<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: Помогите определить вирус (UEFI? Nemesis? Mshta?)]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме Помогите определить вирус (UEFI? Nemesis? Mshta?) форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Mon, 20 Apr 2026 03:07:52 +0300</pubDate>
		<item>
			<title>Помогите определить вирус (UEFI? Nemesis? Mshta?)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum17/topic16189/message111022/">Помогите определить вирус (UEFI? Nemesis? Mshta?)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum17/">Флудилка обо всем</a>. <br />
			<B>Сложная Капча</B>, Вы просто начитались всякой хрени в сети и решили это примерить на Себя.<br />Из всего, того то Вы привели "якобы" в подтверждение, всё это чушь - почитайте хотя бы за SDN, прежде чем утверждать за подмену адресов.<br />Если не хотите никакой "якобы" слежки от программного обеспечения - просто не подключайтесь к глобальной сети... <br />
			<i>18.11.2020 20:11:42, Мартынов Николай.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum17/topic16189/message111022/</link>
			<guid>http://forum.esetnod32.ru/messages/forum17/topic16189/message111022/</guid>
			<pubDate>Wed, 18 Nov 2020 20:11:42 +0300</pubDate>
			<category>Флудилка обо всем</category>
		</item>
		<item>
			<title>Помогите определить вирус (UEFI? Nemesis? Mshta?)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum17/topic16189/message111002/">Помогите определить вирус (UEFI? Nemesis? Mshta?)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum17/">Флудилка обо всем</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_eycMOAZA" href="/user/45661/" bx-tooltip-user-id="45661">Сложная Капча</a> написал:<br /> santy , хочу услышать ваше мнение тоже. <br />=============<br />нужен образ вашей скомпроментированной (по вашему мнению) системы, созданный из под загрузочного диска winpe&uVS.<br />ссылки на файл iso-образа и как его развернуть на USB-диск вам были предоставлены.<br />(по тексту - много сообщений, клиническая картина непонятна, а ваши сообщения пока что мало чего не проясняют)<br /><br />---------<br />BlueBorne:<br />судя по описанию:<br />По словам исследователей безопасности из компании Armis[1], обнаруживших уязвимости, проблемы BlueBorne невозможно обнаружить и исправить стандартными методами, а для эксплуатации багов злоумышленнику не требуется ни взаимодействие с пользователем, ни сопряжение с целевым устройством. Единственная необходимость — включённый Bluetooth на устройстве «жертвы». Уязвимости затрагивают практически все типы устройств, от смартфонов, ноутбуков и носимых гаджетов до IoT-девайсов и «умных» автомобилей. <br /><br />CVE-2017-8628[8] — Логическая уязвимость в Windows (Bluetooth Pineapple);<br /><br />Windows<br /><br />Все версии Windows, начиная с Vista, подвержены «Bluetooth Pineapple» уязвимости, которая позволяет произвести атаку Man-in-The-Middle (CVE-2017-8628[8]). <br /><br /> &nbsp; &nbsp;Уязвимость удалённого выполнения кода № 1 (CVE-2017-0781[5])<br /><br />Уязвимость присутствует в службе протокола BNEP (Bluetooth Network Encapsulation Protocol), который позволяет обмениваться Интернетом через соединение Bluetooth (модем). Из-за недостатка в службе BNEP хакер может вызвать повреждение оперативной памяти, которое позволяет ему запускать код на устройстве, предоставляя ему полный контроль. Из-за отсутствия правильных проверок авторизации запуск этой уязвимости не требует взаимодействия с пользователем, проверки подлинности или сопряжения, поэтому целевой пользователь не знает о текущей атаке. <br /><br />Атака BlueBorne на Windows<br /><br /> &nbsp; &nbsp;Уязвимость Man-in-The-Middle № 2 (CVE-2017-8628[8])<br /><br />Эта уязвимость идентична найденной в операционной системе Android, и влияет на обе системы, так как они разделяют одни и те же принципы реализации протокола Bluetooth. Данная уязвимость находится в стеке Bluetooth и позволяет злоумышленнику создать вредоносный сетевой интерфейс на устройстве жертвы, заново настроить IP-маршрутизацию и заставить устройство передавать через него все сообщения. Эта атака не требует взаимодействия с пользователем, проверки подлинности или сопряжения, что делает её практически невидимой. <br /><br />-------<br /><B>Компания Microsoft выпустила обновления для системы безопасности поддерживаемых версий (начиная с Windows 7) <br /></B><br />Рекомендуется полное отключение Bluetooth до тех пор, пока не будет установлен патч для соответствующего устройства. Использование Bluetooth только при необходимости позволит существенно сузить возможности хакеров для взлома. <br />
			<i>17.11.2020 13:44:41, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum17/topic16189/message111002/</link>
			<guid>http://forum.esetnod32.ru/messages/forum17/topic16189/message111002/</guid>
			<pubDate>Tue, 17 Nov 2020 13:44:41 +0300</pubDate>
			<category>Флудилка обо всем</category>
		</item>
		<item>
			<title>Помогите определить вирус (UEFI? Nemesis? Mshta?)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum17/topic16189/message110996/">Помогите определить вирус (UEFI? Nemesis? Mshta?)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum17/">Флудилка обо всем</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_KL7D6SHH" href="/user/22/" bx-tooltip-user-id="22">santy</a> написал:<br />можете напрямую (без роутера) подключить ваш новый ноут, выйти с него в инет, скачать образ iso, и на нем же сделать загрузочный usb диск<br />=============<br /><a class="blog-p-user-name" id="bp_41w27up1" href="/user/22/" bx-tooltip-user-id="22">santy</a>, хочу услышать ваше мнение тоже. <br />Может быть вы со стороны своего более квалифицированного взгляда можете дать мне советы по детектированию и поиску? Проверку виртуализации может провести как-то можно? Или поиск дропера в условиях ограниченного исполнения и логирования можно произвести?<br />а то когда я попросил прямого совета у этого товарища по проведению тестов - у него внезапно муза в одном месте заиграла, и убежал в неизвестность избегая ответа. <br /><br /><p>Еще хочу добавить - я использую дома кнопочный двухсимочный телефон (с Bluetooth и возможностью создавать точки доступа) - Aceline Fl1. Он использовался для доставки оповещений в виде звонков на другие мои телефоны. Сейчас я полазал в нем и обнаружил что настройки зашиты паролем, на телефона вроде бы как появились расширенные возможности по BT подключениям и собственно возможность организовать точку. телефон я этот покупал сам и никакие настройки не блокировал. Могла ли иметь место атака blueborne? Подробнее об этом в теме (+виртуализация системы, непонятные вирт. адаптеры, подключение IPv6 и т.п.) я писал выше </p><p>Я кидаю вам логи с ноутбука который приобрел позавчера т.к. в бесконечных попытках победить вирус на основном пк система была уничтожена,диски уже по 2 раза форматировались в GPT и т.д., и т.п...., т.е. провести тесты на контрольной заражённой машине уже не могу, пока не накачу ОС по новой. Но что и где мне в первую очередь искать, чтобы поймать улики на чистой системе?</p> <br />
			<i>16.11.2020 23:48:31, Сложная Капча.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum17/topic16189/message110996/</link>
			<guid>http://forum.esetnod32.ru/messages/forum17/topic16189/message110996/</guid>
			<pubDate>Mon, 16 Nov 2020 23:48:31 +0300</pubDate>
			<category>Флудилка обо всем</category>
		</item>
		<item>
			<title>Помогите определить вирус (UEFI? Nemesis? Mshta?)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum17/topic16189/message110989/">Помогите определить вирус (UEFI? Nemesis? Mshta?)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum17/">Флудилка обо всем</a>. <br />
			Кольридж, Сэмюэл Тейлор<br />Кубла Хан, или Видение во сне...<br /><br />In Xanadu did Kubla Khan<br />A stately pleasure-dome decree :<br />Where Alph, the sacred river, ran<br />Through caverns measureless to man<br />Down to a sunless sea.<br />So twice five miles of fertile ground<br />With walls and towers were girdled round :<br />And there were gardens bright with sinuous rills,<br />Where blossomed many an incense-bearing tree ;<br />And here were forests ancient as the hills,<br />Enfolding sunny spots of greenery.<br /><br /><br />But oh, that deep romantic chasm which slanted<br />Down the green hill athwart a cedarn cover!<br />A savage place, as holy and enchanted<br />As e'er beneath a waning moon was haunted<br />By woman wailing for her demon-lover!<br />And fr om this chasm, with ceaseless turmoil seething,<br />As if this earth in fast thick pants were breathing,<br />A mighty fountain momently was forced<br />Amid whose swift half-intermitted burst<br />Huge fragments vaulted like rebounding hail,<br />Or chaffy grain beneath the thresher's flail!<br />And 'mid these dancing rocks at once and ever,<br />It flung up momently the sacred river.<br />Five miles meandering with a mazy motion<br />Through wood and dale the sacred river ran,<br />Then reached the caverns measureless to man,<br />And sank in tumult to a lifeless ocean.<br />And 'mid this tumult Kubla heard from far<br />Ancestral voices prophesying war!<br /><br /><br />The shadow of the dome of pleasure<br />Floated midway on the waves ;<br />Wh ere was heard the mingled measure<br />From the fountain and the caves.<br />It was a miracle of rare device,<br />A sunny pleasure-dome with caves of ice!<br />A damsel with a dulcimer<br />In a vision once I saw :<br />It was an Abyssinian maid,<br />And on her dulcimer she played,<br />Singing of Mount Abora.<br />Could I revive within me<br />Her symphony and song,<br />To such a deep delight 'twould win me,<br />That with music loud and long,<br />I would build that dome in air,<br />That sunny dome ! those caves of ice !<br />And all who heard should see them there,<br />And all should cry, Beware ! Beware !<br />His flashing eyes, his floating hair !<br />Weave a circle round him thrice,<br />And close your eyes with holy dread,<br />For he on honey-dew hath fed,<br />And drunk the milk of Paradise.<br /><br />-----------------------------------------<br /><br />Кубла Хан, или Видение во сне<br />Перевод К.Д. Бальмонта<br /><br /><br />В стране Ксанад благословенной<br />Дворец построил Кубла Хан,<br />Где Альф бежит, поток священный,<br />Сквозь мглу пещер гигантских, пенный,<br />Впадает в сонный океан.<br /><br /><br />На десять миль оградой стен и башен<br />Оазис плодородный окружен,<br />Садами и ручьями он украшен.<br />В нем фимиам цветы струят сквозь сон,<br />И древний лес, роскошен и печален,<br />Блистает там воздушностью прогалин.<br /><br /><br />Но между кедров, полных тишиной,<br />Расщелина по склону ниспадала.<br />О, никогда под бледною луной<br />Так пышен не был тот уют лесной,<br /><br /><br />Где женщина о демоне рыдала.<br />Пленительное место! Из него,<br />В кипенье беспрерывного волненья,<br />Земля, как бы не в силах своего<br />Сдержать неумолимого мученья,<br />Роняла вниз обломки, точно звенья<br />Тяжелой цепи: между этих скал,<br />Где камень с камнем бешено плясал,<br />Рождалося внезапное теченье,<br />Поток священный быстро воды мчал,<br />И на пять миль, изгибами излучин,<br />Поток бежал, пронзив лесной туман,<br />И вдруг, как бы усилием замучен,<br />Сквозь мглу пещер, где мрак от влаги звучен,<br />В безжизненный впадал он океан.<br />И из пещер, где человек не мерял<br />Ни призрачный объем, ни глубину,<br />Рождались крики: вняв им, Кубла верил,<br />Что возвещают праотцы войну.<br /><br /><br />И тень чертогов наслажденья<br />Плыла по глади влажных сфер,<br />И стройный гул вставал от пенья,<br />И странно-слитен был размер<br />В напеве влаги и пещер.<br />Какое странное виденье --<br />Дворец любви и наслажденья<br />Меж вечных льдов и влажных сфер.<br /><br /><br />Стройно-звучные напевы<br />Раз услышал я во сне,<br />Абиссинской нежной девы,<br />Певшей в ясной тишине,<br />Под созвучья гуслей сонных,<br />Многопевных, многозвонных,<br />Ливших зов струны к струне.<br />О, когда б я вспомнил взоры<br />Девы, певшей мне во сне<br />О Горе святой Аборы,<br />Дух мой вспыхнул бы в огне,<br />Все возможно было б мне.<br />В полнозвучные размеры<br />Заключить тогда б я мог<br />Эти льдистые пещеры,<br />Этот солнечный чертог<br /><br /><br />Их все бы ясно увидали<br />Над зыбью, полной звонов, дали,<br />И крик пронесся б, как гроза:<br />Сюда, скорей сюда, глядите,<br />О, как горят его глаза!<br />Пред песнопевцем взор склоните,<br />И этой грезы слыша звон,<br />Сомкнемся тесным хороводом,<br />Затем что он воскормлен медом<br />И млеком рая напоен! <br />
			<i>15.11.2020 19:59:21, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum17/topic16189/message110989/</link>
			<guid>http://forum.esetnod32.ru/messages/forum17/topic16189/message110989/</guid>
			<pubDate>Sun, 15 Nov 2020 19:59:21 +0300</pubDate>
			<category>Флудилка обо всем</category>
		</item>
		<item>
			<title>Помогите определить вирус (UEFI? Nemesis? Mshta?)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum17/topic16189/message110988/">Помогите определить вирус (UEFI? Nemesis? Mshta?)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum17/">Флудилка обо всем</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_O0FU22sv" href="/user/997/" bx-tooltip-user-id="997">RP55 RP55</a> написал:<br /><br />====quote====<br /> &nbsp;Сложная Капча &nbsp;написал:<br />если бы не восстановившиеся скрытые файлы (СПУСТЯ 3-4часа)<br />=============<br />Система постоянно работает со скрытыми файлами - они для того и скрыты _от пользователя.<br />Создаёт новые, удаляет старые - это везде на всех системах Windows<br /><br />====quote====<br /> &nbsp;Сложная Капча &nbsp;написал:<br /> Это были 19 файлов PUP.Gen.1 &nbsp; <br />=============<br />RogueKiller ...<br />Типа этого:<br /><br />====quote====<br />&#91;PUP.Gen1 (Potentially Malicious)&#93; (folder) DriverSetupUtility -- C:\ProgramData\DriverSetupUtility -&gt; Found<br />&#91;PUP.Gen1 (Potentially Malicious)&#93; (folder) DriverSetupUtility -- C:\Program Files\DriverSetupUtility -&gt; Found<br />=============<br />Вы понимаете, что им найдено ?<br />Driver Setup Utility — Это _Компонент Acer для автоматического обновления драйверов.<br /><br />Вы знаете почему на ВСЕХ форумах безопасности работают только с несколькими сканерами и спц утилитами типа: uVS ; FRST<br />Да потому, что у них практически нет ложных срабатываний и определений и они не пишут всякую ахинею в отчётах\логах.<br /><br />====quote====<br /> &nbsp;Сложная Капча &nbsp;написал:<br />ESETnod32 internet security - он был обезврежен и не был способен находить вирусные сигнатуры т.к. его библиотеки и модули подверглись изменению. <br />=============<br />У всех нормальных антивирусов есть режим самозащиты, и _проверки файлов перед их загрузкой\запуском на целостность. Если файл повреждён - антивирус так и напишет - что модуль ХХХ не функционирует.<br /><br />====quote====<br /> &nbsp;Сложная Капча &nbsp;написал:<br />А вот утилита AVZ <br />=============<br />Я вам ещё в прошлой теме писал - у вас старая версия.<br />Разработчик фактически не поддерживает программу ( формально поддерживает ) - с программой работают на ресурсах Касперского и скачивать программу нужно с их сайта.<br />А не работать с программой от 2016 года.<br />Что она может найти с базами от 16 - года ?<br />Загружена база: сигнатуры - 297570, нейропрофили - 2, микропрограммы лечения - 56, база от 01.03.2016 12:37<br />И подозрительный процесс - это подозрительный процесс и не более того.<br />Если я в своей системе запущу AVZ программа и у меня ( да и в любой системе ) найдёт 5-10 подозрительных процессов.<br />Чаще всего это модули защиты.<br />И отчёт нужно делать по инструкции !<br /><br />====quote====<br /> &nbsp;Сложная Капча &nbsp;написал:<br />вирус скорее всего находится в разделе UEFI<br />=============<br />Значит судьба такая.<br />Здесь даже обновление версии BIOS\UEFI не поможет.<br /><br />====quote====<br /> &nbsp;Сложная Капча &nbsp;написал:<br />зашел в &nbsp;биос и обнаружил что прошивка которая всегда была 2018 года релиза стала &nbsp;вдруг 2016. <br />=============<br />Технология Dual BIOS &nbsp;- знакомы с ней ?<br />Если у вас был сбой электропитания... или иные проблемы с железом...<br /><br />====quote====<br />Если «основная» копия BIOS была повреждена в произвольный момент, то «резервная» автоматически подменит её при следующей загрузке системы и восстановлении.<br />=============<br /><br /><br />=============<br /><br /><br /><br /><br /><br /><br /><br />Хорошо, идем дальше. Вы можете как-то аргументировать внезапное появление (на моем обычном ПК) 5-ти виртуальных интерфейсов-адаптеров сети, на как-бы то ни-было странно 6-ти ядерном процессоре?<br />Принудительное включение ipv6, при том что настройки адаптера заданы вручную и только для ipv4?<br />Регулярную долбежку по 53, 5353, 137 порту и т.п., блокировку десятков разных УСТРОЙСТВ (не приложений или доменов) и сотен попыток подключений к ним вашим антивирусом eset модулем защиты сети? Временами невнятные downgrade ssl сертификата на некоторых страницах и переброс на http?<br /><br />Несколько месяцев назад я боролся в своей сети с подменой dns (отравление dns кэша, dns спуфинг или просто MiTM атака - называйте как хотите), я знаю о чем говорю и уж точно не стал бы поднимать кипишь на пустом месте.<br /><br /><br />Я уже наслышан о том что современные вирусы приучились использовать виртуализацию системы для сокрытия вредоносных сигнатур и процессов, и черт возьми это виртуализация МОЕЙ системы, в которой они при получении доступа могут делать абсолютно все что угодно. <br /><br /><br /><br />Лучше подскажите мне как бы я это мог проверить, провести тесты, найти доказательства виртуализации и т.п., чем отговаривайте меня выставляя меня дурачком. <br /><br /><br /><br />Я на 80% уверен что имеет место быть экспуатации blueborn, все следы указывают именно на нее. Если вы знаете о методиках проверки использования данной уязвимости лучше сообщите как я могу это проверить. <br /><br /><br /><br />На подобных форумах часто пишут не принимать помощь от незнакомцев. Пока что вы выглядите именно так, пытаясь меня переубедить в отсутсвии проблемы<br /><br /><br />На текущий момент были предприняты следующие действия для снижения рисков:<br />отключение виртуализации в bios, отключение работы всех ядер и работа в однопоточном(одноядерном) режиме. Скажите в этот раз лучше чтонибудь полезное, а то мы уже 4 страницы нафлудили.<br /><br /><br />даже конкретно сейчас на форуме у меня висит предупреждение что соединение не защищено по причине присутствия на странице favicon тянущегося по протоколу http. А так же заблокированную попытку установки аддона с этого сайта. <br /><br />на это тоже найдете свою отмазку? <br />
			<i>15.11.2020 19:14:02, Сложная Капча.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum17/topic16189/message110988/</link>
			<guid>http://forum.esetnod32.ru/messages/forum17/topic16189/message110988/</guid>
			<pubDate>Sun, 15 Nov 2020 19:14:02 +0300</pubDate>
			<category>Флудилка обо всем</category>
		</item>
		<item>
			<title>Помогите определить вирус (UEFI? Nemesis? Mshta?)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum17/topic16189/message110986/">Помогите определить вирус (UEFI? Nemesis? Mshta?)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum17/">Флудилка обо всем</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_OGE8DCmF" href="/user/45661/" bx-tooltip-user-id="45661">Сложная Капча</a> написал:<br />если бы не восстановившиеся скрытые файлы (СПУСТЯ 3-4часа)<br />=============<br />Система постоянно работает со скрытыми файлами - они для того и скрыты _от пользователя.<br />Создаёт новые, удаляет старые - это везде на всех системах Windows<br /><br /><br />====quote====<br /><a class="blog-p-user-name" id="bp_bUXtG1ck" href="/user/45661/" bx-tooltip-user-id="45661">Сложная Капча</a> написал:<br /> Это были 19 файлов PUP.Gen.1 &nbsp; <br />=============<br />RogueKiller ...<br />Типа этого:<br /><br />====quote====<br />[PUP.Gen1 (Potentially Malicious)] (folder) DriverSetupUtility -- C:\ProgramData\DriverSetupUtility -&gt; Found<br />[PUP.Gen1 (Potentially Malicious)] (folder) DriverSetupUtility -- C:\Program Files\DriverSetupUtility -&gt; Found<br />=============<br /><br />Вы понимаете, что им найдено ?<br />Driver Setup Utility — Это _Компонент Acer для автоматического обновления драйверов.<br /><br />Вы знаете почему на ВСЕХ форумах безопасности работают только с несколькими сканерами и спц утилитами типа: uVS ; FRST<br />Да потому, что у них практически нет ложных срабатываний и определений и они не пишут всякую ахинею в отчётах\логах.<br /><br />====quote====<br /><a class="blog-p-user-name" id="bp_soO06KA5" href="/user/45661/" bx-tooltip-user-id="45661">Сложная Капча</a> написал:<br />ESETnod32 internet security - он был обезврежен и не был способен находить вирусные сигнатуры т.к. его библиотеки и модули подверглись изменению. <br />=============<br />У всех нормальных антивирусов есть режим самозащиты, и _проверки файлов перед их загрузкой\запуском на целостность. Если файл повреждён - антивирус так и напишет - что модуль ХХХ не функционирует.<br /><br /><br />====quote====<br /><a class="blog-p-user-name" id="bp_VndQMYZP" href="/user/45661/" bx-tooltip-user-id="45661">Сложная Капча</a> написал:<br />А вот утилита AVZ <br />=============<br /><br />Я вам ещё в прошлой теме писал - у вас старая версия.<br />Разработчик фактически не поддерживает программу ( формально поддерживает ) - с программой работают на ресурсах Касперского и скачивать программу нужно с их сайта.<br />А не работать с программой от 2016 года.<br />Что она может найти с базами от 16 - года ?<br />Загружена база: сигнатуры - 297570, нейропрофили - 2, микропрограммы лечения - 56, база от 01.03.2016 12:37<br />И подозрительный процесс - это подозрительный процесс и не более того.<br />Если я в своей системе запущу AVZ программа и у меня ( да и в любой системе ) найдёт 5-10 подозрительных процессов.<br />Чаще всего это модули защиты.<br />И отчёт нужно делать по инструкции !<br /><br /><br />====quote====<br /><a class="blog-p-user-name" id="bp_MiyGtTks" href="/user/45661/" bx-tooltip-user-id="45661">Сложная Капча</a> написал:<br />вирус скорее всего находится в разделе UEFI<br />=============<br />Значит судьба такая.<br />Здесь даже обновление версии BIOS\UEFI не поможет.<br /><br /><br />====quote====<br /><a class="blog-p-user-name" id="bp_uM9egv4H" href="/user/45661/" bx-tooltip-user-id="45661">Сложная Капча</a> написал:<br />зашел в &nbsp;биос и обнаружил что прошивка которая всегда была 2018 года релиза стала &nbsp;вдруг 2016. <br />=============<br />Технология Dual BIOS &nbsp;- знакомы с ней ?<br />Если у вас был сбой электропитания... или иные проблемы с железом...<br /><br /><br />====quote====<br />Если «основная» копия BIOS была повреждена в произвольный момент, то «резервная» автоматически подменит её при следующей загрузке системы и восстановлении.<br />=============<br /> <br />
			<i>15.11.2020 17:40:32, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum17/topic16189/message110986/</link>
			<guid>http://forum.esetnod32.ru/messages/forum17/topic16189/message110986/</guid>
			<pubDate>Sun, 15 Nov 2020 17:40:32 +0300</pubDate>
			<category>Флудилка обо всем</category>
		</item>
		<item>
			<title>Помогите определить вирус (UEFI? Nemesis? Mshta?)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum17/topic16189/message110984/">Помогите определить вирус (UEFI? Nemesis? Mshta?)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum17/">Флудилка обо всем</a>. <br />
			я сразу добавлю что имел место быть инцидент когда я однажды зашел в &nbsp;биос и обнаружил что прошивка которая всегда была 2018 года релиза стала &nbsp;вдруг 2016. конечно я ее заменил, но видимо было уже поздно. Я не шучу и &nbsp;не паранойю, это вирус разряда UEFI/BIOS. И исполнятся он именно в &nbsp;ядре. Многие виндовсовские библиотеки а так же процессы показывают &nbsp;аномальную активность/поведение при детальном рассмотрении утилитой AVZ &nbsp;(просмотр библиотек, расширений ядра, внедренных потоков) <br /><br /><br />это можно наглядно увидеть в отчете AVZ - avz_services.htm &nbsp;<p> Многие библиотеки имеют странные окончания типа _92155 и при этом являются дубликатом оригинальной библиотеки с таким названием </p> <br />
			<i>15.11.2020 16:55:55, Сложная Капча.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum17/topic16189/message110984/</link>
			<guid>http://forum.esetnod32.ru/messages/forum17/topic16189/message110984/</guid>
			<pubDate>Sun, 15 Nov 2020 16:55:55 +0300</pubDate>
			<category>Флудилка обо всем</category>
		</item>
		<item>
			<title>Помогите определить вирус (UEFI? Nemesis? Mshta?)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum17/topic16189/message110981/">Помогите определить вирус (UEFI? Nemesis? Mshta?)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum17/">Флудилка обо всем</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_FMbTBqA3" href="/user/997/" bx-tooltip-user-id="997">RP55 RP55</a> написал:<br /> <noindex><a href="https://ru.wikipedia.org/wiki/%D0%9F%D0%BE%D0%B4%D0%BF%D0%B8%D1%81%D1%8C_%D0%B8%D1%81%D0%BF%D0%BE%D0%BB%D0%BD%D1%8F%D0%B5%D0%BC%D0%BE%D0%B3%D0%BE_%D0%BA%D0%BE%D0%B4%D0%B0" target="_blank" rel="nofollow">Подпись исполняемого кода\файла.</a></noindex> <br />-----<br />Загружаем файл на virustotal ( сервис определяет целостность\легитимность подписи )<br />Открываем вкладку: &nbsp;DETAILS &nbsp;находим строку: Signed file, valid signature<br />И смотрим кто подписал ( какая компания )<br />=============<br /><br /><br />знаете, на какое-то время вы меня даже переубедили. Я поверил в собственную паранойю. Думаю - не будут же мне ГЛУПЫХ советов давать специалисты профильные. &nbsp;Я отложил в сторону ноутбук и принялся за восстановление основного ПК. &nbsp;<br />И может быть я бы и согласился с вами, что файлы чисты, что это все мои глубокие заблужения - если бы не восстановившиеся скрытые файлы (СПУСТЯ 3-4часа) из раздела Recovery при чем без какой либо перезагрузки. &nbsp;<br />Поискав на других рессурсах я все же нашел утилиту способную детектировать вирусы. Это были 19 файлов PUP.Gen.1 &nbsp;<br /> <br />Давайте теперь начнем еще раз, сначала. И не надо пожалуйста меня дураком выставлять. Вы сами то хоть достаточно квалифицированны что-бы таким поучительным тоном рассказывать мне о банальных вещах? <br /> <br />Я прикладываю отчеты RogueKiller. Бувально в МОМЕНТ, думаю даже еще при установке вашего антивирусника ESETnod32 internet security - он был обезврежен и не был способен находить вирусные сигнатуры т.к. его библиотеки и модули подверглись изменению. <br />и НАДО ЖЕ(!) несмотря на вмешательство в файлы антивируса а так же и во многие другие, подписанные WINDOWS, подписи остались целыми и никаких срабатываний и обнаружений в помине не было. <br />А вот утилита AVZ благодаря возможности прямого чтения с диска все же умеет определять недоверительные файлы и соответственно их помечает. <br /> <br />И так, если вы еще не поняли то я не шутки тут шучу. И как я изначально и сообщил вам - вирус скорее всего находится в разделе UEFI и исполняется на уровне ядра, оставаясь недосягаемым для обычных антивирусов. <br />Сообщите какая информация вам нужна для определения проблемы. И обратите внимание пожалуйста на &quot;ПОДМЕНУ&quot; а не редирект ссылки, 2020 год весьма плодовит на нахождение новых уязвимостей, и кто знает что мы встретим завтра? <br />Если вы явяетесь компетентным лицом для связи с разработчиками советую вам обратить их внимание на мой случай. Я не говорю что он уникальный и возможно вирус уже опознан ведущими компаниями, однако ваши советы по детектированию вируса ни к чему не привели. <br />Давайте попробуем еще раз найти причину и в случае возникновения трудностей прошу скоординировать меня - куда и к кому мне стоит обратиться дальше, если здесь вы мне ничем помочь не можете? <br /> <br />Надеюсь на этот раз вы уделите достаточно времени для изучения отчетов и конкретно тех моментов на которые я вам указал. Я не какой-то нуб который выкидывает предположения с потолка. За попытками вылечить вирус прошло уже порядка 3-4 месяцев, и постепенно я отсеивал самые популярные связки и возможные известные варианты. <br />Если бы я мог самостоятельно определить что-это за вирус, я бы вам сюда не писал. Так что давайте, включаем мозги и думаем что это за зверь такой? <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=117964">Отчеты.zip</a><br /><i>15.11.2020 14:39:51, Сложная Капча.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum17/topic16189/message110981/</link>
			<guid>http://forum.esetnod32.ru/messages/forum17/topic16189/message110981/</guid>
			<pubDate>Sun, 15 Nov 2020 14:39:51 +0300</pubDate>
			<category>Флудилка обо всем</category>
		</item>
		<item>
			<title>Помогите определить вирус (UEFI? Nemesis? Mshta?)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum17/topic16189/message110980/">Помогите определить вирус (UEFI? Nemesis? Mshta?)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum17/">Флудилка обо всем</a>. <br />
			<noindex><a href="https://ru.wikipedia.org/wiki/%D0%9F%D0%BE%D0%B4%D0%BF%D0%B8%D1%81%D1%8C_%D0%B8%D1%81%D0%BF%D0%BE%D0%BB%D0%BD%D1%8F%D0%B5%D0%BC%D0%BE%D0%B3%D0%BE_%D0%BA%D0%BE%D0%B4%D0%B0" target="_blank" rel="nofollow">Подпись исполняемого кода\файла.</a></noindex><br />-----<br />Загружаем файл на virustotal ( сервис определяет целостность\легитимность подписи )<br />Открываем вкладку: &nbsp;DETAILS &nbsp;находим строку: Signed file, valid signature<br />И смотрим кто подписал ( какая компания ) <br />
			<i>15.11.2020 12:16:11, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum17/topic16189/message110980/</link>
			<guid>http://forum.esetnod32.ru/messages/forum17/topic16189/message110980/</guid>
			<pubDate>Sun, 15 Nov 2020 12:16:11 +0300</pubDate>
			<category>Флудилка обо всем</category>
		</item>
		<item>
			<title>Помогите определить вирус (UEFI? Nemesis? Mshta?)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum17/topic16189/message110979/">Помогите определить вирус (UEFI? Nemesis? Mshta?)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum17/">Флудилка обо всем</a>. <br />
			это тоже по вашему я понапридумывал?<br />Первые ссылки по имени драйвера - spy malware/trojan <br />
			<img src="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=117963&" width="1787" height="838" /><br /><i>15.11.2020 06:29:16, Сложная Капча.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum17/topic16189/message110979/</link>
			<guid>http://forum.esetnod32.ru/messages/forum17/topic16189/message110979/</guid>
			<pubDate>Sun, 15 Nov 2020 06:29:16 +0300</pubDate>
			<category>Флудилка обо всем</category>
		</item>
		<item>
			<title>Помогите определить вирус (UEFI? Nemesis? Mshta?)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum17/topic16189/message110961/">Помогите определить вирус (UEFI? Nemesis? Mshta?)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum17/">Флудилка обо всем</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_S5huQIGV" href="/user/45661/" bx-tooltip-user-id="45661">Сложная Капча</a> написал:<br /><br />1) Если файлы с сайта ESET загружаете - тоже подмена ссылок ?<br />Есть подмена, а есть пере-направление - разницу понимаете ?<br />Т.е есть сайт и есть ресурс где этот сайт _хранит файлы. Это два разных адреса - или три.<br />Вы приходите на сайт - и загружаете файл, или с сайта, или же с ресурса\сервера - где и лежат эти файлы.<br /><br />2) обнаружение вирусной активности утилитой uVS и AVZ и даже hijackthis<br />=============<br />Где ?<br />Вы разбираетесь в отчётах\логах ?<br /><br /><br />====quote====<br /><a class="blog-p-user-name" id="bp_MAxiWnSO" href="/user/45661/" bx-tooltip-user-id="45661">Сложная Капча</a> написал:<br />3) подозрительные отчеты о файловой активности якобы "чистых" файлов и даже детектирование на просто переход по ссылке в анализаторах-песочницах<br />=============<br />Вы знаете, что такое: ЭЦП; SHA1 файла ?<br /> SHA-1 9bf6d9bbc06150a933b4171d55c7a8a297cd9cc5 <br />Загруженные вами для проверки файлы от оригинала не отличаться т.е. эти же файлы лежат на серверах производителя.<br /><br />Просто так всё подряд меняют только файловые вирусы, но при этом они файл портят - изменяется подконтрольна сумма файла ( SHA1 ) или его цифровая подпись ( файл подписывает разработчик\производитель программы ) У вас целые файлы.<br /><br />Есть вирусы которые могут это маскировать - маскировать _только тогда когда они сами активны.<br />А вы проверяет чистые файлы.<br /><br />4) Почему у вас слетают настройки системы ? <br />Может вы не подтвердили принятые изменения, или какая другая причина. <br />
			<i>14.11.2020 20:31:06, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum17/topic16189/message110961/</link>
			<guid>http://forum.esetnod32.ru/messages/forum17/topic16189/message110961/</guid>
			<pubDate>Sat, 14 Nov 2020 20:31:06 +0300</pubDate>
			<category>Флудилка обо всем</category>
		</item>
		<item>
			<title>Помогите определить вирус (UEFI? Nemesis? Mshta?)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum17/topic16189/message110960/">Помогите определить вирус (UEFI? Nemesis? Mshta?)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum17/">Флудилка обо всем</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_foGHDDMt" href="/user/997/" bx-tooltip-user-id="997">RP55 RP55</a> написал:<br />Файлы чистые - что ещё нужно ?<br />----<br />Здесь не Интернет Университет.<br />-----<br />Программа при запуске проверяет доступность обновлений = сетевая активность.<br />Программ изменяет загрузочные сектора на флэшке - может потребоваться повышение прав\привилегий <br />и т.д.<br />-----<br />В общем предлагаю тему закрыть.<br />=============<br />Вы издеваетесь?<br />У меня целый ряд проблем и ни по одной из них я не получил ни прояснения ни даже предположений с чем это может быть связано.<br />1) подмена ссылки при попытке скачки с ресурса<br />2) обнаружение вирусной активности утилитой uVS и AVZ и даже hijackthis<br />3) подозрительные отчеты о файловой активности якобы &quot;чистых&quot; файлов и даже детектирование на просто переход по ссылке в анализаторах-песочницах<br />4) и да, при каждой перезагрузке даже после смены параметров (например отключение автозагрузки с внешних носителей) - настройки возвращаются обратно. По крайней мере этот пункт может говорить о присутствии вирусной активности<br /><br />И я не говорю уже о том что делаю это все на только что распакованном ноутбуке который никак не мог контактировать с зараженными устройствами или сетями<br /><br />Прошу вас внимательнее изучить детали предоставленных данных и провести более глубокий анализ самостоятельно (ввиду моей низкой квалификации в области обнаружения) <br />
			<i>14.11.2020 19:47:22, Сложная Капча.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum17/topic16189/message110960/</link>
			<guid>http://forum.esetnod32.ru/messages/forum17/topic16189/message110960/</guid>
			<pubDate>Sat, 14 Nov 2020 19:47:22 +0300</pubDate>
			<category>Флудилка обо всем</category>
		</item>
		<item>
			<title>Помогите определить вирус (UEFI? Nemesis? Mshta?)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum17/topic16189/message110959/">Помогите определить вирус (UEFI? Nemesis? Mshta?)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum17/">Флудилка обо всем</a>. <br />
			Файлы чистые - что ещё нужно ?<br />----<br />Здесь не Интернет Университет.<br />-----<br />Программа при запуске проверяет доступность обновлений = сетевая активность.<br />Программ изменяет загрузочные сектора на флэшке - может потребоваться повышение прав\привилегий <br />и т.д.<br />-----<br />В общем предлагаю тему закрыть. <br />
			<i>14.11.2020 19:41:48, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum17/topic16189/message110959/</link>
			<guid>http://forum.esetnod32.ru/messages/forum17/topic16189/message110959/</guid>
			<pubDate>Sat, 14 Nov 2020 19:41:48 +0300</pubDate>
			<category>Флудилка обо всем</category>
		</item>
		<item>
			<title>Помогите определить вирус (UEFI? Nemesis? Mshta?)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum17/topic16189/message110957/">Помогите определить вирус (UEFI? Nemesis? Mshta?)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum17/">Флудилка обо всем</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_TgRYkN8G" href="/user/997/" bx-tooltip-user-id="997">RP55 RP55</a> написал:<br />Вы намекаете, что на сайте производителя заражённые файлы<br />Я вас правильно понял <br />=============<br />Я просто пытаюсь выяснить причину такого поведения. Я предоставил достаточно много доказательств подозрительной активности и данные отчетов других сервисов меня по большей части очень тревожат. Пожалуйста, если вы можете как-то объяснить такое поведение РАЗНЫХ сайтов, разных программ - не могли бы вы меня успокоить?<br />Для себя я все еще не смог найти оправдания или какой-либо другой причины такого проявления подозрительной активности, может есть разбирающиеся спецы которые растолкуют данные отчетов и в целом моей проблемы? &nbsp; <br />
			<i>14.11.2020 19:22:54, Сложная Капча.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum17/topic16189/message110957/</link>
			<guid>http://forum.esetnod32.ru/messages/forum17/topic16189/message110957/</guid>
			<pubDate>Sat, 14 Nov 2020 19:22:54 +0300</pubDate>
			<category>Флудилка обо всем</category>
		</item>
		<item>
			<title>Помогите определить вирус (UEFI? Nemesis? Mshta?)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum17/topic16189/message110956/">Помогите определить вирус (UEFI? Nemesis? Mshta?)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum17/">Флудилка обо всем</a>. <br />
			Вы намекаете, что на сайте производителя заражённые файлы<br />Я вас правильно понял ? <br />
			<i>14.11.2020 19:18:17, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum17/topic16189/message110956/</link>
			<guid>http://forum.esetnod32.ru/messages/forum17/topic16189/message110956/</guid>
			<pubDate>Sat, 14 Nov 2020 19:18:17 +0300</pubDate>
			<category>Флудилка обо всем</category>
		</item>
		<item>
			<title>Помогите определить вирус (UEFI? Nemesis? Mshta?)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum17/topic16189/message110954/">Помогите определить вирус (UEFI? Nemesis? Mshta?)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum17/">Флудилка обо всем</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_K9DxmXZk" href="/user/997/" bx-tooltip-user-id="997">RP55 RP55</a> написал:<br />Или вы выполняете рекомендации - или тема будет закрыта.<br />Проверяем файлы здесь: &nbsp;<noindex><a href="https://www.virustotal.com/gui/home/upload" target="_blank" rel="nofollow">https://www.virustotal.com/gui/home/upload</a></noindex> <br />=============<br />я выполняю все ваши рекомендации, просто чаще отвечаю в тему. Пожалуйста помогите уже разобраться в вопросе. Я предоставил вам аж ДВА других отчета из других анализаторов которые видят вирус, а вирустотал нет. Вы вообще читали отчеты? <br /><br />Вот еще один отчет который я сгенерировал уже лично сам а не взял ссылку из COMMUNITY/virustotal<br /><br /><br /><noindex><a href="https://www.joesandbox.com/analysis/534890" target="_blank" rel="nofollow">https://www.joesandbox.com/analysis/534890</a></noindex>Этот отчет свежий, сделан только что, и опять же вирус тотал ничего не нашел в этом же файле, я думаю по той простой причине что это файловый антивирус, и он не создает виртуальную среду для запуска приложения, а лишь проверяет его на сигнатурный анализ. <br />joesandbox и any.run являются песочницами с полноценной виртуальной средой и ОБЕ песочницы видят активность.<br />Конкретно за эту информацию может ктонибудь прояснить?<br />Я не доверяю отчету Virustotal, он буквально устарел в методах обнаружения <br />
			<i>14.11.2020 19:01:24, Сложная Капча.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum17/topic16189/message110954/</link>
			<guid>http://forum.esetnod32.ru/messages/forum17/topic16189/message110954/</guid>
			<pubDate>Sat, 14 Nov 2020 19:01:24 +0300</pubDate>
			<category>Флудилка обо всем</category>
		</item>
		<item>
			<title>Помогите определить вирус (UEFI? Nemesis? Mshta?)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum17/topic16189/message110953/">Помогите определить вирус (UEFI? Nemesis? Mshta?)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum17/">Флудилка обо всем</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_nthf2X22" href="/user/997/" bx-tooltip-user-id="997">RP55 RP55</a> написал:<br />Сложная Капча<br /><br />Подозрительный файл сюда: &nbsp;<noindex><a href="https://www.virustotal.com/gui/home/upload" target="_blank" rel="nofollow">https://www.virustotal.com/gui/home/upload</a></noindex> <br />Ссылку на результат в тему.<br />=============<br /><noindex><a href="https://www.virustotal.com/gui/file/f37771fbb9a9747c255bfed791c8d25b170a05390c07b977ceed83fda2930db0/detection" target="_blank" rel="nofollow">https://www.virustotal.com/gui/file/f37771fbb9a9747c255bfed791c8d25b170a05390c07b97<WBR/>&shy;7ceed83fda2930db0...</a></noindex><br /><br />Обратите внимание что в разделе COMMUNITY люди скинули ссылку на другой анализатор который в отличии от Virustotal видит подозрительную активность:<br /><br /><noindex><a href="https://www.joesandbox.com/analysis/298812/0/html" target="_blank" rel="nofollow">https://www.joesandbox.com/analysis/298812/0/html</a></noindex> <br />
			<i>14.11.2020 18:59:27, Сложная Капча.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum17/topic16189/message110953/</link>
			<guid>http://forum.esetnod32.ru/messages/forum17/topic16189/message110953/</guid>
			<pubDate>Sat, 14 Nov 2020 18:59:27 +0300</pubDate>
			<category>Флудилка обо всем</category>
		</item>
		<item>
			<title>Помогите определить вирус (UEFI? Nemesis? Mshta?)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum17/topic16189/message110952/">Помогите определить вирус (UEFI? Nemesis? Mshta?)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum17/">Флудилка обо всем</a>. <br />
			Или вы выполняете рекомендации - или тема будет закрыта.<br />Проверяем файлы здесь: <noindex><a href="https://www.virustotal.com/gui/home/upload" target="_blank" rel="nofollow">https://www.virustotal.com/gui/home/upload</a></noindex> <br />
			<i>14.11.2020 18:56:36, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum17/topic16189/message110952/</link>
			<guid>http://forum.esetnod32.ru/messages/forum17/topic16189/message110952/</guid>
			<pubDate>Sat, 14 Nov 2020 18:56:36 +0300</pubDate>
			<category>Флудилка обо всем</category>
		</item>
		<item>
			<title>Помогите определить вирус (UEFI? Nemesis? Mshta?)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum17/topic16189/message110951/">Помогите определить вирус (UEFI? Nemesis? Mshta?)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum17/">Флудилка обо всем</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_5UI4XCXT" href="/user/45661/" bx-tooltip-user-id="45661">Сложная Капча</a> написал:<br />Ничего не понимаю. Пожалуйста изучите результаты этого запуска:<br /> <noindex><a href="https://app.any.run/tasks/f2e23660-8e5c-4eaf-8916-a32c1a29f8c7" target="_blank" rel="nofollow">https://app.any.run/tasks/f2e23660-8e5c-4eaf-8916-a32c1a29f8c7</a></noindex> <br /><br />Проблема в сайте? В приложении? &nbsp;<br />=============<br />В догонку к этому отчету так же прилагаю отчет на аналогичную утилиту <br />Unetbootin:<br /><noindex><a href="https://app.any.run/tasks/d6657e51-3a1a-4c1c-a580-8653bca53a85" target="_blank" rel="nofollow">https://app.any.run/tasks/d6657e51-3a1a-4c1c-a580-8653bca53a85<br /><br /><br /><br /><B><I><br /></I></B></a></noindex>Первый отчет Rufus:<br /><noindex><a href="https://app.any.run/tasks/f2e23660-8e5c-4eaf-8916-a32c1a29f8c7" target="_blank" rel="nofollow">https://app.any.run/tasks/f2e23660-8e5c-4eaf-8916-a32c1a29f8c7</a></noindex><br /><br /><br />Аналогичное детектирование с попыткой изменения браузерных расширений. Есть кто расжует причины данных детектов? <br />
			<i>14.11.2020 18:41:53, Сложная Капча.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum17/topic16189/message110951/</link>
			<guid>http://forum.esetnod32.ru/messages/forum17/topic16189/message110951/</guid>
			<pubDate>Sat, 14 Nov 2020 18:41:53 +0300</pubDate>
			<category>Флудилка обо всем</category>
		</item>
		<item>
			<title>Помогите определить вирус (UEFI? Nemesis? Mshta?)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum17/topic16189/message110950/">Помогите определить вирус (UEFI? Nemesis? Mshta?)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum17/">Флудилка обо всем</a>. <br />
			Сложная Капча<br /><br />Подозрительный файл сюда: <noindex><a href="https://www.virustotal.com/gui/home/upload" target="_blank" rel="nofollow">https://www.virustotal.com/gui/home/upload</a></noindex><br />Ссылку на результат в тему. <br />
			<i>14.11.2020 18:41:16, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum17/topic16189/message110950/</link>
			<guid>http://forum.esetnod32.ru/messages/forum17/topic16189/message110950/</guid>
			<pubDate>Sat, 14 Nov 2020 18:41:16 +0300</pubDate>
			<category>Флудилка обо всем</category>
		</item>
		<item>
			<title>Помогите определить вирус (UEFI? Nemesis? Mshta?)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum17/topic16189/message110949/">Помогите определить вирус (UEFI? Nemesis? Mshta?)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum17/">Флудилка обо всем</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_pq15HCf8" href="/user/997/" bx-tooltip-user-id="997">RP55 RP55</a> написал:<br />Создание загрузочного USB носителя с помощью программы Rufus: &nbsp;<noindex><a href="https://www.comss.ru/page.php?id=2715" target="_blank" rel="nofollow">https://www.comss.ru/page.php?id=2715</a></noindex> <br />=============<br />пожалуйста посмотрите отчет который был сгенериррован сервисом any.run<br />ссылку скинул сообщением выше.<br />Кто-нибудь может объяснить почему многие действия были сдетектированы как вирусные? Начиная от запроса к DNS серверам и заканчивая (???) попыткой изменения системных параметров и даже изменения браузерных расширений (!!!) <br />
			<i>14.11.2020 18:24:35, Сложная Капча.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum17/topic16189/message110949/</link>
			<guid>http://forum.esetnod32.ru/messages/forum17/topic16189/message110949/</guid>
			<pubDate>Sat, 14 Nov 2020 18:24:35 +0300</pubDate>
			<category>Флудилка обо всем</category>
		</item>
		<item>
			<title>Помогите определить вирус (UEFI? Nemesis? Mshta?)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum17/topic16189/message110948/">Помогите определить вирус (UEFI? Nemesis? Mshta?)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum17/">Флудилка обо всем</a>. <br />
			Создание загрузочного USB носителя с помощью программы Rufus: <noindex><a href="https://www.comss.ru/page.php?id=2715" target="_blank" rel="nofollow">https://www.comss.ru/page.php?id=2715</a></noindex> <br />
			<i>14.11.2020 18:09:00, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum17/topic16189/message110948/</link>
			<guid>http://forum.esetnod32.ru/messages/forum17/topic16189/message110948/</guid>
			<pubDate>Sat, 14 Nov 2020 18:09:00 +0300</pubDate>
			<category>Флудилка обо всем</category>
		</item>
		<item>
			<title>Помогите определить вирус (UEFI? Nemesis? Mshta?)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum17/topic16189/message110947/">Помогите определить вирус (UEFI? Nemesis? Mshta?)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum17/">Флудилка обо всем</a>. <br />
			Ничего не понимаю. Пожалуйста изучите результаты этого запуска:<br /><noindex><a href="https://app.any.run/tasks/f2e23660-8e5c-4eaf-8916-a32c1a29f8c7" target="_blank" rel="nofollow">https://app.any.run/tasks/f2e23660-8e5c-4eaf-8916-a32c1a29f8c7</a></noindex><br /><br />Проблема в сайте? В приложении? &nbsp; <br />
			<i>14.11.2020 17:53:04, Сложная Капча.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum17/topic16189/message110947/</link>
			<guid>http://forum.esetnod32.ru/messages/forum17/topic16189/message110947/</guid>
			<pubDate>Sat, 14 Nov 2020 17:53:04 +0300</pubDate>
			<category>Флудилка обо всем</category>
		</item>
		<item>
			<title>Помогите определить вирус (UEFI? Nemesis? Mshta?)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum17/topic16189/message110943/">Помогите определить вирус (UEFI? Nemesis? Mshta?)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum17/">Флудилка обо всем</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_E8HSSrT1" href="/user/22/" bx-tooltip-user-id="22">santy</a> написал:<br />можете напрямую (без роутера) подключить ваш новый ноут, выйти с него в инет, скачать образ iso, и на нем же сделать загрузочный usb диск<br />=============<br />В том то и дело что НОВЫЙ вчера купленный ноутбук так еще и ни разу не был подключен ни к моему домашнему вайфаю, ни к другим устройствам в сети.<br />Сейчас в данный момент я использую свежекупленный (вчера) 4G модем и больше никак иначе. Однако как вы видите на ноутбуке все же есть какая-то вирусная активность.<br />Повторюсь что ноутбук НИКАК не контактировал и не связывался НИ С РОУТЕРОМ ни с другими устройствами в моем распоряжении. <br />Разве что могла быть эксплуатирована уязвимость со стороны зараженных устройств. Предполагаю что могла быть проведена атака ARP связанная с mac адресами, но уверености никакой в этом нет.<br />Повторюсь что судя по логам установки первым подвергся изменению именно драйвер Bluetooth.<br />Так же кажутся странными эти события драйвера диска... <br />
			<img src="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=117949&" width="1865" height="942" /><br /><a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=117950">disk.txt</a><br /><i>14.11.2020 16:23:31, Сложная Капча.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum17/topic16189/message110943/</link>
			<guid>http://forum.esetnod32.ru/messages/forum17/topic16189/message110943/</guid>
			<pubDate>Sat, 14 Nov 2020 16:23:31 +0300</pubDate>
			<category>Флудилка обо всем</category>
		</item>
		<item>
			<title>Помогите определить вирус (UEFI? Nemesis? Mshta?)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum17/topic16189/message110942/">Помогите определить вирус (UEFI? Nemesis? Mshta?)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum17/">Флудилка обо всем</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_GGgiKabB" href="/user/997/" bx-tooltip-user-id="997">RP55 RP55</a> написал:<br /><br />====quote====<br /> &nbsp;Сложная Капча &nbsp;написал:<br />купил чистый новый ноутбук, однако проблема наблюдается и на нем<br />=============<br />1) Напишите как и в чём это проявляется.<br />2) По поводу чистой системы - требование относиться к случаю заражения файлов файловым вирусом.<br />У вас нет файлового заражения.<br />=============<br />Все предоставленные логи были созданы на НОВОМ свежем ноутбуке.<br />На старых устройствах проявляется такая же проблема. Примерно аналогичные похожие логи с такими же проблемами.<br />Вот например: при попытке загрузить программу записи образов RUFUS при нажатии на ссылку:
====code====
<pre>https://github.com/pbatard/rufus/releases/download/v3.12/rufus-3.12.exe

Пример2: dev.mysql.com/get/Downloads/Connector-J/mysql-connector-java-5.1.49.zip
</pre>
=============
Загрузка начинается с:<p></p>
====code====
<pre>https://github-production-release-asset-2e65be.s3.amazonaws.com/2810292/f23e6700-0e3a-11eb-89ee-3186bf677d8b?X-Amz-Algorithm=AWS4-HMAC-SHA256&#38;X-Amz-Credential=AKIAIWNJYAX4CSVEH53A%2F20201114%2Fus-east-1%2Fs3%2Faws4_request&#38;X-Amz-Date=20201114T125913Z&#38;X-Amz-Expires=300&#38;X-Amz-Signature=439cee824f0ed3d9dbbc3985c315e4821be614ee9df810bbda612fa3ce42e630&#38;X-Amz-SignedHeaders=host&#38;actor_id=0&#38;key_id=0&#38;repo_id=2810292&#38;response-content-disposition=attachment%3B%20filename%3Drufus-3.12.exe&#38;response-content-type=application%2Foctet-stream

Пример2: https://cdn.mysql.com//Downloads/Connector-J/mysql-connector-java-5.1.49.zip</pre>
=============
<p>Такая проблема наблюдается со всеми ссылками с GitHub, и с многими популярными программами но все же не со всеми ссылками</p><p></p><p>Как убедиться в чистоте скачаного файла? Почему загрузка начинается с другой ссылки?</p><p></p><p>Загрузка вашего Live CD с dropbox опять же стартуется с:</p><p></p>
====code====
<pre>https://uc6675e2385144c5675b2f66e78c.dl.dropboxusercontent.com/zip_download_get/AmkjxilYAxGUd7mbnJHpXMDgviqaqTD-o5qJ92CCSwrZhMu6HDbUTgpiMwoHpWotbKsCL_HHiAMXsRtzY9nI3BCa-XqdzsM7QxdYqY6Fa5inDg?_download_id=871203214673090437750596960116866756352975602409928259574890280037&#38;_notify_domain=www.dropbox.com&#38;dl=1</pre>
=============
<p></p><p></p><p></p><p> dropboxusercontent.com - не бьется whois. </p><p>Я уже начинаю подозревать у себя паранойю, пожалуйста научите меня проверять полученные файлы правильным методом а не только проверкой на вирустотале. Может быть сверить хэш?</p><p></p><p></p><p></p> <br />
			<i>14.11.2020 16:11:43, Сложная Капча.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum17/topic16189/message110942/</link>
			<guid>http://forum.esetnod32.ru/messages/forum17/topic16189/message110942/</guid>
			<pubDate>Sat, 14 Nov 2020 16:11:43 +0300</pubDate>
			<category>Флудилка обо всем</category>
		</item>
		<item>
			<title>Помогите определить вирус (UEFI? Nemesis? Mshta?)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum17/topic16189/message110941/">Помогите определить вирус (UEFI? Nemesis? Mshta?)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum17/">Флудилка обо всем</a>. <br />
			можете напрямую (без роутера) подключить ваш новый ноут, выйти с него в инет, скачать образ iso, и на нем же сделать загрузочный usb диск <br />
			<i>14.11.2020 16:03:31, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum17/topic16189/message110941/</link>
			<guid>http://forum.esetnod32.ru/messages/forum17/topic16189/message110941/</guid>
			<pubDate>Sat, 14 Nov 2020 16:03:31 +0300</pubDate>
			<category>Флудилка обо всем</category>
		</item>
		<item>
			<title>Помогите определить вирус (UEFI? Nemesis? Mshta?)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum17/topic16189/message110940/">Помогите определить вирус (UEFI? Nemesis? Mshta?)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum17/">Флудилка обо всем</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_SHe9H5PZ" href="/user/22/" bx-tooltip-user-id="22">santy</a> написал:<br />скачать iso образ uVS&amp;winpe можно из любой системы, если с нее есть выход в инет,<br />а вот загрузочный диск рекомендуем сделать на чистой системе, чтобы вы были уверены, что нет никаких закладок из подозрительной системы на стадии создания загр диска<br />=============<br />Это я понимаю, но где взять чистую систему? Все устройства в т.ч. мобильные судя по всему заражены (временами наблюдается подмена DNS, утечка dnsleak).<br />Сразу добавлю что роутер был пересброшен и выставлены достаточно ограничительные настройки доступа к конфигуратору роутера, однако ситуация сохраняется.<br />Повторюсь опять же что используя НОВЫЙ чистый только купленный ноутбук - он не был связан ни с какими устройствами а доступ в интернет осуществлялся только со свежекупленного 4g модема.<br />Так где все же взять чистую систему для записи образа? Как убедиться что флеш карта на которую я собираюсь записывать образ будет не зараженной и не причинит вреда новому устройству? (Допустим под этот случай я тоже куплю новую флешку) Но вопрос с системой и чистым устройством остается открытым <br />
			<i>14.11.2020 15:58:49, Сложная Капча.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum17/topic16189/message110940/</link>
			<guid>http://forum.esetnod32.ru/messages/forum17/topic16189/message110940/</guid>
			<pubDate>Sat, 14 Nov 2020 15:58:49 +0300</pubDate>
			<category>Флудилка обо всем</category>
		</item>
		<item>
			<title>Помогите определить вирус (UEFI? Nemesis? Mshta?)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum17/topic16189/message110939/">Помогите определить вирус (UEFI? Nemesis? Mshta?)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum17/">Флудилка обо всем</a>. <br />
			скачать iso образ uVS&winpe можно из любой системы, если с нее есть выход в инет,<br />а вот загрузочный диск рекомендуем сделать на чистой системе, чтобы вы были уверены, что нет никаких закладок из подозрительной системы на стадии создания загр диска <br />
			<i>14.11.2020 15:52:49, santy.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum17/topic16189/message110939/</link>
			<guid>http://forum.esetnod32.ru/messages/forum17/topic16189/message110939/</guid>
			<pubDate>Sat, 14 Nov 2020 15:52:49 +0300</pubDate>
			<category>Флудилка обо всем</category>
		</item>
		<item>
			<title>Помогите определить вирус (UEFI? Nemesis? Mshta?)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum17/topic16189/message110938/">Помогите определить вирус (UEFI? Nemesis? Mshta?)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum17/">Флудилка обо всем</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_r9gY2tHQ" href="/user/45661/" bx-tooltip-user-id="45661">Сложная Капча</a> написал:<br />купил чистый новый ноутбук, однако проблема наблюдается и на нем<br />=============<br />1) Напишите как и в чём это проявляется.<br />2) По поводу чистой системы - требование относиться к случаю заражения файлов файловым вирусом.<br />У вас нет файлового заражения. <br />
			<i>14.11.2020 15:51:41, RP55 RP55.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum17/topic16189/message110938/</link>
			<guid>http://forum.esetnod32.ru/messages/forum17/topic16189/message110938/</guid>
			<pubDate>Sat, 14 Nov 2020 15:51:41 +0300</pubDate>
			<category>Флудилка обо всем</category>
		</item>
		<item>
			<title>Помогите определить вирус (UEFI? Nemesis? Mshta?)</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum17/topic16189/message110937/">Помогите определить вирус (UEFI? Nemesis? Mshta?)</a></b> в форуме <a href="http://forum.esetnod32.ru/forum17/">Флудилка обо всем</a>. <br />
			<br />====quote====<br /><a class="blog-p-user-name" id="bp_Iv6egCxV" href="/user/997/" bx-tooltip-user-id="997">RP55 RP55</a> написал:<br />uVS - Live CD<br />=============<br />Пожалуйста объясните как безопасно провести эту операцию? В инструкции образ нужно качать с ЧИСТОЙ системы. <br />Я вчера специально под это дело и купил чистый новый ноутбук, однако проблема наблюдается и на нем, и буквально с первого запуска. Ноут был запечатан и запускался мной впервые <br />
			<i>14.11.2020 15:39:27, Сложная Капча.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum17/topic16189/message110937/</link>
			<guid>http://forum.esetnod32.ru/messages/forum17/topic16189/message110937/</guid>
			<pubDate>Sat, 14 Nov 2020 15:39:27 +0300</pubDate>
			<category>Флудилка обо всем</category>
		</item>
	</channel>
</rss>
