Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Общие » Флейм » Антивирус Касперского удивил...

Модерирует : 3xp0, TechSup

 Версия для печати • ПодписатьсяДобавить в закладки

Открыть новую тему     Написать ответ в эту тему

TechSup



Интеллигент™
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
И было небо безоблачным и было всё хорошо™
 
Пока на одном из компьютеров нечаянно негаданно не завелась такая вот беда: Spyware Guard 2008.
 
Данный зверь является довольно обычной спайварой которая будучи установленной на компьютере имитирует бурную деятельность антивируса, якобы ловит какие-то вирусы, при этом каждые 10 минут вылезает на экран с настойчивыми требованиями преобрести зарегистрированную версию. Т.е. заплатить бабла.
 
Подробное описание на английском: http://www.malwarehelp.org/spyware-guard-2008-analysis-and-removal-2008.html
Описание его сородичей на русском: http://www.spyware-ru.com/
 
"Моя" версия заразы ещё и редактировала настройки секьюрити центра виндовса убивая оттуда информацию об установленном касперском. К слову говоря самого касперского она не убила, его сервис продолжал свою работу. Правда не знаю пыталось ли...  
И вот тут наступает самое интересное
 
Антивирус многоуважаемой мною Лаборатории Касперского...
НИЧЕГО НЕ ЗНАЕТ ОБ ЭТОМ ВИРУСЕ.
 
Проверка всего компютера, проверка папки с установленным вирусом (к слову говоря вирус не сильно то и скрывается в системе имея помимо нескольких файлов в системной директории виндовса свою собственную папку в програм файлз (sic!)) с максимальными уровнями эвристики, проверки на руткиты и прочих максимальных настройках - НЕ ВИДИТ НИЧЕГО*
* Исесно были использованы самые последние антивирусные базы на момент заражения (8.1.2009).
 
В общем случае вирусы появляются раньше чем антивири начинают их ловить. Тут какбы всё понятно и если бы эта дрянь родилась несколько дней назад - претензий бы никаких не было. Да даже если бы вирус родился неделю назад - вобщем можно было бы понять - в России праздники, страна только начинает выходить из новогоднего угара, официально праздники заканчиваются 12го января...
Но вся пикантность ситуациив том, что поисковая система гугл выдаёт информацию по Spyware Guard 2008 и первые источники информации датированы... 2м октября прошлого 2008го года.
 
 
Отсюда вобщем появляется вопрос: А собственно что это за антивирус такой, антивирусные базы которого обновляются несколько раз на дню, но этот антивирус в упор не видит вируса о котором другие знают уже 3 месяца как?
 
Как обладатель легальной лицензии на каспера (к слову говоря несколькими лицензиями, т.к. имею приличный зоопарк компутеров) я открыл тикет в системе поддержки Лаборатории Каперского.
Сегодня приходит фееричнейший ответ. Цитирую:
Здравствуйте.
 
для его удаления воспользуйтесь данным ресурсом http://www.spyware-ru.com/
Информация по детектированию данных угроз уже передана нашим разработчикам
 
С уважением,
Служба технической поддержки
ЗАО "Лаборатория Касперского"

 
Тут собственно говоря невольно появляется второй и гораздо более интересный вопрос который я адресую специалистом уважаемой лаборатории:
 
Скажите пожалуйста,
А зачем мне тогда нужен продукт если для решения задачи являющейся его прямой обязанностью я должен пользоваться другим продуктом???
 
Это ессно опуская другие вопросы из разряда "Что же тогда за информацию содержат антивирусные базы, если они не могут определить совершенно элементарного вируса" итд.

----------
Россия будет свободной!

Всего записей: 4763 | Зарегистр. 27-08-2001 | Отправлено: 15:00 09-01-2009
ghosty



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
TechSup
А какая версия Касперского, кстати. Неужели AVZ тоже молчит?
А ведь AVZ, по идее, должен быть встроен в последнюю версию.

Всего записей: 6814 | Зарегистр. 21-09-2002 | Отправлено: 15:05 09-01-2009
TechSup



Интеллигент™
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Касперский Антивирус 7.0 последний билд.

----------
Россия будет свободной!

Всего записей: 4763 | Зарегистр. 27-08-2001 | Отправлено: 15:07 09-01-2009
Ici Chacal



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
TechSup
Просто вирус писали програмисты от каспера и при удалении штатным вирем может возникнуть баг с антивирем. Поэтому удаляют сторонней программой.  
Шутка.
Эта лабуда с Spyware Guard 2008 и суперантивирусами ХР 2008 прошла достаточно давно.

Всего записей: 1446 | Зарегистр. 22-01-2005 | Отправлено: 15:27 09-01-2009
ghosty



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
TechSup

Цитата:
Касперский Антивирус 7.0 последний билд.
Ага, ясно. Тогда попробуй действительно проверить с помощью AVZ (http://z-oleg.com/) - видит он эту штуку? Просто интересно, стоит ли переходить с 7-й на 8-ю версию.  
В 8-й, насколько я понимаю, AVZ - одно из главных отличий от 7-й.
 
Просто у меня уже тоже недавно было такое - эвристический анализ AVZ засекает файлик с вирусом (видимо, по наличию файла в системной директории, с именем файла из другой системной диреткории), а KIS - нет.

Всего записей: 6814 | Зарегистр. 21-09-2002 | Отправлено: 15:36 09-01-2009 | Исправлено: ghosty, 15:39 09-01-2009
TechSup



Интеллигент™
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ici Chacal

Цитата:
Просто вирус писали програмисты от каспера и при удалении штатным вирем может возникнуть баг с антивирем.

Ага, шмишно

Цитата:
Эта лабуда с Spyware Guard 2008 и суперантивирусами ХР 2008 прошла достаточно давно.

В том то и дело. Каспер должен был заблокировать его ещё на момент закачки!
Кстати я ещё не выяснил каким именно образом эта тварь попала на компутер. Но вполне себе допускаю что она туда могла просочица, там Win XP 32bit SP2 совсем без апдейтов. Машина используется довольно активно для сёрфинга (правда оперой) итд. Вобщем обычная рабочая машинка.
 
Безусловно это послужит мне уроком, что за безопасностью своего зоопарка надо всё же следить иногда и накатывать на них хотябы последние сервиспаки. Радикальным решением проблемы я вижу только в установке 64х битной висты на которую насколько я понимаю вирусов ещё не написали (юзаю это решение для своего основного компа)...

 
 
Добавлено:
ghosty

Цитата:
Тогда попробуй действительно проверить с помощью AVZ (http://z-oleg.com/) - видит он эту штуку?

Хм, без инсталлятора (гуд), попробую...
 

Цитата:
Просто интересно, стоит ли переходить с 7-й на 8-ю версию.

Под 8й версией ты имеешь ввиду Антивир Каспера 2009?
 

Цитата:
Просто у меня уже тоже недавно было такое - эвристический анализ AVZ засекает файлик с вирусом (видимо, по наличию файла в системной директории, с именем файла из другой системной диреткории), а KIS - нет.

Моя претензия к Лаборатории заключается в том что при покупке мне было обещано:
"Антивирус Касперского 7.0 - это классическая защита компьютера от вирусов, троянских и шпионских программ, а также от любого другого вредоносного ПО."
 
Это официальное описание продукта за которые я заплатил деньги. Теперь мне предлогают воспользоваться другим продуктом.
 
Сама проблема удаления заразы с компутера не стоит ниразу. У меня достаточно опыта чтобы удалить его вручную, проблема в другом...

----------
Россия будет свободной!

Всего записей: 4763 | Зарегистр. 27-08-2001 | Отправлено: 15:42 09-01-2009
Ici Chacal



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
TechSup

Цитата:
В том то и дело. Каспер должен был заблокировать его ещё на момент закачки!  

Ну надо ж во что-то свято верить. Каспер сам пишет вири, это я зуб даю. В данном случае ситуация не понятная, отсюда я и говорил только в виде шутки.
 
ЗЫ Вирус-то не злобный и чистится прямо ручками... Развертывание 64 висты это из пушки по воробьям. Да и не поможет.
ЗЗЫ Кстати, на сайте http://www.virustotal.com можешь проанализировать своего вируса и посмотреть, какое кол-во антивирей его еще не видит, может каспер не так уж одинок.
 
Добавлено:

Цитата:
У меня достаточно опыта чтобы удалить его вручную, проблема в другом...

В Касперском

Всего записей: 1446 | Зарегистр. 22-01-2005 | Отправлено: 15:58 09-01-2009
Runtime_err0r



KpTeaM
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
TechSup

Цитата:
Антивирус Касперского удивил...  

Меня ещё больше удивило то, что кто-то им вообще пользуется

----------
Игнор-лист

Всего записей: 2533 | Зарегистр. 03-09-2001 | Отправлено: 16:07 09-01-2009
TechSup



Интеллигент™
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ici Chacal

Цитата:
Ну надо ж во что-то свято верить.

Без веры тяжело жить

Цитата:
ЗЫ Вирус-то не злобный и чистится прямо ручками...

Дык проблемы в убийстве этого вируса и не стоит ниразу.

Цитата:
Развертывание 64 висты это из пушки по воробьям.

Для пущей веры я кстати и на неё поставил тогоже каспера

Цитата:
Да и не поможет.

Насколько я знаю (знающие люди меня поправят), написание вируса на 64х битную ось сильно затруднено тем, что приложение сильно фрагментированно в области памяти выделяемой системой. Поэтому перехват приложения для заражения сильно затруднён.

Цитата:
Кстати, на сайте http://www.virustotal.com можешь проанализировать своего вируса и посмотреть, какое кол-во антивирей его еще не видит, может каспер не так уж одинок.

Ну здесь можно сказать конечно, что другие антивиры меня не волнуют, но к примеру по информации с гугла Dr Web его определяет.
 
Runtime_err0r

Цитата:
Меня ещё больше удивило то, что кто-то им вообще пользуется

А что можно предложить взамен?


----------
Россия будет свободной!

Всего записей: 4763 | Зарегистр. 27-08-2001 | Отправлено: 16:26 09-01-2009
Ici Chacal



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
TechSup

Цитата:

Цитата:
Меня ещё больше удивило то, что кто-то им вообще пользуется  

А что можно предложить взамен?

Смотря для чего, см свою подпись.

Цитата:
Насколько я знаю (знающие люди меня поправят), написание вируса на 64х битную ось сильно затруднено тем, что приложение сильно фрагментированно в области памяти выделяемой системой. Поэтому перехват приложения для заражения сильно затруднён.

Перехватывать приложения это высший пилотаж. Почти. Еще лучше вовсе спрятаться от системы, т.н. руткиты в никс, но там и профи другие. Да и перехват с дефрагментацией памяти весьма опосредованно связан.
Здесь же речь об отдельном приложении, которое система запускает, как надежное. Фрагментация памяти вообще не гуд, тут ты видимо плохо понял.
Но может ты и прав, т.к. это я тебе теорию толкаю.
Кстати, под чистый сёрфинг ставить никсы, тут вирусов точно нет.

Всего записей: 1446 | Зарегистр. 22-01-2005 | Отправлено: 16:46 09-01-2009 | Исправлено: Ici Chacal, 16:48 09-01-2009
Runtime_err0r



KpTeaM
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
А что можно предложить взамен?  

Да вариантов-то много... хотя бы NOD.

----------
Игнор-лист

Всего записей: 2533 | Зарегистр. 03-09-2001 | Отправлено: 16:56 09-01-2009
TechSup



Интеллигент™
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ici Chacal

Цитата:
Смотря для чего, см свою подпись.

Для всего
Чтобы сухо и комфортно...
Ага и недорого, лол

Цитата:
Здесь же речь об отдельном приложении, которое система запускает, как надежное.

Тут вопрос стоит в том (я ещё не полностью раскопал последовательность заражения, поэтому здесь уверенности пока нет), что похоже Spyware Guard 2008 залез в систему через очередного Trojan Droppera (которого каспер кстати определил потом) и только потом уже было запущено "надёжное приложение". Виста как минимум спросила бы (UAC) запускать или нет.

Цитата:
Кстати, под чистый сёрфинг ставить никсы,

А лучше никс из виртуальной машины
У мя для таких дел Ubuntu из-под VMWare настроена.
Правда и иксы "имеют" последнее время не менее активно чем виндовс, убунта почти при каждом запуске просит чё-нить проапдейтить и более половины фиксов - по безопасности


----------
Россия будет свободной!

Всего записей: 4763 | Зарегистр. 27-08-2001 | Отправлено: 17:06 09-01-2009
Ici Chacal



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
TechSup

Цитата:
Чтобы сухо и комфортно

Я говорю о том, что есть запорожцы, а есть камазы. В смысле: вам какое колесо? Ошибка дело говорит.

Цитата:
UAC

для её отключения достаточно админских прав, а без админских прав... ну ХР можно просто без антивиря запускать.  
Да и к 64 это имеет мало отношения. Чё, под ней быстрее работает?

Всего записей: 1446 | Зарегистр. 22-01-2005 | Отправлено: 17:28 09-01-2009
ghosty



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
TechSup

Цитата:
Под 8й версией ты имеешь ввиду Антивир Каспера 2009?

Да. Попробовал AVZ?

Всего записей: 6814 | Зарегистр. 21-09-2002 | Отправлено: 17:54 09-01-2009
TechSup



Интеллигент™
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ici Chacal

Цитата:
Я говорю о том, что есть запорожцы, а есть камазы. В смысле: вам какое колесо?

Я думаю, что переключусь на импортного производителя, поэтому ни Камаз ни Запор (который конечно не отечественный но близкий к тому) не рассматриваюца

Цитата:
Да и к 64 это имеет мало отношения. Чё, под ней быстрее работает?

Дело не в скорости, если у тебя уже 4 гига памяти и есть мысль в скором времени апгрейдица до 8и, то 32битная ось для моей основной машины не рассматриваеца вообще.
 
Кстати,
Результаты www.virustotal.com по экзешнику вируса:
---
a-squared        4.0.0.73        2009.01.09        Rootkit.Win32.TDSS!IK
 
AhnLab-V3        2009.1.10.0        2009.01.09        -
 
AntiVir        7.9.0.54        2009.01.09        TR/TDss.AW.77
 
Authentium        5.1.0.4        2009.01.08        -
 
Avast        4.8.1281.0        2009.01.08        -
 
AVG        8.0.0.229        2009.01.09        -
 
BitDefender        7.2        2009.01.09        Trojan.TDss.AW
 
CAT-QuickHeal        10.00        2009.01.09        (Suspicious) - DNAScan
 
ClamAV        0.94.1        2009.01.09        -
 
Comodo        895        2009.01.08        -
 
DrWeb        4.44.0.09170        2009.01.09        -
 
eSafe        7.0.17.0        2009.01.08        -
 
eTrust-Vet        31.6.6300        2009.01.09        -
 
F-Prot        4.4.4.56        2009.01.08        -
 
Fortinet        3.117.0.0        2009.01.09        -
 
GData        19        2009.01.09        Trojan.TDss.AW
 
Ikarus        T3.1.1.45.0        2009.01.09        Rootkit.Win32.TDSS
 
K7AntiVirus        7.10.584        2009.01.09        -
 
Kaspersky        7.0.0.125        2009.01.09        -
 
McAfee        5489        2009.01.08        -
 
McAfee+Artemis        5489        2009.01.08        -
 
Microsoft        1.4205        2009.01.09        Trojan:Win32/FakeSpyguard
 
NOD32        3755        2009.01.09        a variant of Win32/Kryptik.EH
 
Norman        5.99.02        2009.01.09        -
 
Panda        9.4.3.3        2009.01.09        -
 
PCTools        4.4.2.0        2009.01.09        -
 
Rising        21.11.42.00        2009.01.09        -
 
SecureWeb-Gateway        6.7.6        2009.01.09        Trojan.TDss.AW.77
 
Sophos        4.37.0        2009.01.09        -
 
Sunbelt        3.2.1831.2        2009.01.09        -
 
Symantec        10        2009.01.09        -
 
TheHacker        6.3.1.4.214        2009.01.09        -
 
TrendMicro        8.700.0.1004        2009.01.09        -
 
VBA32        3.12.8.10        2009.01.08        -
 
ViRobot        2009.1.9.1552        2009.01.09        -
 
VirusBuster        4.5.11.0        2009.01.09        Trojan.FakeAlert.Gen!Pac.2
---
 
ghosty

Цитата:
Попробовал AVZ?

Нет ещё, убегаю щас. Но обязательно попробую.

----------
Россия будет свободной!

Всего записей: 4763 | Зарегистр. 27-08-2001 | Отправлено: 18:49 09-01-2009
TechSup



Интеллигент™
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ghosty

Цитата:
Попробовал AVZ?

UPD:
 
Попробовал. Не увидел он зверя. Ни с апдейнтутыми базами ни с максимальным уровнем эвристики. Ни сканом системы ни прямым указанием на папку вируса. Выдал только одно предупреждение на одну из dll'ок вируса и всё.

----------
Россия будет свободной!

Всего записей: 4763 | Зарегистр. 27-08-2001 | Отправлено: 17:32 10-01-2009
ghosty



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
TechSup

Цитата:
Выдал только одно предупреждение на одну из dll'ок вируса и всё.
А какое предупреждение?
 

Цитата:
Попробовал. Не увидел он зверя.
Спасибо. Я уже собирался KIS 2009 брать, теперь буду думать еще...
Хотелось бы быстрой и надежной связочки файр+антивирь. Чтобы поставил-забыл...
 

Всего записей: 6814 | Зарегистр. 21-09-2002 | Отправлено: 17:38 10-01-2009
TechSup



Интеллигент™
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ghosty

Цитата:
А какое предупреждение?

Не помню уже...
 
Кстати извести гада таки получилось. Process Explorer от Sysinternals (зараза прописалась в системе глубже чем я думал), безопасный режим винды и адиос

----------
Россия будет свободной!

Всего записей: 4763 | Зарегистр. 27-08-2001 | Отправлено: 19:30 10-01-2009
rayoflight

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Я думаю, что переключусь на импортного производителя, поэтому ни Камаз ни Запор (который конечно не отечественный но близкий к тому) не рассматриваюца  

А Икарус рассматривается? Весьма сильный детект у него.

Всего записей: 3798 | Зарегистр. 09-09-2003 | Отправлено: 00:39 13-01-2009
Almaz



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
rayoflight
По порнушным сайтам лазать - никакой икарус не поможет

Всего записей: 2219 | Зарегистр. 20-06-2002 | Отправлено: 00:54 13-01-2009
Открыть новую тему     Написать ответ в эту тему

Компьютерный форум Ru.Board » Общие » Флейм » Антивирус Касперского удивил...


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru