Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » Программы » Активные темы » Обзор и тестирование антивирусов под Windows (часть 13)

Модерирует : gyra, Maz

Maz (07-07-2018 21:10): Обзор и тестирование антивирусов под Windows (часть 14)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172 173 174 175 176 177 178 179 180 181 182 183 184 185 186 187 188 189 190 191 192 193 194 195 196 197 198 199 200 201 202

   

gyra

Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Обзор и тестирование антивирусов

и других средств безопасности на их основе
под Windоws 98/XP/Vista/7/8/8.1/10


Закрываемся от вируса-шифровальщика WannaCry
Карта распространения WannaCry в реальном времени | Ещё карта
Правила публикации ссылок на образцы | Правила проведения и оформления тестов...
Хостинги для скриншотов | Online-сервисы для комплексного анализа подозрительных файлов
Основные вендоры антивирусной индустрии... | Таблица
Отправка подозрительных файлов одновременно всем вендорам...
Более или менее независимые тестовые лаборатории антивирусных решений
Набор поведенческих онлайн анализаторов
AVZ | AdwCleaner — дополнение к стационарным антивирусам
Антивирусы не требующие инсталяции | Смежные темы на Ru-Board

Всего записей: 7932 | Зарегистр. 18-02-2006 | Отправлено: 18:04 16-03-2018
haze89

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
_https://www.upload.ee/files/8323530/uku.exe.html  


 
Добавлено:
Проверил на BIS18
Запуск - синяк -> перезагрузка -> -MBR

Всего записей: 1624 | Зарегистр. 21-11-2017 | Отправлено: 19:09 13-04-2018
Petrovic82

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Запуск - синяк -> перезагрузка -> -MBR

скрин?

Всего записей: 7344 | Зарегистр. 19-10-2013 | Отправлено: 19:36 13-04-2018
haze89

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
скрин?  

Да скрины такие же, как в 635-м посте на 32 странице.
Сейчас еще раз запущу)
 
Добавлено:

Всего записей: 1624 | Зарегистр. 21-11-2017 | Отправлено: 19:49 13-04-2018
Petrovic82

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Но ведь должен Исятка рано или поздно одолеть подлеца _https://www.upload.ee/files/8323530/uku.exe.html  

Panda(контроль приложений выкл)
http://klikr.org/91cd21d95b9e3b0e7f39b062f8d1.jpg

Всего записей: 7344 | Зарегистр. 19-10-2013 | Отправлено: 20:32 13-04-2018
Chaix



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ki Di
 
У Исятки сейчас бета-версия разрабатывается, которая полностью будет удобоварима с Win 10 - они заняты не ловлей антивирусов. Общаясь со словацкой публикой сделал вывод, что рюшечки и веночки с цветочками - будущее Исятки. И лёгкость вопреки безопасности. Такая тенденция. А моих картинок здесь хватает, Вы просто не обратили внимание. Но я против только картинок и объяснений. Мне ближе формат comss. Люди выкладывают и бурно обсуждают.  
 
http://forum.ru-board.com/topic.cgi?forum=5&topic=49741&start=800#3
 
http://forum.ru-board.com/topic.cgi?forum=5&topic=49741&start=800#7
 
http://forum.ru-board.com/topic.cgi?forum=5&topic=49741&start=800#9
 
И обещаю ещё целую кучу впридачу. Тут есть парень haze89 - ну вот он зачастую выкладывает практически то же самое, что и у меня с ESET происходит. Хотя, очень часто, чтобы удалить или поместить в карантин он выбирает совершенно другой путь, используя HIPS. Это его дело. Я предпочитаю просто моментально (есть такая функция "strict") удалить ЛЮБЫХ непрошенных гостей.  
Просто здесь ещё один наш товарищ Nevi Dimka хотел скриншотов с 11-компьютеров, когда моментально после перезагрузки появляется скелет на экране зелёный и начинает мигать, как в ночном клубе, с просьбой ввести номер, ну дык я в следующий раз телефоном отправлю ну или через Viber. Всё, обещаю не трепаться, сорри за такой опус, но объясниться надо было, а то я могу, когда ESET первее всех - сразу же скрин, а когда в одном месте - лучше помолчать. Всего доброго.  
 

Всего записей: 79 | Зарегистр. 10-03-2018 | Отправлено: 21:04 13-04-2018 | Исправлено: Chaix, 21:41 13-04-2018
Petrovic82

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Проверил на BIS18
Запуск - синяк -> перезагрузка -> -MBR

что то печально как то дела у бита.... когда не надо проактивка взбешивается,а вот когда действительно надо.....неотрабатывает. Зато геморроев с ним....

Всего записей: 7344 | Зарегистр. 19-10-2013 | Отправлено: 21:09 13-04-2018
haze89

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Petrovic82, есть такое( Тут на самом деле, может еще от ВМ зависеть, в прошлый раз у Валеры на VirtualBox никаких BSOD не было, и проактивка отработала, как надо)

Всего записей: 1624 | Зарегистр. 21-11-2017 | Отправлено: 21:27 13-04-2018
AVGast



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
#rame.js

Всего записей: 1602 | Зарегистр. 19-10-2017 | Отправлено: 21:41 13-04-2018
haze89

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
#rame.js

EIS11
Запуск - появляется окно HIPS, разрешаю. В АЗ, ПЗ - ничего лишнего.

Проверка Zemana AntiMalware & HitmanPro:

 
Добавлено:
BIS18
Запуск - аналогично.

Всего записей: 1624 | Зарегистр. 21-11-2017 | Отправлено: 22:00 13-04-2018 | Исправлено: haze89, 22:16 13-04-2018
Petrovic82

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Но ведь должен Исятка рано или поздно одолеть подлеца _https://www.upload.ee/files/8323530/uku.exe.html  

Avast без УР
пропуск
http://klikr.org/1a7446ca9932eda9794b6b60a0bc.jpg
 
haze89
у меня так вышло на VMWare..... вариант пети....
 
 
Добавлено:

Цитата:
Проверил на BIS18
Запуск - синяк -> перезагрузка -> -MBR

на конец то проснулось облако бита - Gen:Suspicious.Cloud.1.nr0@a07K4ani
видимо кто то отправил им семпл
хотя конечно пропуск столь серьёзной угрозы чести им не делает, это отнюдь не майнер,к примеру........ все же далековато им до ЛК с KSN.......

Всего записей: 7344 | Зарегистр. 19-10-2013 | Отправлено: 22:56 13-04-2018
Gall



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
#rame.js

KIS18,запуск



Всего записей: 2358 | Зарегистр. 23-01-2017 | Отправлено: 23:59 13-04-2018
haze89

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
видимо кто то отправил им семпл

Это не я  
Хотя бы облачный детект появился - уже хорошо.

Всего записей: 1624 | Зарегистр. 21-11-2017 | Отправлено: 23:59 13-04-2018
Nevi Dimka

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
#rame.js


Всего записей: 2863 | Зарегистр. 10-12-2015 | Отправлено: 02:38 14-04-2018
Chaix



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
#rame.js
 
 
Мы не ищем лёгких путей. Запуск. Индексатор службы Microsoft Windows Search запрашивает доступ к Microsoft Windows Search Protocol Host для создания нового приложения. Разрешаем, хотим посмотреть поведенческий анализ файлов и приложений в связи с появлением скрипта извне. Оказывается, для создания нового приложения. Запрещаем и смотрим дальше, поскольку скрипт уже в компьютере, возможно, заблокирован, но к приложениям доступ имел до блокировки.  
 

 
Далее, сразу же после запрета создания нового приложения, сам запускается Firefox Developer Edition, за ним запускается второй Firefox Developer Edition (оба из диска D (один мой, другой моего товарища по работе) со своими обычными домашними страницами. И зависают. Ничего открыть нельзя, никакой адрес в адресной строке не пишется.  
 

 
Одновременно с этим в System 32 появляются новые файлы и логи, каждые минут 10-15 появляется файл и к нему (вернее, одновременно с ним новый лог в новой папке Logs и Logfiles)
 

 
Приложение обращается спонтанно: запускает браузеры, обращается к службам криптографии, создаёт свои папки, файлы и логи в системных папках и отдельно; делает записи в файлы, память не грузит, в Process Hacker выделено красным, прописано в автозагрузке и висит в памяти и процессах.  
 

 

 
Одновременно со всем этим появляется (и тут же блокируется файрфолом) большое количество IP-адресов, которые обращаются к службам криптографии и скриптам в системной папке
 

 
Запретив одновременно доступ к svchost.exe, Adobe Flash Player, Microsoft Based Windows Script Host и ко всем имеющимся браузерам, rame.js исчез сам по себе. Касперский, BitDefender и ESET нашли JS.Downloader и пару троянов, в компьютере куча пустых папок и логов, но всё это можно почистить.  
 
Итого(мои выводы) : скрипт-троян, не имеющий каких-то последовательных действий и не разрушающий систему, если его удалить. Поведенческий анализ говорит о том, что он способен вызвать ddos-атаку (у меня сейчас заблокировано около 1500 IP-адресов, обращавшихся к трём-четырём службам; если его не заметить, то, допускаю, что что он потянет за собой в компьютер шифровальщиков (вполне допустимо), появятся совершенно нежелательные скрипт-сценарии и возможно что-то ещё наподобие обычных троянов или spyware-malware. Лично для меня это гадость редкостная, я люблю, когда в компьютере всё на своих местах и ничего серьёзного без моего ведома не происходит.  
 
 
Добавлено:
P.S. Я немного недооценил этого трудягу. Полностью в нерабочем состоянии после rame.js оказались программы: SnagIT, периодически запускается сам uTorrent, изменены страницы браузеров на какую-то рекламную фигню. Изменён браузер по умолчанию. Значит, где-то что-то немножко осталось.  
 
ESET поместил в карантин файл с обозначением JS/TrojanDownloader.Agent

Всего записей: 79 | Зарегистр. 10-03-2018 | Отправлено: 03:55 14-04-2018 | Исправлено: Chaix, 04:55 14-04-2018
alexgrits

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Но ведь должен Исятка рано или поздно одолеть подлеца _https://www.upload.ee/files/8323530/uku.exe.html  

одолел доктор, запуск

Всего записей: 7307 | Зарегистр. 23-11-2011 | Отправлено: 07:21 14-04-2018
Nevi Dimka

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
_https://www.upload.ee/files/8323530/uku.exe.html

Да шо вы там все мучаетесь,уже и браузер загрузку запрещает,если разрешить,то маккафи блокирует).

Всего записей: 2863 | Зарегистр. 10-12-2015 | Отправлено: 07:30 14-04-2018 | Исправлено: Nevi Dimka, 08:09 14-04-2018
alexgrits

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
#rame.js

DrWeb, запуск  0 эмоций.
Сканеры
https://hostingkartinok.com/show-image.php?id=a23a3fd2a45bfb05d125fc235fc427dd
https://hostingkartinok.com/show-image.php?id=8d5f0c57800437cd18a4f920461c00ce

Всего записей: 7307 | Зарегистр. 23-11-2011 | Отправлено: 07:33 14-04-2018 | Исправлено: alexgrits, 07:38 14-04-2018
Nevi Dimka

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
 _https://www.upload.ee/files/8323530/uku.exe.html


Всего записей: 2863 | Зарегистр. 10-12-2015 | Отправлено: 08:10 14-04-2018 | Исправлено: Nevi Dimka, 08:26 14-04-2018
Chaix



BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
На форуме мне ответили, что  
http://www.virusradar.com/en/Win32_Diskcoder.Petya.E/description - это оно самое https://www.upload.ee/files/8323530/uku.exe.html   я не знаю.  
 
Сегодня у меня с ESET-ом детект вот такой  по этой ссылке https://www.upload.ee/files/8323530/uku.exe.html
 

Всего записей: 79 | Зарегистр. 10-03-2018 | Отправлено: 08:31 14-04-2018 | Исправлено: Chaix, 08:33 14-04-2018
Nevi Dimka

Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Сегодня у меня детект вот такой  по этой ссылке https://www.upload.ee/files/8323530/uku.exe.html  

А не чо что файл на скрине не совпадает с файлом из файлообменника?

Всего записей: 2863 | Зарегистр. 10-12-2015 | Отправлено: 08:36 14-04-2018
   

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172 173 174 175 176 177 178 179 180 181 182 183 184 185 186 187 188 189 190 191 192 193 194 195 196 197 198 199 200 201 202

Компьютерный форум Ru.Board » Компьютеры » Программы » Активные темы » Обзор и тестирование антивирусов под Windows (часть 13)
Maz (07-07-2018 21:10): Обзор и тестирование антивирусов под Windows (часть 14)


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru