Автор Тема: win32.sality aka win32.sector.7  (Прочитано 10597 раз)

Оффлайн J2

  • Продвинутый
  • *****
  • Сообщений: 3137
  • Карма: +1241/-9
    • Просмотр профиля
win32.sality aka win32.sector.7
« : 24 Августа 2009, 17:28:26 »
Опять нод32 пролетел, пропустил, а когда уже заметил, то лечить не может, вообщем мало ли...
Убийца: * salitykiller.zip (130.29 КБ - загружено 289 раз.)
Чистка рееста: * Disable autorun.reg (0.38 КБ - загружено 312 раз.)

Помогает CureIt, от веба, но у многих не запускается.

« Последнее редактирование: 24 Августа 2009, 19:00:02 от J2 »
"На самом деле каждый из нас - театральная пьеса, которую смотрят со второго акта. Все очень мило, но ничего не понять." Хулио Кортасар

Оффлайн mimicria

  • Продвинутый
  • *****
  • Сообщений: 2599
  • Карма: +1429/-9
  • return (true);
    • Просмотр профиля
Re: win32.sality aka win32.sector.7
« Ответ #1 : 24 Августа 2009, 18:04:22 »
Nod32 не пропускает Sality, проверено =) Обновляйте базы

Оффлайн J2

  • Продвинутый
  • *****
  • Сообщений: 3137
  • Карма: +1241/-9
    • Просмотр профиля
Re: win32.sality aka win32.sector.7
« Ответ #2 : 24 Августа 2009, 18:11:32 »
Nod32 не пропускает Sality, проверено =) Обновляйте базы

обновляются ежедневно, каким образом же он оказался? Если бы еще и лечил его :(
"На самом деле каждый из нас - театральная пьеса, которую смотрят со второго акта. Все очень мило, но ничего не понять." Хулио Кортасар

Оффлайн DiemoN^

  • Бывалый
  • **
  • Сообщений: 76
  • Карма: +13/-0
    • Просмотр профиля
Re: win32.sality aka win32.sector.7
« Ответ #3 : 24 Августа 2009, 18:18:12 »
насчет пропускает незнаю, но лечит только в безопасном

Оффлайн mimicria

  • Продвинутый
  • *****
  • Сообщений: 2599
  • Карма: +1429/-9
  • return (true);
    • Просмотр профиля
Re: win32.sality aka win32.sector.7
« Ответ #4 : 24 Августа 2009, 18:22:39 »
Видит так:
35968-0
Вложение заражено, лучше прибить  :-[

Оффлайн J2

  • Продвинутый
  • *****
  • Сообщений: 3137
  • Карма: +1241/-9
    • Просмотр профиля
Re: win32.sality aka win32.sector.7
« Ответ #5 : 24 Августа 2009, 18:25:35 »
Видит так:
Вложение заражено, лучше прибить  :-[
Исправлено на исходный от касперского
"На самом деле каждый из нас - театральная пьеса, которую смотрят со второго акта. Все очень мило, но ничего не понять." Хулио Кортасар

Оффлайн mimicria

  • Продвинутый
  • *****
  • Сообщений: 2599
  • Карма: +1429/-9
  • return (true);
    • Просмотр профиля
Re: win32.sality aka win32.sector.7
« Ответ #6 : 24 Августа 2009, 18:29:34 »
Исправлено на исходный от касперского
Угу, теперь норм. Так вот о чем я, предыдущее то вложение нод не пропустил =)

Оффлайн J2

  • Продвинутый
  • *****
  • Сообщений: 3137
  • Карма: +1241/-9
    • Просмотр профиля
Re: win32.sality aka win32.sector.7
« Ответ #7 : 24 Августа 2009, 18:32:34 »
Исправлено на исходный от касперского
Угу, теперь норм. Так вот о чем я, предыдущее то вложение нод не пропустил =)
ну как-то он у меня появился :) нод обновляется с сервера duh, случайность? но комментс.
"На самом деле каждый из нас - театральная пьеса, которую смотрят со второго акта. Все очень мило, но ничего не понять." Хулио Кортасар

Оффлайн KeyMS

  • http://avangard-card.ru - Получи карту банка Авангард бесплатно !
  • Продвинутый
  • *****
  • Сообщений: 5056
  • Карма: +848/-11
  • https://medovsky.ru
    • Просмотр профиля
    • Отличный мёд с пасеки
Re: win32.sality aka win32.sector.7
« Ответ #8 : 24 Августа 2009, 18:53:55 »
Исправлено на исходный от касперского
Угу, теперь норм. Так вот о чем я, предыдущее то вложение нод не пропустил =)
ну как-то он у меня появился :) нод обновляется с сервера duh, случайность? но комментс.

с интернета обновляйся, а не с каких то духов :)

Оффлайн J2

  • Продвинутый
  • *****
  • Сообщений: 3137
  • Карма: +1241/-9
    • Просмотр профиля
Re: win32.sality aka win32.sector.7
« Ответ #9 : 24 Августа 2009, 18:57:51 »
Исправлено на исходный от касперского
Угу, теперь норм. Так вот о чем я, предыдущее то вложение нод не пропустил =)
ну как-то он у меня появился :) нод обновляется с сервера duh, случайность? но комментс.

с интернета обновляйся, а не с каких то духов :)
link plz
"На самом деле каждый из нас - театральная пьеса, которую смотрят со второго акта. Все очень мило, но ничего не понять." Хулио Кортасар

Оффлайн mimicria

  • Продвинутый
  • *****
  • Сообщений: 2599
  • Карма: +1429/-9
  • return (true);
    • Просмотр профиля
Re: win32.sality aka win32.sector.7
« Ответ #10 : 24 Августа 2009, 19:05:18 »
link plz

Извините, вам запрещён просмотр содержимого спойлеров.
« Последнее редактирование: 24 Августа 2009, 22:13:30 от KeyMS »

Оффлайн Manifest

  • Постоялец
  • ***
  • Сообщений: 351
  • Карма: +71/-0
    • Просмотр профиля
Re: win32.sality aka win32.sector.7
« Ответ #11 : 24 Августа 2009, 22:56:39 »
Цитата: J2
обновляются ежедневно, каким образом же он оказался? Если бы еще и лечил его

нод32 вообще не умеет лечить, он только удаляет... если малварь покоцала ехе'шники, то вылечить может только др.веб либо каспер
Assumption is the mother of all fuck-ups

Оффлайн KeyMS

  • http://avangard-card.ru - Получи карту банка Авангард бесплатно !
  • Продвинутый
  • *****
  • Сообщений: 5056
  • Карма: +848/-11
  • https://medovsky.ru
    • Просмотр профиля
    • Отличный мёд с пасеки
Re: win32.sality aka win32.sector.7
« Ответ #12 : 24 Августа 2009, 22:59:55 »
Цитата: J2
обновляются ежедневно, каким образом же он оказался? Если бы еще и лечил его

нод32 вообще не умеет лечить, он только удаляет... если малварь покоцала ехе'шники, то вылечить может только др.веб либо каспер

Кто тебе сказал что он не умеет лечить ? Если тебе вирус покоцал 1 файл 2-3 раза, то никто тебе уже не поможет. И DrWeb скажет, что он UnCurable.

З.Ы. Салити знатная штука, потестил .. понравилось :) Помог мне перейти на семерку :) Винду не охота было сносить .. а он помог :)

З.Ы.2. нод забыл поставить .. у кого стоял .. у тех все тип топ :)

Оффлайн J2

  • Продвинутый
  • *****
  • Сообщений: 3137
  • Карма: +1241/-9
    • Просмотр профиля
Re: win32.sality aka win32.sector.7
« Ответ #13 : 24 Августа 2009, 23:09:17 »
нод действительно лечит, хороший антивирь, но уже 2 раз подвёл, задумался... завтра ставлю симантек
"На самом деле каждый из нас - театральная пьеса, которую смотрят со второго акта. Все очень мило, но ничего не понять." Хулио Кортасар

Оффлайн Manifest

  • Постоялец
  • ***
  • Сообщений: 351
  • Карма: +71/-0
    • Просмотр профиля
Re: win32.sality aka win32.sector.7
« Ответ #14 : 24 Августа 2009, 23:12:58 »

Кто тебе сказал что он не умеет лечить ? Если тебе вирус покоцал 1 файл 2-3 раза, то никто тебе уже не поможет. И DrWeb скажет, что он UnCurable.


Вывод на основе личного опыта.
Да в общем-то на ноде даже функции [лечить] нет, инфицированный файл он помещает в карантин.

p.s. мне, кстати, nod32 очень нравится, при правильной настройке очень хорош - легкий, шустрый. Не дождусь, когда к нему контроль приложений "прикрутят", будет вообще здорово.
« Последнее редактирование: 24 Августа 2009, 23:19:44 от Manifest »
Assumption is the mother of all fuck-ups

Оффлайн inorangestylee

  • Постоялец
  • ***
  • Сообщений: 220
  • Карма: +23/-0
    • Просмотр профиля
Re: win32.sality aka win32.sector.7
« Ответ #15 : 25 Августа 2009, 01:10:07 »

Кто тебе сказал что он не умеет лечить ? Если тебе вирус покоцал 1 файл 2-3 раза, то никто тебе уже не поможет. И DrWeb скажет, что он UnCurable.


Вывод на основе личного опыта.
Да в общем-то на ноде даже функции [лечить] нет, инфицированный файл он помещает в карантин.

p.s. мне, кстати, nod32 очень нравится, при правильной настройке очень хорош - легкий, шустрый. Не дождусь, когда к нему контроль приложений "прикрутят", будет вообще здорово.
1. О каком контроле приложений идет речь? На сколько мне известно цель нода как раз и заключается в выявления «на лету» уязвимостей в исполняемых приложениях и анализа их на наличие вредоносного кода, а «фишкой» в таком методе является запатентованая технология ThreatSense. Если речь шла не об этом, то чем тогда?
2. Лечение бинарников это миф, какие бы сказки тут не рассказывали. При «лечении» вредоносная функция «зануляется» либо «срезается» с потерей всех связей, после чего в 99.9% случаев бинарник становится не работоспособным. Также еще одним основанием утопичности может служить то,  что появись в боезапасе антивирусов универсальная лечилка для всех exe и dll файлов — у сценеров одновременно с этим появится универсальная «таблэтка» (одна и для 99.9% софта) так как методы работы лечения и большинства crack программ во многом сходны (подмена одних пар байтов другими на том или ином оффсете).

Оффлайн Manifest

  • Постоялец
  • ***
  • Сообщений: 351
  • Карма: +71/-0
    • Просмотр профиля
Re: win32.sality aka win32.sector.7
« Ответ #16 : 25 Августа 2009, 02:46:53 »
1. Нет "облачный" ThreatSense тут не причем, его подобие сейчас есть у всех уважающих себя продуктов. Я имел в виду HIPS.
2. Т.е. к примеру, лечение в Dr.Web, не более чем маркенинговый ход?
« Последнее редактирование: 25 Августа 2009, 02:53:43 от Manifest »
Assumption is the mother of all fuck-ups

Оффлайн inorangestylee

  • Постоялец
  • ***
  • Сообщений: 220
  • Карма: +23/-0
    • Просмотр профиля
Re: win32.sality aka win32.sector.7
« Ответ #17 : 25 Августа 2009, 03:43:36 »
1. HIPS присутствует в линейке NOD32 Smart Security 4.0.xxx [info]
2. Да чорт их знает! Никто прямо не заявляет, что будут лечиться экзекьюты. Некоторые вещи вылечить то можно, например зараженные макросы офис документов. Ну а если брать с точки зрения пиара и маркетинга, то на ум напрашивается игра слов основанная на замещении слов «очищает», «удаляет» на более «съестное» для глаз и ушей потенциального клиента, например «лечит». Пипл всеравно cхавает © Ну это лишь мое мнение.

p.s. Что-то как-то ушел в оффтоп, за что прошу прощения, по теме: хз что там за панический вирус такой но NOD32, KAV, dr.web (не поленился потестить на wm) находят его на раз. Отсюда совет: юзайте проверенные зеркала обновлений, либо нормальные ключи и лицензии для ваших антивирусов дабы сигнатуры всегда держать в актуальном состоянии.