Ru-Board.club
← Вернуться в раздел «Программы»

» McAfee VirusScan - антивирус

Автор: NeoCat
Дата сообщения: 31.12.2010 14:46
McAfee SNS Notice: VSE Attack Tool Confirmed, DAT 6209 Detects

Цитата:
McAfee is aware of a recently released attack tool (e.g., “Metasploit”) that can be used to disable McAfee VirusScan Enterprise (VSE) software and insert a persistent backdoor. This is a complex payload attack that must be injected under another exploitable attack and requires administrative access to run. It will not kill the processes or insert the backdoor effectively if it is launched from reduced privileges.

McAfee has released DAT 6209 which detects the script used to trigger the tool. The DAT is available now via all auto-update mechanisms. McAfee continues to examine the threat for further remediation and other corrective measures.

For additional information, go to mysupport.mcafee.com and see KnowledgeBase article SB10014 at https://kc.mcafee.com/corporate/index?page=content&id=SB10014. McAfee will continue to post updates to this article as new information becomes available.
Автор: ZyXEL
Дата сообщения: 31.12.2010 15:57
Я так понял из темы скачки я перешёл в тему ОБСУЖДЕНИЕ - правилоьно! Значит ругаться на антивирус можно здесь? Окей, начну:

Установлено:
XP Pro SP3 rus + VSE8.7i движок 5400.1158, версия дат вчера была 6209 сервис пак 3, лицензированная +
модуль AntiSpyware Adware Module
Время действия: вчера в 14 дня,
что делал: искал информацию в интеренете по исполнитею трэка.
конкретно: Dj Stranger - Requiem (Access Denied Breaks Remix)
открыл несколько первых ссылок в браузере Opera 11.0, поисковик Яндекс.
примерно на 3 ссылке или чуть позже.....
(открытыми были:
http://www.adv-portal.ru/92314-dj-vovking-rebeat-it-2010.html
http://yandex.ru/yandsearch?clid=9582&text=Dj+Stranger+-+Requiem+(Access+Denied+Breaks+Remix).mp3&lr=2
http://recordings.ru/release/418375/DJ-Stranger/Requiem-2008
)
на одной из страниц появляется баннер с рекламой. как всегда не обращая внимания нажимаю крестик, закрывая, открывается след окно. но ещё до загрузки успеваю закрыть его!
В это время в трее появляется знакомый значёк чашки, типа JAVA обновляется - ну бывает! через 3 секунды комп заблокирован!
Синий экран. написано что смотрел гей-порно. что в течении 12 часов должен на билайн кинуть 300 рублей и ЯКОБЫ мне в чеке напишут пароль от разблокирации! =))))
ясень пень пароли на чеках не печатают!
Загрузочного диска нет. звоню сиське - приехать сделать не может.
Подключить винт к другому компу и проскать нет возможности: у меня САТА а на другом компе ИДЕ.
Думал перекинуть сетевуху к которой инет привязан по маку - дров нет. а соседняя версия не подходит, комп зависает.
переключил инет через провайдера, загрузился. скачал ЛАЙВ СД от ДР ВЕБА, загрузился, включил полную проверку на всех дисках, нашёл 5 троянов:
C:\Documents and Settings\Deribin\Local Settings\Application Data\Sun\Java\Deployment\Java Deployment\3.39
C:\Documents and Settings\Deribin\Local Settings\Application Data\Sun\Java\Deployment\Java Deployment\4.xx
C:\Documents and Settings\Deribin\Local Settings\Application Data\Sun\Java\Deployment\winxzip\a.htm - infected with Trojan.Fraudster.101
C:\Documents and Settings\Deribin\Local Settings\Application Data\Sun\Java\Deployment\winxzip\winrarview.exe - infected with Trojan.SMSSend.233
C:\Documents and Settings\Deribin\Local Settings\Application Data\Sun\Java\Deployment\winxzip\winzip.exe - infected with Trojan.SMSSend.270

Эти файлы удалил Доктор ВЕБ с лайв СД версии 5,0,3 скачанная вчера с официального сайта.
Перезагружаюсь - комп всё равно в блокирации! Чё делать - не знаю!
попробовал ещё раз, но на этот раз в безопасном режиме, удалил каких-то 5230 файлов!

Чё делать - не знаю! Ввожу в поисковике номер тлф что указан в блокировке - не помогает! начал вводить текст сообщения, вышел на форумы и начал читать. помогла информация с сайта: _http://www.gps-pc.ru/7/view_post.php?id=49
там в одном из последних постов нашёл ссылку как человек избавился от этого за 2 минуты ничего не платя, и перешёл по его ссылке: _http://support.kaspersky.ru/viruses/deblocker
Инфа с сайта кассперского оказалась очень полезной! первый раз мне удалось с обычной клавиатуры как-то ввести пароль "нахуй" - комп завис!
перезагрузился! Второй раз не прокатывает, не даёт вводить с клавы ничего, даже цифры, только мышкой кликать на кнопочки надо!
думаю. чё же ещё делать????!!! читаю статью до конца, вижу что есть пароли чистоцифровые, нашёл один такой, попробовал ввести - сработало! блокировка снялась!
далее запустил диспетчер задач, запустил эксплорер. и только после этого начала грузиться МАКАКА! Вот шикарно, думаю я! Не сработала, ни ругнулась. ваще никакой реакции!!! Я в шоке!

Приходится искать далее, что и где было установленно в это время когд акомп заблокировался, тут уже ручками:
C:\WINDOWS\Downloaded Program Files\Java Runtime Environment 1.6.0 - таких 3 одинаковых файла!
грохаю всю папку Downloaded Program Files, которая ещё и оказалась скрытой!
В папке C:\Documents and Settings\Deribin\Application Data\Sun\Java
удаляю всё кроме папки AU и jre1.6.0_18
удаляю весь кэш!
реестр проверил, чистый, autoexec.bat - тоже чист!
проверил ещё поверх ДР ВЕБОМ Cure It! - ничего не нашло - перезагрузился! Комп не заблокирован! =)

ХУХ! вся моя инфа спасена! Теперь вот думаю, раз макака даже не гавкнула - значит её менять надо, а мы с ней 8 лет вместе! всегда был доволен кроме пары случаев, но нет универсаных антивирусов! Др Веб - нашёл удалил - но не помогло! Помогла инфа с сайта касперского, и они о этой проблеме знают давнО! Странно что макака была к этому не готова! очень огорчила!
Вот и думаю теперь, может касперского поставить?????
Автор: vitsat
Дата сообщения: 31.12.2010 16:11

Цитата:
а вот COMODO не рекомендую из-за ошибки в драйверах блокирующей именованные каналы ядра и портящих стэк многих программ. Разработчики обещали исправить, но когда и как не сказали. Да и мне не важно - снёс их пакет вместе с тестовой системой. И кстати, даже не жалею об этом - куча проблем ушла в туманные дали.

Ну да, ну да. Хотелось бы верить. Сбежал с макаки на CIS 5.0 , и вообще все проблемы канули в лету. Антивирь сверх-параноидален (но есть гибкая система исключений, по маскам в т.ч.). Но сила пакета в проактивке. Сложна в первоначальных настройках, но при их грамотном выборе, CIS абсолютно непробиваем для новых зловредов. Удачи вам в борьбе с ветряными мельницами ! И пронеси вас от вирей в Н.Г. праздники !
Автор: kolakola
Дата сообщения: 31.12.2010 17:12

Цитата:
о этой проблеме знают давнО! Странно что макака была к этому не готова!

О проблеме знают давно. Просто вирусы имеют свойство мутировать. Любой антивирь когда-нибудь сталкивается с тем, что не в состоянии детектить новую каку.
Им можно помочь, прислав, если есть возможность зараженный файл (у макафи на virus_research@nai.com). Вопрос в том насколько быстро саппорт реагирует, ну и конечно в силе искуственного интеллекта :-D В это смысле макака очень всё же неплох. Но Live-CD имеет смысл всегда держать под рукой..И на худой конец )) использовать бронебойный способ реанимации - восстановление системы (если есть точки, конечно)

Цитата:
http://support.kaspersky.ru/viruses/deblocker

этот адрес действительно надо держать в голове, но опять таки - поможет если есть под рукой рабочий комп. Кстати, специально для сотовых, быстрый адрес: sms.kaspersky.ru


Автор: Alice_Cooper
Дата сообщения: 31.12.2010 17:43
Victor_VG

Цитата:
А сиё смотря что Вам нужно.

Я о совместимости, главным образом, говорю. То есть мне нужен антивирус + файрволл + проактивная защита - и все от McAfee. И я думаю связка VirusScan 8.7i + McAfee Host Intrusion Prevention v7.0 все это даст, и не будет никаких конфликтов. По крайней мере, мне так кажется.
Автор: Victor_VG
Дата сообщения: 01.01.2011 03:45
Alice_Cooper

Я бы не стал ставить комбайны в принципе - их разработчики вынуждены идти ка компромиссы ради устойчивости комплекса в целом. Потому по моему лучше потратить время на настройку, но каждый инструмент будет оптимален для своей задачи. Потому у меня и стоит каскад роутеров на входе, брандмауэры на всех локальных системах и общий на шлюзе. Ну и ещё ряд мелких хитростей применён. Вроде за шесть лет служебную локалку взломать не сумели, хотя очень старались - интересно кое-кому что за сим каскадом лежит. Пусть интересуются, их проблемы, а если что - приедем в гости, пусть готовятся, мало не покажется.
Автор: Alice_Cooper
Дата сообщения: 01.01.2011 15:52
Victor_VG
Дак ведь связка - это же не комбайн, а всего лишь связка! А комбайны я и сам не терплю. С Новым годом!
Автор: wood
Дата сообщения: 01.01.2011 17:41
ZyXEL
Почему у меня МАфии НЕ позволяет загружаться тому, чему я не позволил? Настройки надо с умом ставить!
Автор: ZyXEL
Дата сообщения: 02.01.2011 14:04

Цитата:
Почему у меня МАфии НЕ позволяет загружаться тому, чему я не позволил? Настройки надо с умом ставить!

ну значит за 8 лет я не научился макаку настраивать! руки у меня кривые!
можешь мне помочь с настройкой что бы этого говна больше не было? макаку я пока не снёс! не хотелось бы её сносить! но за 8 лет 2 раз подвела! =(((((
Автор: sergey1325
Дата сообщения: 15.01.2011 11:07
Вопрос к специалистам по McAfee. какие функции выполняет агент в mcafee? например у нас есть сервер mcafee (нам не доступный) в сети и на вновь установленные системы винды мы просто ставим агента макаки. он обновляется с сервера и его значек висит в трее.. НО как в последствии выяснилось этот агент реагирует только тогда когда ты видешь вирус и тыкаеши по нему тогда агент скажет что это вирус.. а если весь диск заполнен файлами вирусов агент молчит.. короче он не мониторит файлы которые работают в системе в настоящее время.. и когда ставиь полноценную версию антивируса макаки то она находит стазу под тысячу вирусов..

вопрос агент может мониторить работающие файлы в системе если это будет настроено на сервере макаки..?
Автор: apellepa
Дата сообщения: 15.01.2011 11:55
McAfee agent - первый раз слышу, что он может ловить вирусы.
Вообщето его функционал предназначен для управления продуктами McAfee на компьютере с помощью ePO (ePolicy Orchestrator).
Автор: unkempt
Дата сообщения: 15.01.2011 13:01
sergey1325, apellepa прав. Для полноценной защиты нужно ставить Virusscan.

Автор: sergey1325
Дата сообщения: 16.01.2011 20:16
ясно спасибо
Автор: midnightru
Дата сообщения: 19.01.2011 20:12
По поводу обновления в локальной сети тот же пакет только на офф ресурсе ftp.mcafee.com весит только больше.Синхронизировал папку через SmartFTP.
Автор: kolakola
Дата сообщения: 20.01.2011 13:19

Цитата:
Вопрос в том насколько быстро саппорт реагирует

всё таки саппорт у них путёвый...
на высшей эвристике детектился
svhost.exe=    Artemis!4DE3F876DFF9 (Программа-троян)
отправил к ним в 10-40
в 13-40 они отвечают:

EXTRA.DAT
The extra dat will detect the following files in the escalation.
Filename MD5 digest
------- ----------
svhost.exe= 4de3f876dff922d2826a5531da2c065e


Сливаю их аттач в соотв. папочку и вуаля!
svhost.exe=    Generic.Tra!4de3f876dff9 (ED) (Программа-троян)
Вирь "просигнатурен"
Кстати, торчал запуск этой каки в злободневном сейчас месте реестра:
HKLM//SOFTWARE/Microsoft/Windows NT/CurrentVersion/Winlogon/Shell
Автор: crazzzychel
Дата сообщения: 24.01.2011 10:01
Добрый день! Стоит корпоративный макафи 8.5.0i
Ежедневно в 12 дня 2 процесса начинают отжирать оперативную память
Процессы: vstskmgr.exe naprdmgr.exe забирают всю свободную оперативку и компы тормозят.
В логах пишуться подобные строки, только время 12 дня:

11.01.2011    4:01:21    Not scanned (scan timed out)     NT AUTHORITY\SYSTEM    C:\Program Files\McAfee\Common Framework\FrameworkService.exe    C:\Documents and Settings\All Users\Application Data\McAfee\Common Framework\Current\BOCVSE__1000\DAT\0000\PkgCatalog.z    
11.01.2011    4:01:22    Not scanned (scan timed out)     NT AUTHORITY\SYSTEM    C:\Program Files\McAfee\Common Framework\McScript_InUse.exe    C:\Program Files\Common Files\McAfee\Engine\avvnames.dat    
11.01.2011    4:01:22    Not scanned (scan timed out)     NT AUTHORITY\SYSTEM    C:\Program Files\McAfee\Common Framework\FrameworkService.exe    C:\Documents and Settings\All Users\Application Data\McAfee\Common Framework\Db\Agent_001E8C6BBB4D.xml    
11.01.2011    4:01:23    Not scanned (scan timed out)     NT AUTHORITY\SYSTEM    C:\WINDOWS\System32\svchost.exe    C:\WINDOWS\Tasks\User_Feed_Synchronization-{FCD0EF64-1D1B-4D66-9951-69F6432BB092}.job    
11.01.2011    4:01:24    Not scanned (scan timed out)     NT AUTHORITY\SYSTEM    C:\Program Files\McAfee\Common Framework\McScript_InUse.exe    C:\Program Files\Common Files\McAfee\Engine\avvclean.dat


И в так с 12 по 12.30 тормозят все компы... что происходит?
Автор: unkempt
Дата сообщения: 24.01.2011 14:10
crazzzychel, судя по всему в это время запускается по расписанию проверка запущенных процессов и файлов. Если вы не админ, то сделать ничего не сможете. А если вы админ, то рекомендую как можно скорее перейти на версию 8.7. Эта версия жрет намного меньше ресурсов.
Автор: crazzzychel
Дата сообщения: 24.01.2011 14:20
на 8.7 перешел бы да не позволяет политика свыше
А про проверку запущенных процессов хотел бы уточнить: где найти время ее запуска? Какие настройки смотреть? Искал ничего не нашел.
з.ы. админ но локального подразделения.
Автор: unkempt
Дата сообщения: 25.01.2011 06:42
crazzzychel, я так понимаю сервер ePO у вас есть. Настройки запуска проверок смотрите в разделе Systems - System Tree - Client Tasks. Здесь будут отображены задания.
Автор: crazzzychel
Дата сообщения: 25.01.2011 07:30
В том то и дело что нет доступа к управлению сервером. Т.е. эти проверки запускаются с него? В клиентских настройках их время не поменять?
Автор: unkempt
Дата сообщения: 25.01.2011 07:49
crazzzychel, если управление Макакой идет с сервера, то нет. Можно отменить проверку, перезагрузив компутер.
Автор: Yurk
Дата сообщения: 26.01.2011 09:27
А что-то никто про VSE8.8 не пишет? Есть такие кто попробовал?
Автор: NeoCat
Дата сообщения: 26.01.2011 14:30
Yurk
стоит и работает
заметил, что локализация стала более полной (теперь локализованы и сообщения апдейтера)
вроде, чуток быстрей работает (субъективное ощущение, специально не замерял)

не совсем понял, где находится и как настраивается анти-малварь модуль

остальное, в процессе обкатки/изучения
Автор: Velikom
Дата сообщения: 26.01.2011 16:53
NeoCat

Цитата:
… теперь локализованы и сообщения апдейтера…

Они уже давно локализованы…
Автор: NeoCat
Дата сообщения: 26.01.2011 18:29
Velikom
не, в 8.7, с последним патчем, они были на инглише (у меня, по крайней мере)
а когда поставил 8.8, это сразу бросилось в глаза
Автор: Victor_VG
Дата сообщения: 26.01.2011 21:03
crazzzychel

Тут можно использовать как я для себя Process Hacker от wj32 - исходники открыты, лицензия GNU GPL V3.0, поддержка Win XP SP2 - 2008 R2 официально, дотнет уже не требуется, смотрит всё что можно увидеть, прост, по архитектуре отладчик уровня ядра, умеет искать скрытые процессы, портабелен. Посмотрите, может и устроит Вас сей инструмент как дополнение к набору.
Автор: NeoCat
Дата сообщения: 29.01.2011 19:16

Цитата:
Intel работает над антивирусной защитой нового поколения
Когда речь зашла о покупке второго по величине разработчика антивирусов в мире, компании McAfee, представители Intel признались, что со временем ускорение работы антивирусного ПО будет осуществляться в процессорах на аппаратном уровне. Компании даже пришлось гарантировать европейским антимонопольным органам, что работа сторонних антивирусов в системах на базе процессоров Intel не буде блокироваться, а продукты McAfee смогут эффективно работать в системах на базе конкурирующих процессоров.

В интервью сайту ComputerWorld главный инженер Intel Джастин Раттнер сообщил, что компания разрабатывает технологию, которая позволит распознавать вирусные атаки в момент их появления, а не после занесения образцов вредоносного кода в антивирусные базы. Предполагается, что инновационный метод обнаружения вирусов будет каким-то образом реализован на аппаратном уровне. Подход Intel вообще позволяет отказаться от регулярного обновления антивирусных баз - сейчас это условие является одной из важных составляющих защиты компьютера от воздействия вредоносных программ.

Как поясняют представители Intel, компания вела разработку технологии ещё до того, как было принято решение о покупке McAfee. Это, тем не менее, не означает, что программная составляющая McAfee не будет задействована. По мнению независимых экспертов, только сочетание аппаратных и программных решений позволяет добиться наилучшего результата в защите компьютера от вирусов.

http://www.overclockers.ru/hardnews/40290/Intel_rabotaet_nad_antivirusnoj_zaschitoj_novogo_pokoleniya.html
Автор: NAGRIS
Дата сообщения: 29.01.2011 19:47
Может кому-нибудь и понадобится.

Русификатор для mcAfee VSE 8.8
(просто дополненный русификатор для vse 8.7)

Замените соответствующие файлы антивируса на файлы из архива.

Размер архива 171 Кб.

http://letitbit.net/download/03446.08ba3f99932b64dcb44c4218db0e/mcafee_vse_88.rar.html

http://ifolder.ru/21607874

http://www.easy-share.com/1913707237/mcafee_vse_88.rar


замените spam_detected на
http://depositfiles.com/files/ctgvsjq41
Автор: wood
Дата сообщения: 30.01.2011 05:20

Цитата:
Русификатор для mcAfee VSE 8.8

а зачем????
Автор: Yurk
Дата сообщения: 07.02.2011 16:16

Цитата:
Цитата:Русификатор для mcAfee VSE 8.8

а зачем????

Вот за что люблю наш народ...
Если антивирус - то патченый, крякнутый и с руткитом в комплекте.
Ну зачем русифицировать (левым русиком) РУСИФИЦИРОВАННЫЙ ОФИЦИАЛЬНО продукт?!!!
Наверно, троянов не хватает?

P.S. Не в обиду NAGRIS . Когда не было официального русификатора это был ТРУД

Страницы: 1234567891011121314151617181920212223242526272829

Предыдущая тема: ScanKromsator СканКромсатор (Часть 3)


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.