Follow along with the video below to see how to install our site as a web app on your home screen.
Примечание: this_feature_currently_requires_accessing_site_using_safari
</e></QUOTE>Конфетнаяфабрика написал(а):</s>Ваша программа по обмену данными с банком формирует файл, содержащий вирус. Это происходит каждый час системного времени на компьютере.
Тип события: Предупреждение
Источник события: Avira AntiVir
Категория события: Инфицирование
Код события: 4113
Дата: 25.03.2010
Время: 17:00:00
Пользователь: NT AUTHORITY\SYSTEM
Компьютер: BUHGALTER
Описание:
AntiVir обнаружил в файле C:\WINDOWS\system32\mgbyleq.c подозрительный код с обозначением 'WORM/Conficker.Z.41'!
--------------------------------------
В файле 'C:\WINDOWS\system32\mgbyleq.c'
был обнаружен вирус или вредоносная программа 'WORM/Conficker.Z.41' [worm].
Выполняемое действие: Удалить файл
приложение 3.00 29 jul 2009
драйвер 2.00nt5
фильтр 2.00
версия клиента 3.1.0
когда это будет исправлено? просьба срочно ответить.<e>
</e></QUOTE>Deonis написал(а):</s>Конфетнаяфабрика,
прежде чем делать какие-либо заявления, я рекомендовал бы выявить процесс, который генерирует указанный вами файл.
Вы можете воспользоваться утилитой Process Monitor, запустив её с помощью PsExec от имени системы.
<URL url="http://technet.microsoft.com/ru-ru/sysinternals/bb896645.aspx"><LINK_TEXT text="http://technet.microsoft.com/ru-ru/sysi ... 96645.aspx">http://technet.microsoft.com/ru-ru/sysinternals/bb896645.aspx</LINK_TEXT></URL><e>
</e></QUOTE>Конфетнаяфабрика написал(а):</s>Я системный администратор и прекрасно знаю как выявить процесс, и именно ваша программа плодит сей файл, что было проверено несколько раз с разных сторон. она запускает RunDLL каждый час в 00 минут.
Дистрибутив тоже с вашего диска и ничем заражен быть не мог. Поставлена ваша программа на чистую систему, "с нуля". ругаться антивирь начал тоже сразу же, как начал плодиться файл.<e>
</e></QUOTE>Конфетнаяфабрика написал(а):</s>Может это заражен сбербанк и по вашему супер-пупер секретному каналу передается нам на компьютер, я не знаю, но это не дело, когда лезут всякие гадости-черви через ваши бреши в безопасности.<e>
</e></QUOTE>Конфетнаяфабрика написал(а):</s>Да! именно ваш процесс является инициатором, если выгрузить его из памяти, ничего не происходит, никто не плодится.<e>
</e></QUOTE>Конфетнаяфабрика написал(а):</s>нет ли новых версий или заплаток...<e>
</e></QUOTE>Конфетнаяфабрика написал(а):</s>И вообще, прежде чем посылать всех, кто пишет вам про вирус, не плохо было бы разобраться вам самим. А проверять ломанными каперскими, нодами и прочей пиратской продукцией не имеет никакого смысла.<e>
</e></QUOTE>YMA написал(а):</s>1) Честно говоря, Conficker - не такой уж страшный червяк, чтобы из-за него панику поднимать, тем более матерому системному администратору. Он хоть данные не шифрует..<e>
</e></QUOTE>YMA написал(а):</s>2) "Чистая система" - понятие нечеткое, если диски перед установкой не чистились, и компьютер в зараженной сети - то уже через пару минут после первого запуска на нем может резвиться кучка червей. Апдейтов не установлено, система уязвима - добро пожаловать.<e>
</e></QUOTE>YMA написал(а):</s>
3) Вы у себя остальные компьютеры проверили в сети? Conficker может распространять себя по сети, как вы знаете. Лечить надо комплексно <E></E><e>
</e></QUOTE>YMA написал(а):</s>
4) Версию драйвера можно поставить и свежую, взяв ее тут <URL url="http://amicon.ru/forum/viewtopic.php?t=921">http://amicon.ru/forum/viewtopic.php?t=921</URL>
Но и в предыдущих версиях драйверов вирусов замечено не было ни разу.
<e>
</e></QUOTE>YMA написал(а):</s>
5) Если бы была заражена сеть сбера - тут на форуме амиконовцам бы уже выедали мозги клиенты, но пока только вы пожаловались.
<e>
</e></QUOTE>YMA написал(а):</s>
6) А за Process Monitor обидно, Марк Руссинович - уважаемый дядька еще со времен winternals.com <E></E>)) Его прогам можно доверять, rootkit revealer - например, вообще полезный инструмент.<e>
</e></QUOTE>Deonis написал(а):</s>Уверяю, АВ Касперского не выявил упомянутого вами вируса в дистрибутиве клиента. распространяемого через этот форум.
К сожалению, не могу быть уверен в чистоте рабочих станций техподдержки организации, в которой вам этот диск записали.
<e>
</e></QUOTE>Deonis написал(а):</s>
Если зараза попадает на ваш ПК из сбербанка через, как Вы говорите "секретный канал", то выходит, что бреш в защите у вашей ОС, но никак не в ФПСУ клиенте, т.к. ФПСУ всего-лишь создает защищенный от прослушивания канал, который мало чем отличается от обычного подключения по локальной сети.
Проверьте работоспособность брандмауэра ОС и установку всех исправлений безопасности вашей ОС.<e>
</e></QUOTE>Deonis написал(а):</s>Какой именно процесс? Как называется?<e>
</e></QUOTE>Deonis написал(а):</s>
Есть! YMA привел ссылку.<e>
</e></QUOTE>Deonis написал(а):</s>
Использую исключительно лицензионный софт, в т.ч. и KIS2010.
Совет - никогда не работайте в системе с правами Администратора.<e>
</e></QUOTE>Конфетнаяфабрика написал(а):</s>А еще замечание не по существу, зачем вообще нужна клиентская часть, почему нельзя передавать по HTTPS через браузер. зачем она ставится в автозагрузку?<e>
</e></QUOTE>Конфетнаяфабрика написал(а):</s>ведь не нужен этот защищенный канал постоянно, только когда нужна связь с банком... можно, конечно убрать из автозагрузки самостоятельно и службы запускать не автоматом, а по запросу... но для чего это сделано в дистрибутиве для всех, особенно тем, кто пользует банк-клиент... не понимаю
но это так, мысли в слух...<e>
</e></QUOTE>Deonis написал(а):</s>
Какой именно процесс? Как называется?
<e>
</e></QUOTE>Конфетнаяфабрика написал(а):</s>Всем спасибо, проблема решилась путем установки обновления. Больше никто не плодится.<e>
</e></QUOTE>Deonis написал(а):</s><QUOTE author="Конфетнаяфабрика"><s></e></QUOTE>Конфетнаяфабрика написал(а):</s>Всем спасибо, проблема решилась путем установки обновления. Больше никто не плодится.<e>
Обновления чего? Операционной системы или ФПСУ/IP Клиента?<e>
</e></QUOTE>Alex_ написал(а):</s>не стоит делать преждевременных выводов о том что файл инфицирован, основываясь на этом анализе.<e>