Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:
Спасибо за ссылку. Получается действительно, если дело не только в таблице импорта, такую гадость только эвристикой и можно поймать (поскольку она заточена именно на поиск модификаций), нужно только ее хорошо обучить Будем разбираться дальше.
Dr.Xmas
Немного про "эстетический" вид и работу инсталятора...
1)Немного раскидывает текст по всему визарду, не критично, но читать не удобно
2)Поставил вот Workstation 3.10.4, потом она мне стянула апдейт до 3.10.5. Запустил на свою голову инстал еще раз и подарочек, он мне удалил установленную VBA. Вот это уже критично. Думаю что в таком случае не лишним будет обратить внимание юзера на то что он собирается сделать.
Немного про "эстетический" вид и работу инсталятора...
1)Немного раскидывает текст по всему визарду, не критично, но читать не удобно
Не могли бы вы разъяснить, что означает "раскидывает текст по всему визарду"?
Сообщение от Grey
2)Поставил вот Workstation 3.10.4, потом она мне стянула апдейт до 3.10.5. Запустил на свою голову инстал еще раз и подарочек, он мне удалил установленную VBA. Вот это уже критично. Думаю что в таком случае не лишним будет обратить внимание юзера на то что он собирается сделать.
Инсталлятор как-раз и обращает на это внимание. При повторном запуске появляется окно "Удаление Vba32 Workstation" c запросом на продолжение.
Не могли бы вы разъяснить, что означает "раскидывает текст по всему визарду"
Ну может не совсем так выразился, хотя в каком то диалоге именно такая формулировка больше всего подходит. Ну а что бы долго не объянять - см. аттач
Инсталлятор как-раз и обращает на это внимание. При повторном запуске появляется окно "Удаление Vba32 Workstation" c запросом на продолжение.
Оно то конечно так, есть надпись "Удаление Vba32 Workstation", просто когда первый раз запустил, не думал что при нажатии "Далее" оно меня больше ничего не спросит и сразу же все удалит. Запустил же я его по причине второй раз (т.е. когда уже VBA был установлен) потому что при обновлении очередной раз получил ошибку связи, после чего VBA отказался работать, вот я и подумал что таким образом смогу восстановить его работоспособность. Думаю что хотя бы диалог о подтверждении после нажатия кнопки "Далее" не помешает.
Да, насчет евристика, вот что он мне выдал на файлик hiew32.exe (думаю он многим знаком)
Код:
hiew32.exe.1 : is suspected of Backdoor.Win32.Rbot.on.1 (paranoid heuristics)
Оно то конечно так, есть надпись "Удаление Vba32 Workstation", просто когда первый раз запустил, не думал что при нажатии "Далее" оно меня больше ничего не спросит и сразу же все удалит.
Вспомнилось юмористическое описание работы в винде, найденное где-то в сети: Hа последующие вопросы системы "Вы действительно хотите удалить каталог WIN?", "Вы уверены?", "Вы точно уверены?", "А вы хорошо подумали?" отвечай соответственно: "да!", "ДА!", "ДАААА!", "#$%^&*@!!!". Hа самом деле, эта словесная перепалка не будет продолжаться бесконечно - Винды обладают мощными алгоритмами самосохранения, а потому после твоего двадцать пятого ответа "Сдохни, крыса!" они выдают запрос об удалении с вариантами ответа "[Hет] и [Hи за что!]".
Не знаю, вроде на отсутствие дополнительного подтверждения больше пока никто не жаловался.
За скриншот с невлезающими надписями спасибо, будем разбираться.
Запустил же я его по причине второй раз (т.е. когда уже VBA был установлен) потому что при обновлении очередной раз получил ошибку связи, после чего VBA отказался работать,
Тут можно подробнее? Как именно отказался работать, какие сообщения выдал?
Да, насчет евристика, вот что он мне выдал на файлик hiew32.exe (думаю он многим знаком)
Код:
hiew32.exe.1 : is suspected of Backdoor.Win32.Rbot.on.1 (paranoid heuristics)
Сама программа hiew, конечно знакома. Другой вопрос, какая это версия hiew (судя по всему, именно такого файла у нас в коллекции нет). Ну и из более фантастических вариантов - это может быть вообще подарок 'друга' хакера В общем нужно посмотреть, присылайте файл на [email protected]
Вспомнилось юмористическое описание работы в винде, найденное где-то в сети:
Hа последующие вопросы системы "Вы действительно хотите удалить каталог WIN?", "Вы уверены?", "Вы точно уверены?", "А вы хорошо подумали?" отвечай соответственно: "да!", "ДА!", "ДАААА!", "#$%^&*@!!!". Hа самом деле, эта словесная перепалка не будет продолжаться бесконечно - Винды обладают мощными алгоритмами самосохранения, а потому после твоего двадцать пятого ответа "Сдохни, крыса!" они выдают запрос об удалении с вариантами ответа "[Hет] и [Hи за что!]".
Где то такого ответа я и ждал И все же думаюч то 1 запрос наподтверждение будет не лишним
Тут можно подробнее? Как именно отказался работать, какие сообщения выдал?
Получил месагу что мол файл Vba32w.dll поврежден, в другой раз получил такую же месагу но про daily.udb. Когда же поставил заново VBA, то взялся обновлять до конца, т.е. при обрывах жал снова "Обновить". За что Вам отдельное спасибо, так это за то что сделали докачку при обновлениях. Это дейсвительно очень порадовало
Насчет hiew.exe, выяснил в чем дело, ругалось на ту версию, которая была отвязана от регистрации и лежала у меня в архиве. Проверил ее на всякий случай другими антивирями (Каспер 5, ДрВеб 4.32, McAfee 4537, базы у всех последние никто больше ничего не сказал) Так что думаю на него то как раз не стоит обращать внимание, ну а ежели он Вам все же интересен - могу выслать.
Получил месагу что мол файл Vba32w.dll поврежден, в другой раз получил такую же месагу но про daily.udb. Когда же поставил заново VBA, то взялся обновлять до конца, т.е. при обрывах жал снова "Обновить". За что Вам отдельное спасибо, так это за то что сделали докачку при обновлениях. Это дейсвительно очень порадовало
Процесс обновление состоит из двух частей. Сначала скачиваются все необходимые файлы во временный каталог и проверяется их корректность с использованием цифровой подписи. Только после этого исполняемые файлы и другие компоненты комплекса заменяются новыми. Таким образом ошибки связи, обрывы, невозможность соединения и некорректно скачанные файлы не должны приводить к неработоспособности комплекса. Поэтому сложно сказать, что случилось в данном случае.
Вы точно не предпринимали попыток "помочь" программе обновиться и не пытались заменять какие-либо из файлов вручную?
Насчет hiew.exe, выяснил в чем дело, ругалось на ту версию, которая была отвязана от регистрации и лежала у меня в архиве. Проверил ее на всякий случай другими антивирями (Каспер 5, ДрВеб 4.32, McAfee 4537, базы у всех последние никто больше ничего не сказал) Так что думаю на него то как раз не стоит обращать внимание, ну а ежели он Вам все же интересен - могу выслать.
Такие файлы нам в любом случае интересны. Сейчас данный файл сейчас находится в "подвешенном" состоянии с точки зрения нашего антивируса Программа не может разобраться, хороший он или плохой. Если Вы пришлете этот файл нам, после выхода следующего обновления вирусных баз, эвристик либо перестанет на него ругаться, либо антивирус начнет определять его как вредоносную программму (если она действительно таковой является).
Стоит заметить, что суфикс '(paranoid heuristics)' означает, что программа ругается на него 'благодаря' установке 'избыточного' уровня эвристики. Снижение чувствительности эвристического анализатора до 'максимального' уровня должно решить эту проблему. Кстати, при попытке установить избыточный уровень эвристики, выдается предупреждение о возможности ложных срабатываний.
Цитата из файла справки (VBALRDU.chm):
Избыточен - обнаруживает максимальное количество неизвестных вредоносных программ при большей вероятности ложных срабатываний. Рекомендуется только для опытных пользователей.
Внимание: Подозрительные файлы отправляйте на [email protected] для детального анализа. Все ложные срабатывания будут устранены при очередном обновлении антивирусных баз.
Если на компьютере имеются еще и другие подозрительные файлы, лучше их тоже прислать нам на анализ. Для сбора подозрительных файлов удобно использовать бета-версию консольного сканера, скачать которую можно отсюда: http://www.anti-virus.by/en/beta.html
Там есть русский readme-файл, который описывает, что нужно сделать:
Для облегчения сбора подозрительных файлов в архив добавлен бат-файл: heuristics-test.bat
Он запускает консольный сканер на все локальные диски с проверкой всех файлов, архивов и почтовых баз. Все найденные подозрительные файлы сохраняются в zip-архиве 'susp.zip' с паролем 'virus'. Далее с этим архивом уже можно разбираться, что есть настоящий троян, а что - ложное срабатывание эвристики. В любом случае, нам бы хотелось посмотреть на эти собранные файлы. Если батник не утащил в архив ничего секретного и размер архива не очень большой, пожалуйста пришлите его нам на [email protected]
Перед этим, естественно, стоит обновить вирусные базы до последней версии с помощью 'update.bat'
Процесс обновление состоит из двух частей. Сначала скачиваются все необходимые файлы во временный каталог и проверяется их корректность с использованием цифровой подписи.
Это я понял, когда посмотрел на VBA32_W.ini, поэтому то меня и удивило что сбой вышел при обрыве связи во время обновления.
Вы точно не предпринимали попыток "помочь" программе обновиться и не пытались заменять какие-либо из файлов вручную?
Никакие файлы точно не менял.
Насчет возможных ложных срабатываний эверистика при "исбыточном" уровне читал и в хелпе и сдесь на форуме.
Вчера вечером наборчик я Вам выслал, ну патченый hiew.exe сейчас заброшу. В высланном наборчике есть один довольно интересный файлик. Интересен он тем что на него VBA выдал
Код:
OLE Automation Source Code.EXE:<ZIP>\Working.frx_ЎB1Eп"!РHьД$H_QAR;·%|ОШ}
я_@_Ю5yБнЦ_ЮRЙ_лЬоАЕL1Fq2з@Ъ│sэни5ьR9;_,чЖc>zw0h1-
_?ЄA!НўБx~оTD_ў
Файлик этот взят из MSDN Samples 2000года.
Есть еще парочка машин, за которыми приходится мне иногда "ухаживать" (во как сказал ) Хазяева некоторых из них умудряются каждый день "нечисти" наловить, так что в ближайшее время подкину Вам еще наборчик.
И маленький вопросик (ветку вроде всю перечитал, но вот не помню было ли), собираетесь ли сделать поддержку проверки в 7zip архивах? на ссегодняшний день я не знаю ни одного анивируса который бы умел проверять эти архивы.
При использовании центра обновлений и папки с обновлениями. Если она в сети, вложенность ее при выборе мышкой не более двух пунктов. Т.е. указываем \\server\update проходит, \\server\vba\update не проходит. А если путь прописать вручную, то все ОК.
Каким образом имея Vba32.NT.W от 23.05.2005, установленный на машине не подключенной к инету, обновить ему базы и ядро то текущего состояния? При работе с beta ключём?
При использовании центра обновлений и папки с обновлениями. Если она в сети, вложенность ее при выборе мышкой не более двух пунктов. Т.е. указываем \\server\update проходит, \\server\vba\update не проходит. А если путь прописать вручную, то все ОК.
Что значит "не проходит"? Ошибка обновления? Вообще, для программы абсолютно без разницы, как был введен путь. Скорее всего способ ввода пути совпал с изменением каких-то других условий.
Каким образом имея Vba32.NT.W от 23.05.2005, установленный на машине не подключенной к инету, обновить ему базы и ядро то текущего состояния? При работе с beta ключём?
В аттаче лежит немного другой бета-ключ. В связи с возникновением таких проблем в будущем для бета-тестирования будем предлагать именно его. В этом ключе путь обновления не фиксирован, как в старом, поэтому можно обновить программу с каталога в локалке или на CD. В каталоге должна быть именно бета-версия, при попытке обновления до релиза будет "Ошибка обновления". Копия каталога обновления создается программой "Центр обновлений", которую можно взять тут: ftp://www.open.by/vba/vba32-update-center-1.1.2.exe