Как стать автором
Обновить

Комментарии 47

VirusTotal

Проверяет по базам более 30 АВ и отсылает им семплы.
Спасибо незнал, шас засабмитил, очень долго грузил шас проверяет, не все еще его знают.
Avast — выдал неверную информацию, у меня на компе уже определяет на сайте — еще нет.
потом отпишите о результатах собмита, даже интересно.
На сайте пишет версию баз, скорее всего она просто немного «отстает» от вашей.
семпл был добавлен в базу под названием Trojan.Winlock.3256

Странно…

Trojan.Winlock.3256 — Добавлен в вирусную базу Dr.Web: 2011-06-14
vms.drweb.com/virus/?i=737176
Возможно один из его екземпляров с измененными некоторыми строчками поэтому и не определялся
Посмотрел на VirusTotal. Он какраз деляет одно из 2-х хороших дел
Проверяет файл множеством антивирусов. К стати только 28% антивирусов обнаружило мой экземпляр.
Второй пункт — возможность быстрого добавление новых семплов которое я здесь не обнаружил. Могу только предположить что этот сервис автоматичесви высылает семплы всем во время проверки
www.virustotal.com/terms.html

When you submit a file to VirusTotal for scanning, we may store it and share it with the anti-malware and security industry (normally the companies that participate in VirusTotal receive the samples that their engines do not detect and are catalogued as malware by at least one other engine).
Ключевое слово здесь: «we may store....» мы можем (но не обязанны)
Ну что ж будм ждать и проверять
Они довольно плотно сотрудничают в антивирусными компаниями, поэтому тут скорее имеется ввиду не «мы можем (но не обязанны)», а все-таки что-то типа «мы можем отправить ваш файл еще кому-то (антивирусным компаниям) и вы на это согласны, если шлете его нам».
Сейчас меня закидают камнями, но все же спрошу.
Что делает Home Edition на рабочем компе технолога? Насколько я помню, его лицензия разрешает использование только на домашних компах. Или комп все же домашний был? :)
Наши работники живут на работе и заботятся о рабочей технике как о своей домашней ;)
LOL :)
Но все же аккуратнее. При проверке потенциально могу навздрюкать. :(
У начальства есть моя служебка о том чо НАДО корпоративную защиту. Ждем деньги
А зачем деньги, если есть бесплатный и довольно крутой Windows Essentials? Или у начальства на винду тоже ваша служебка есть? :)
MSE бесплатен для организаций, где установлено до 10 машин. Тоже не мешает помнить.
«Лицензионные соглашения конечного пользователя для Windows XP Home, Windows 7 Home Basic, Windows 7 Home Premium не содержат запрета на использование этих продуктов в организациях.»

www.microsoft.com/rus/microsoft4you/documents/commercial/default.aspx
Камрад про Avast Home Edition
Ааа. Ступил)
НЛО прилетело и опубликовало эту надпись здесь
Ну можете смело написать свой пост более углубленным анализом.
С удовольствием почитаю
Совершенно справедливо. У меня например с вируслабами совершенно иной экспириенс.
Супер, еще бы акуюже страницу видал мне гугол на запрос avast Dubmit virus sample или что-то подобное. То было бы очень хорошо
Добавьте в топик чтоли.
НЛО прилетело и опубликовало эту надпись здесь
Есть автообновление но не хочет обновлятся(ни автоматом ни вручную). К стати на базы то оно не влияет базы всегда обновляются нормально
Win32:Rootkit-gen[Rtk]

Странная классификация. Руткиты описанным не занимаются, да и не убиваются так просто, по-хорошему.
Ну таки, понты дороже денег.
Не винлокер банальный, но руткит полиморфный!
Вчера на одном из рабочих компов обнаружился похожий по названию файла вирус, возможно тот же самый, касперский его в лицо не знал, но сказал что файл ведет себя подозрительно, не дал ему нанести какого либо вреда, закарантинил и предложил полечиться (кстати вирь загрузился через java если верить касперу), потом из карантина я отправил его им на проверку. хорошо что на том компе стоял не аваст, как на большинстве других:)
кстати любопытно решение в msconfig убрать из автозагрузки. Обычно это не помогает, гадят в параметр SHELL раздела WINLOGON либо userinit.exe заражают, либо в параметр Userinit дописывают.
Приходится грузится с диска монтировать куст и только так убирать.
Раза 3 сталкивался с подобной ситуацией, только это был не банальный локер, а некий троян выложенный на подломаных сайтах под видом картинки. Скачивался .scr.
В итоге хуже всех проявил себя Симантек — я еле нашел контакты, звонил в поддержку, ждал письма со ссылкой на форму отправки и через неделю получил ответ что ничего не найдено.
По разу показал себя Microsoft и Drweb — ссылка приходила вечером, утром уже определялся. Если не определялся — DrWeb оперативно отреагировал (через пару часов пришло уведомление). Касперский один раз поймал, один раз добавили в базу через часов 6, один раз внесли хэш в KSN в результате файл буквально через несколько минут определялся как вредоносный и блокировался, но без указания семейства и т.д.

В целом положительные впечатления от всех 3, за исключением Симантека. У него в стародавние времена базы вообще обновлялись раз в неделю, что вымораживало.
1-й раз тупо удалил из автозагурзки, не помогло
2-й раз переименовал файл и перегрузился — помогло. Только начало появдятся сообщение о неудачном запуске того самого файлика
потом прошелся по компу AVZ-ом и подчислит все ключи реестра которые тот затронул
На самом деле процесс лечения описан тоже какой то странный. «Загрузился, успел нажать, закрыл» — магия какая то. Обычно грузится Live дистрибутив и спокойно ковыряется зараженная система, не?
А если под руками ничего нет? кроме сейфмода и флешки с AVZ? или вы всегда с собой таскаете все мыслимые диски со всеми системами?
почему со всеми мыслимми системами? Статья о lockere под Windows. Одного Windows LiveCD достаточно вполне. По крайней мере ни разу для борьбы с локерами не потребовался AVZ
Для локера, одно, для руткита — другое, для трояна третье, у меня для них всех 1-флеш(AVZ) и 1-ЦД (ERD Commander — которого под руками в то время небыло). Вот и все.
Здесь ще куча «умельцев» которые советую СРАЗУ переставлять винду и приправляют свои советы расказнями о том что был случай что даже переустановка непомогла
Здесь — в моем городе
Умельцы такие везде есть. Просто описанный метод странный :) Даже руткит лучше удалять из под незараженной системы. Где её взять на зараженном компьютере? Правильно — LiveCD. В целом, дискуссия становится бессмысленной, я же не холиваров ради написал, извините если задело.
Добавьте в копилку Universal Virus Sniffer для полной коллекции.
Что-то в статье не был затронут антивирус NOD, а было бы интересно почитать про него
Я тоже всегда стараюсь отсылать вири в АВ компании, как-то получил письмо от Dr.Web, что в архиве к письму лействительно лежал винлокер… Вот только заявку я посылал почти за полгода до этого :) Приятно, что даже спустя полгода рассмотрели :)

Но это лирика… Бывает так, что лечишь комп руками, потом прогоняешь систему свежескачанным livecd от того же дрвэба — в упор не видит подсунутого виря. Отсылаешь им копию — а в ответ пишут что такое давно есть в базе :(
Ну, такого не встречал еще
livecd, может пересобираться с значительной задержкой.
«радуют» компании БЕЗ наличия комплексных систем защиты от вирусов и т.п.
Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации

Истории