата: Обнаружено
      Тип: Уязвимость
      Название: 68203
      Точность: Точно
      Степень угрозы: Низкая
      Тип объекта: Файл
      Имя объекта: $RU8ZV5V.exe
      Путь к объекту: C:\$Recycle.Bin\S-1-5-21-2739154480-802394143-3964783320-1001
      MD5 объекта: B2325881235719EC1F79F87AB9E63C09
      Причина: Базы
      Дата выпуска баз: Сегодня, 01/06/2024
    • Myllin
      Автор Myllin
      Всем привет. Имею 14 андроид и недавно проверял свой андроид свободным ПО Hypatia. Так вот она обнаружила неприятный результат. В телефоне покопался не нашел подобных файлов, что порекомендуете сделать? Может ли быть это ложным срабатыванием?

      Сообщение от модератора kmscom Тема перемещена из раздела Помощь в удалении вирусов  
×
×
  • Создать...