Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Подпомагане на АВ програмите с дефиниции,откриване на нови заплахи - част 13

Featured Replies

Да имаш право. За проба и аз слагах файла в C\Widows, C\Widows\System32, където се намира почти адаша му dsquеry.dll, който си е валиден системен файл. Рестартирах и нищо. Но както сам казваш, то самият файл сам по себе си може би няма как да е опасен. Факт е обаче, че е бил част от вредоносен код, освен това е скрит, без да е валиден системен файл и като такъв си мисля, че антивирусните трябва да го определят като опасен. Де да знам поне така аз си мисля :ohmy:

  • Отговори 2,4k
  • Прегледи 138,7k
  • Създадено
  • Последен отговор

Склонен съм да им повярвам,понеже лично сложих файла в C/Windows ......резнах машината,стартирах каквото ми попадне и.......нищо!

Този конфигурационен файл има връзка с друго приложение,но не и с Microsoft-ско ....така че за мен може да е колкото опасен , толкова и безвреден. Не знам какво спира,но 3-4 програми с изключени модули не ги пипна,то и самия файл сам по себе си няма как да стене имало е и нещо друго!

Колега, няма как да очакваш от дропнат файл да ти направи мизерия като го поставиш изкуствено на твоята система. Намери дропъра (той бе почистен от RogueKiller + MBAM) и тогава виж какво се случва. Самия дропър се засичаше от повечето и не ми трябваше...но този файл определено блокира стартирането на резидентните щитове на антивирусната + възможността да се обновява. След премахването на този файл всичко си тръгна по мед и масло...А и не за първи път срещам подобен Trojan.Agent който използва име близко до действителното, но с една буква разлика само:

[2011.07.18 17:28:05 | 000,062,464 | RHS- | M] () -- C:\Windows\SysWow64\dsqueryu.dll

http://www.google.bg...iw=1680&bih=887

http://www.google.bg...iw=1680&bih=887

В случая екипите на Avira, SAS и MBAM са прави (последните напоследък не добавят какво да е, така че са доста стриктни към новите samples). Всеки да вярва в каквото си иска, но файла е на 100% зловреден. Явно и от COMODO мислят така !

Подобни бацили:

< %systemroot%\system32\*.dll /lockedfiles >

[2011/05/15 19:48:14 | 000,133,120 | RHS- | M] () Unable to obtain MD5 -- C:\WINDOWS\system32\bopomofoo.dll

VirusTotal (25/43)

< %systemroot%\system32\*.dll /lockedfiles >

[2011-04-13 17:12:30 | 123392 | sha-r | M] () Unable to obtain MD5 -- C:\Windows\SysWow64\syncuiw.dll

http://www.kaldata.com/forums/index.php?showtopic=177498

VirusTotal (6/42)

< %systemroot%\system32\*.dll /lockedfiles >

[2011/04/19 05:15:16 | 000,123,392 | RHS- | C] () -- C:\Windows\SysWow64\rtutilsk.dll

http://www.geekstogo.com/forum/topic/299300-google-redirect/page__st__90__p__2008063#entry2008063

< %systemroot%\system32\*.dll /lockedfiles >

[2011-04-23 02:40:25 | 98304 | sha-r- | C] () -- C:\Windows\SysWow64\mlangj.dll

http://www.bleepingcomputer.com/forums/topic396351.html/page__view__findpost__p__2240231

[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\securityproviders]

"SecurityProviders"="credssp.dll, mamqoanp.dll"

2011-01-25 17:14:37 32768 ----a-w- C:\Windows\SysWow64\mamqoanp.dll

http://www.bleepingcomputer.com/forums/topic375596.html/page__view__findpost__p__2120898

и т.н. Всеки си решава, но аз пак казвам, файла е зловреден и ако avast! разчитат на оценката от VirusTotal, да си седнат на Д-то и да го анализират ръчно. Що за аматьорска постъпка, да дават линк към VirusTotal в писмото с отговора си (ако изобщо това е тяхно дело де).

  • Автор

Колега, няма как да очакваш от дропнат файл да ти направи мизерия като го поставиш изкуствено на твоята система. Намери дропъра

Колега, намери го ти,от къв зор аз да го търся!? Аз не съм врачка! Ти предостави файла и спомена че спирал антивирусните,нали така? Спира обаче......дръжки!

От един почистен потребител гепих доста интересен файл...забранява на антивирусната да се стартира и да се обновява...

Колега, намери го ти,от къв зор аз да го търся!? Аз не съм врачка! Ти предостави файла и спомена че спирал антивирусните,нали така? Спира обаче......дръжки!

Еми питай почистения потребител да видиш дали не е било така а ? Да, ясно че причината за това е било, че дропъра го е "внедрил" в системата и сам сигурно не представлява опасност, но файла пак си остава зловреден (дропнат от бацила) и трябва да се засича като такъв. Аз и затова взех само него (другия се засичаше от повечето) за да подпомогнем останалите....Лека по-лека и резултата във Вирустотал набъбва...това че от аваст ги мързи да си мръднат пръста не говори добре за тях. Да разчитат само на Вирустотал е леко казано ГЛУПОСТ. Толкова. Ако искаш им вярвай...аз вярвам на SAS, MBAM, AVIRA, (дори в този случай на КОМОДО) и на моята лична преценка от прегледа на лог файла от ОТЛ. Файла е скрит, копиращ името на валиден системен файл, със съмнително описание и МД5 - и е факт, че като почистих системата...антивирусната пак не се обновяваше...след по-дълбок анализ на лог файла, реших да го изтрия със скрипт и резултата бе налице...

  • Автор

Еми питай почистения потребител да видиш дали не е било така а ? Да, ясно че причината за това е било, че дропъра го е "внедрил" в системата и сам сигурно не представлява опасност

;)

Имам чувството че с тебе си пишем на два различни езика,нали и аз това споменах за друго претенции нямам.

Този конфигурационен файл има връзка с друго приложение,но не и с Microsoft-ско ....така че за мен може да е колкото опасен , толкова и безвреден. Не знам какво спира,но 3-4 програми с изключени модули не ги пипна,то и самия файл сам по себе си няма как да стене имало е и нещо друго!

:cheers:

Имам чувството че с тебе си пишем на два различни езика,нали и аз това споменах за друго претенции нямам.

Просто се подразних, че повярва на avast! които не си мръднаха пръстта и че се осъмни, че файла е опасен и нищо повече. Сам може да не е опасен, но представи си следния сценарий...потребител стартира дропъра (който ако е препакетиран следващия път може и да не бъде засечен).....той си свършва работа и дропва тази библиотела (редица рууткити също използват dlls)...След време обаче дропъра бива засечен от антивирусната (защото по-често се засичат дропърите, защото са по-разпространени, но малко лаборатории си играят да преглеждат какво дропват те и junkware-а освата в системата - ето защо уважавам MBAM, която чисти този junkware). Така...този dll забранява на резидентната защита да стартира и на антивирусната да се обновява (и така макар дропъра евентуално да се засича, гадината се подсигурява като забранява на антивирусната да се обновява)...и се получава, че нито дропъра, нито junkware-a ще бъде засечен.

Междувременно ето и резултата от Dr.Web (известна със сравнително малките си фалшиви тревоги). ;)

Dear Mr.xxx,
 
 
Your submission has been analyzed. A corresponding record has been added to the Dr.Web virus database and will be available with the next update.
 
 
Threat: Trojan.WinSpy.1093
 
 
 
 
Thank you for the cooperation.
 
Чтобы получать оповещения на русском языке, отправьте пустое сообщение на адрес [email="[email protected]"][email protected][/email]
 
--
Yours sincerely,
Virus Monitoring Service
Doctor Web Ltd.

Просто се подразних, че повярва на avast! които не си мръднаха пръстта и че се осъмни, че файла е опасен и нищо повече.

Хем им го пратих на същия ден в който го публикува. :) :)

MS ще го добавят и те:

Submitted Files

=============================================

dsqueryu.dll [Changes to detection currently undergoing testing]

Някой да пише на avast! да го проверят ръчно и да направят нова проверка на Virustotal (но да натиснат re-analyze бутона за да видят новите резултати)... :)

MS ще го добавят и те:

Някой да пише на avast! да го проверят ръчно и да направят нова проверка на Virustotal (но да натиснат re-analyze бутона за да видят новите резултати)... :)

Готово! Искат те на тепсия :>

Готово! Искат те на тепсия :>

Явно така искат... :lol6:

http://www.virustotal.com/file-scan/report.html?id=ad8abf3832c2eded3bb93a4cbbdef055854a89dce3d15e3f0d8e3cd8457ce0c2-1312542130

Здравствуйте,

dsqueryu.dll - Trojan.Win32.Agent.onkg

Детектирование файла будет добавлено в следующее обновление.

С уважением, Акимов Иван,

Вирусный аналитик.

Странна работа,две седмици никакъв отговор и сега се пребиха да ми отговарят. Май са били в камерен състав.

Отпускарски месец е.

  • Автор

модификация

clubsvideoprograms.com/New-Video-Addon.48560.exe		   
 

модификация

clubsvideoprograms.com/New-Video-Addon.48560.exe	       
 

Публикувано изображение

h00p://zalil.ru/31533686

pass:123

15файла - адуеър и други.

ЕСЕТ остави това. В процес на пращане.

Публикувано изображение

Този xp-antispy май е читав файл всъщност.

Нещо не стана с прикачването на нотпад файл с адреса, заради това го публикувам така...

Редактирано от metodidamianov (преглед на промените)

Kaspersky остави това

Публикувано изображение

Първия и третия - Clean, втория - False Positive

http://r.virscan.org/11538c8963b9684223d8fd1a124650a0
sality.exe:

Публикувано изображение

microantivirus:

Публикувано изображение

Мicroantivirus:

http://r.virscan.org/1fdc4637a32edfbf95280ef2797da2d9
някакъв rogue.

И двата - адуеъри...

След инстал на microantivirus, си отвори страничка в Мрежата:

Публикувано изображение, но понеже е старичък адуеър, страницата явно са я махнали... Нямам неуинска стена, за да видя конекциите, които прави... Както и ХИПС за промените.

Публикувано изображение

След скан, разбира се:

Публикувано изображение

И си кибичи в трея...

По-късно може да го пробвам без Шадоуа, че той, ако е старичък...

ЕксПи - АнтиСпай-а си е всъщност май немската версия на програмата всъщност - clean...

Редактирано от metodidamianov (преглед на промените)

Kaspersky остави това

Публикувано изображение

hhhp://zalil.ru/31543718

41 файла.

Есет не "видя" това:

;)

Защо не пробваш новата петица? Има доста подобрения по отношение на евристиката. Скоро се очаква да излезе финалната им версия.

Архивирана тема

Темата е твърде стара и е архивирана. Не можете да добавяте нови отговори в нея, но винаги можете да публикувате нова тема, в която да продължи дискусията. Регистрирайте се или влезте във вашия профил за да публикувате нова тема.

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.