Dr.Web AV/IS

5

Dr.Web AV/IS

offline
  • dr_Bora  Male
  • Anti Malware Fighter
    Rank 2
  • Pridružio: 24 Jul 2007
  • Poruke: 12280
  • Gde živiš: Höganäs, SE

Aco, nisam ni sumnjao da ćeš da daš jednu tako tešku izjavu. Very Happy


Da se vratimo na whitelisting... Imam osećaj da me pojedinci nisu razumeli - ja ne pričam o false positive detekcijama, već o reakciji na maliciozne file-ove koji ne smeju da se obrišu.

Sa BC linka:Citat:AVG is telling me that my atapi.sys file is infected, and that it cannot be removed because it is an essensial file.

Znači, file je maliciozan i isti je za brisanje, samo postoji omanji problem - ako se obriše, Windows se neće pokrenuti.


I, ne, nisam izvukao zaključak o nakaradnosti (nepostojanju?) whitelistinga iz te jedne teme, već na osnovu višegodišnjeg iskustva, što moga, što kolega, forumskih helpera diljem sveta, koji su morali ljudima da se izvinjavaju što im je program koji su im oni preporučili umlatio Windows.

Danas mnogi helperi koji se odluče da "bace CureIt u vatru" (na mašinu sa aktivnim, nepoznatim infekcijama) svoje uputstvo za korišćenje programa započinju sa:

"This tool tends to be quite aggressive, so please be sure to configure it exactly as listed below. I only want to see a Report of what it finds." i sl.

Upravo pre 2-3 godine je bilo nekoliko problematičnih infekcija (zamenjeni sistemski file-ovi ili patchovani tako da se ne mogu dezinfikovati) i tada je ovo ponašanje postalo jako primetno.

Ja postavih pitanje da li se nešto promenilo - odgovor dobio nisam. Je l' u redu da sam odgovorim?

Nisam imao pri ruci neki pogodan dropper pa sam morao ručno da zamenim atapi.sys prvim malicioznim driverom na koji sam naišao, no to ne menja mnogo u ovoj priči - file je maliciozan i ne sme da se obriše.










Registruj se da bi učestvovao u diskusiji. Registrovanim korisnicima se NE prikazuju reklame unutar poruka.
rip
  • argus  Male
  • Anti Malware Fighter
    Rank 2
  • Pridružio: 27 Apr 2008
  • Poruke: 9160
  • Gde živiš: Prokuplje

Imali smo slucaj da drWeb nije ni video infekciju TDSS (na srecu Mr. Green ), a malo zatim TDSSKiller je dezinfikovao infekciju.



offline
  • Pridružio: 26 Avg 2010
  • Poruke: 10622
  • Gde živiš: Hypnos Control Room, Tokyo Metropolitan Government Building

Ajme... Kad se samo sjetim kako sam sve po spisku ovima iz Kasperskija čisteći drugaričin komp (nikad me nije zvala na kolače, al' nema veze) kad mi je AVP Tool 9.* za Rootkit.Win32.TDSS.* ponudio samo Ignore. Kasnije sam tek shvatio zbog čega je ponudio samo Ignore.

P.S. Bilo prije AMF-a. Mr. Green

offline
  • Aleksandar
  • Medicinski tehnicar
  • Pridružio: 13 Nov 2011
  • Poruke: 126
  • Gde živiš: Bor

Ja sam bar 3-4 tdl4 rootkita ocistio dr web bootabilnim CD-om i NIKADA nisam imao problema,uvek ga lepo dezinfikuje...
A npr kada sam na pocetku svoje "testerske" Very Happy karijere zapatio TDL4 na svom sistemu,kaspersky TDSS killer mi je dao BSOD posle ciscenja,tako da je sve relativno...

rip
  • argus  Male
  • Anti Malware Fighter
    Rank 2
  • Pridružio: 27 Apr 2008
  • Poruke: 9160
  • Gde živiš: Prokuplje

Citat:Cure it kida bez problema tdl3 i 4 Wink

Pa jel ovo tvoja izjava?

offline
  • Aleksandar
  • Medicinski tehnicar
  • Pridružio: 13 Nov 2011
  • Poruke: 126
  • Gde živiš: Bor

argus ::Citat:Cure it kida bez problema tdl3 i 4 Wink

Pa jel ovo tvoja izjava?


Jeste.
Sta s tim?

offline
  • Pridružio: 09 Avg 2011
  • Poruke: 15879
  • Gde živiš: Beograd

acafacaa ::argus ::Citat:Cure it kida bez problema tdl3 i 4 Wink

Pa jel ovo tvoja izjava?


Jeste.
Sta s tim?


Nista, samo moze se desi da se ne butuje racunar. Za te stvari je TDSS by Kaspersky

rip
  • argus  Male
  • Anti Malware Fighter
    Rank 2
  • Pridružio: 27 Apr 2008
  • Poruke: 9160
  • Gde živiš: Prokuplje

acafacaa ::

Jeste.
Sta s tim?


To nije tacno. Znas koliko varijanti ovih malware-a postoji?

offline
  • Pridružio: 22 Dec 2005
  • Poruke: 80
  • Gde živiš: Belgrade

dr_Bora ::Aco, nisam ni sumnjao da ćeš da daš jednu tako tešku izjavu. Very Happy


Da se vratimo na whitelisting... Imam osećaj da me pojedinci nisu razumeli - ja ne pričam o false positive detekcijama, već o reakciji na maliciozne file-ove koji ne smeju da se obrišu.

Sa BC linka:Citat:AVG is telling me that my atapi.sys file is infected, and that it cannot be removed because it is an essensial file.

Znači, file je maliciozan i isti je za brisanje, samo postoji omanji problem - ako se obriše, Windows se neće pokrenuti.


I, ne, nisam izvukao zaključak o nakaradnosti (nepostojanju?) whitelistinga iz te jedne teme, već na osnovu višegodišnjeg iskustva, što moga, što kolega, forumskih helpera diljem sveta, koji su morali ljudima da se izvinjavaju što im je program koji su im oni preporučili umlatio Windows.

Danas mnogi helperi koji se odluče da "bace CureIt u vatru" (na mašinu sa aktivnim, nepoznatim infekcijama) svoje uputstvo za korišćenje programa započinju sa:

"This tool tends to be quite aggressive, so please be sure to configure it exactly as listed below. I only want to see a Report of what it finds." i sl.

Upravo pre 2-3 godine je bilo nekoliko problematičnih infekcija (zamenjeni sistemski file-ovi ili patchovani tako da se ne mogu dezinfikovati) i tada je ovo ponašanje postalo jako primetno.

Ja postavih pitanje da li se nešto promenilo - odgovor dobio nisam. Je l' u redu da sam odgovorim?

Nisam imao pri ruci neki pogodan dropper pa sam morao ručno da zamenim atapi.sys prvim malicioznim driverom na koji sam naišao, no to ne menja mnogo u ovoj priči - file je maliciozan i ne sme da se obriše.



Op-op, ovo ne bi smelo da se dešava. Možete li mi poslati taj drajver u PP da ga pogledam?

dr_Bora ::Ja postavih pitanje da li se nešto promenilo - odgovor dobio nisam.
Jeste, promenilo se na bolje, ali ovaj primer sigurno ne ide u prilog. Smile

offline
  • Pridružio: 19 Dec 2010
  • Poruke: 1106
  • Gde živiš: Beograd

CureIt nije svemoguc. Smile Vise je osmisljen da "dezinfikuje" nego da brise Wink

Ko je trenutno na forumu
 

Ukupno su 861 korisnika na forumu :: 52 registrovanih, 4 sakrivenih i 805 gosta   ::   [ Administrator ] [ Supermoderator ] [ Moderator ] :: Detaljnije

Najviše korisnika na forumu ikad bilo je 3466 - dana 01 Jun 2021 17:07

Korisnici koji su trenutno na forumu:
Korisnici trenutno na forumu: aleksmajstor, Atomski čoban, Battlehammer, Ben Roj, Bobrock1, Bojan85, Dannyboy, dehhhhi, Denaya, Dimitrije Paunovic, dragoljub11987, DragoslavS, Frunze, hooraay, ivan1973, kikisp, kolle.the.kid, Koridor, krkalon, kybonacci, laurusri, Luka1998, Marko Marković, mercedesamg, Mercury, Mi lao shu, milenko crazy north, MiroslavD, mrav pesadinac, Neutral-M, Oscar, procesor, raptorsi, rodoljub, Romibrat, S1Mk3, Shinobi, solic, Srle993, theNedjeljko, VJ, vladetije, vrag81, wizzardone, yrraf, YU-UKI, Zimbabwe, Zoca, zziko, |_MeD_|, 125, 223223