<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
	<channel>
		<title>Форум esetnod32.ru [тема: Esset NOD признал трояна безопасной программой]</title>
		<link>http://forum.esetnod32.ru</link>
		<description>Новое в теме Esset NOD признал трояна безопасной программой форума  на сайте Форум esetnod32.ru [forum.esetnod32.ru]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Wed, 15 Apr 2026 07:11:37 +0300</pubDate>
		<item>
			<title>Esset NOD признал трояна безопасной программой</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1999/message17193/">Esset NOD признал трояна безопасной программой</a></b> <i>Вот такая вот странность.</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />marshal64 пишет:<br />Полностью? Просто на моей памяти были случаи, когда у нода возникали проблемы с доступом к System Volume Information, т.е. для очистки System Volume Information приходилось либо отключать Восстановление системы, либо загружаться из-под LiveCD.<br />=============<br /><br />У меня чёт таких проблем не было. <br />
			<i>17.06.2011 14:02:51, itmymind.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1999/message17193/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1999/message17193/</guid>
			<pubDate>Fri, 17 Jun 2011 14:02:51 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Esset NOD признал трояна безопасной программой</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1999/message17192/">Esset NOD признал трояна безопасной программой</a></b> <i>Вот такая вот странность.</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />Обновлённые базы Nod Эту заразу чистят<br />=============<br />Полностью? Просто на моей памяти были случаи, когда у нода возникали проблемы с доступом к System Volume Information, т.е. для очистки System Volume Information приходилось либо отключать Восстановление системы, либо загружаться из-под LiveCD. <br />
			<i>17.06.2011 13:50:23, marshal64.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1999/message17192/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1999/message17192/</guid>
			<pubDate>Fri, 17 Jun 2011 13:50:23 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Esset NOD признал трояна безопасной программой</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1999/message17186/">Esset NOD признал трояна безопасной программой</a></b> <i>Вот такая вот странность.</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />zloyDi пишет:<br />Это вопрос к техподдержке....<br />=============<br /><br />Уже ответили, что разбираются. Ладно с этой бякой всё понятно, будем надеяться, что больше таких косяков не будет. <br />
			<i>17.06.2011 12:07:32, itmymind.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1999/message17186/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1999/message17186/</guid>
			<pubDate>Fri, 17 Jun 2011 12:07:32 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Esset NOD признал трояна безопасной программой</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1999/message17185/">Esset NOD признал трояна безопасной программой</a></b> <i>Вот такая вот странность.</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />itmymind пишет:<br />У меня кстати остался только один вопрос, каким образом Esset изначально признал эту заразу чистым файлом ?<br />=============<br /><br />Это вопрос к техподдержке.... <br />
			<i>17.06.2011 11:31:52, zloyDi.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1999/message17185/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1999/message17185/</guid>
			<pubDate>Fri, 17 Jun 2011 11:31:52 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Esset NOD признал трояна безопасной программой</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1999/message17183/">Esset NOD признал трояна безопасной программой</a></b> <i>Вот такая вот странность.</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			У меня кстати остался только один вопрос, каким образом Esset изначально признал эту заразу чистым файлом ? <br />
			<i>17.06.2011 04:27:15, itmymind.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1999/message17183/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1999/message17183/</guid>
			<pubDate>Fri, 17 Jun 2011 04:27:15 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Esset NOD признал трояна безопасной программой</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1999/message17182/">Esset NOD признал трояна безопасной программой</a></b> <i>Вот такая вот странность.</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />zloyDi пишет:<br />Скоре всего вирус использовал уязвимость именно Явы. <br />=============<br /><br />Нет, запуск Java я бы заметил. Внедрение прошло именно по портам MySQL, судя по всему, как чел ниже написал.<br /><br /><br /><br />====quote====<br />marshal64 пишет:<br />А стоит обычный нод<br />=============<br /><br />Обычный. Чёт Смарт не купил. Может и имеет смысл, хотя у меня порты все прикрыты ( DCOM, RPC, NetBIOS ), а всякие UDP пакеты и шелупонь, успешно роутер отражает. Тут однозначно сам клювом прощёлкал. <br /><br /><br />Ну и напоследок, эта хрень положилась в SystemVolumetInformation в _restore, вот потому второй экземпляр возникал при каждом запуске. Щас всё ок. Обновлённые базы Nod Эту заразу чистят. &nbsp;8) <br />
			<i>17.06.2011 04:17:27, itmymind.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1999/message17182/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1999/message17182/</guid>
			<pubDate>Fri, 17 Jun 2011 04:17:27 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Esset NOD признал трояна безопасной программой</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1999/message17174/">Esset NOD признал трояна безопасной программой</a></b> <i>Вот такая вот странность.</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			А стоит обычный нод или смарт секьюрити?<br />Просто подобные штуки при отсутствии файервола могут загружаться из сети как раз через уязвимости Apache и MySQL. <br />
			<i>16.06.2011 17:36:45, marshal64.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1999/message17174/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1999/message17174/</guid>
			<pubDate>Thu, 16 Jun 2011 17:36:45 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Esset NOD признал трояна безопасной программой</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1999/message17160/">Esset NOD признал трояна безопасной программой</a></b> <i>Вот такая вот странность.</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			<br />====quote====<br />itmymind пишет:<br />Приложил полный файл автозапуска.<br />=============<br /><br />В принцыпе чисто, тольк нужно будет обновить Adobe Reader and Java.<br />Скоре всего вирус использовал уязвимость именно Явы.<br /><br />Спасибо. <br />
			<i>16.06.2011 14:06:41, zloyDi.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1999/message17160/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1999/message17160/</guid>
			<pubDate>Thu, 16 Jun 2011 14:06:41 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Esset NOD признал трояна безопасной программой</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1999/message17159/">Esset NOD признал трояна безопасной программой</a></b> <i>Вот такая вот странность.</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Приложил полный файл автозапуска. <br />
			<a href="https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=4286">HOME-24A837B6B7_2011-06-16_18-56-41.rar</a><br /><i>16.06.2011 14:02:52, itmymind.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1999/message17159/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1999/message17159/</guid>
			<pubDate>Thu, 16 Jun 2011 14:02:52 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Esset NOD признал трояна безопасной программой</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1999/message17157/">Esset NOD признал трояна безопасной программой</a></b> <i>Вот такая вот странность.</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Вирус отослал. Лог по uVC уже смысла не имеет, систему откатил. Поэтому там нифига нет, всё чисто. ДА и прога что-то не грузится, сайт недоступен. <br />
			<i>16.06.2011 13:41:57, itmymind.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1999/message17157/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1999/message17157/</guid>
			<pubDate>Thu, 16 Jun 2011 13:41:57 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Esset NOD признал трояна безопасной программой</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1999/message17150/">Esset NOD признал трояна безопасной программой</a></b> <i>Вот такая вот странность.</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Пришлите данные файлы сюда &nbsp; &nbsp; virusesnod32@gmail.com<br /><br />+ выполните вот такой лог<br /><noindex><a href="http://forum.esetnod32.ru/forum9/topic683/" target="_blank" rel="nofollow">http://forum.esetnod32.ru/forum9/topic683/</a></noindex><br /><br />Спасибо. <br />
			<i>16.06.2011 11:21:29, zloyDi.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1999/message17150/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1999/message17150/</guid>
			<pubDate>Thu, 16 Jun 2011 11:21:29 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
		<item>
			<title>Esset NOD признал трояна безопасной программой</title>
			<description><![CDATA[<b><a href="http://forum.esetnod32.ru/messages/forum6/topic1999/message17147/">Esset NOD признал трояна безопасной программой</a></b> <i>Вот такая вот странность.</i> в форуме <a href="http://forum.esetnod32.ru/forum6/">Обнаружение вредоносного кода и ложные срабатывания</a>. <br />
			Обнаружил внедрение в систему. В папке автозагрузка появился файл 3zfvv3w3xfi.exe атрибуты системный скрытый. Антивирус молчал, как партизан. Более того, отправленный файл на анализ, ни один On-line сканер никак не детектировал. При старте системы файл запускался и шифровался под процесс SVCHOST, запущенный от Explorer.<br /><br />Собственно проблема-то оказалась на в этом. Проблема оказалась в другом. При старте запустился не только этот один товарищ, но и второй, который обозначился как tk8jw213op.exe<br /><br />Файл из автозагрузки был удалён, просмотрел реестр, вроде всё чисто. Однако. При старте системы запускался второй друг и создавал процесс SVCHOST. Поиски второго экзешника ни к чему не привели. Система каким-то макаром его находила также в папке автозагрузка. Но там было чисто чисто. Поиск по реестру, по компу ничего не давал. При старте системы я наблюдал запуск tk8jw213op.exe которые зачем-то запускал explorer.exe а затем всё это переходило в SVCHOST<br /><br />Избавиться от этой петрушки было сложно. Короче после двух часов мучений, сделал откат по системе на 14.06 проблема решилась. Нагрузку этот процесс на память и процессор не создавал, правда когда он был в системе, при старте Apache, процесс httpd.exe начинал загружать машину на 60-80%. А уж отлаживать сайты было невозможно. Скрипты обрабатывались еле еле. После отката всё стало ок.<br /><br />И еще, внедрение произошло тогда, когда я по ошибке с запущенным MySQL сервером, Apache, PostgrSQL вылез в сеть за какой-то надобностью. <br /><br /><br />Отправил файл на анализ в Esset и получил ответ:<br /><br />Присланный Вами файл не является вирусом и соответственно не опасен. Спасибо<br />Ваше обращение № 454 921 закрыто.<br />Чтобы продолжить решение данной проблемы, обратитесь в техническую поддержку. При обращении в техническую поддержку необходимо будет указать номер Вашего обращения, указанный в начале данного письма.<br /><br /><br />Почесал репу и отправил сегодня файл в лабораторию DrWeb. Через час пришёл ответ:<br /><br />&gt;Угроза: Trojan.DownLoader3.32132<br />&gt;Спасибо за сотрудничество.<br /><br /><br />Задал вопрос тех.поддержке Esset вот жду ответа. <br />
			<i>16.06.2011 10:12:26, itmymind.</i>]]></description>
			<link>http://forum.esetnod32.ru/messages/forum6/topic1999/message17147/</link>
			<guid>http://forum.esetnod32.ru/messages/forum6/topic1999/message17147/</guid>
			<pubDate>Thu, 16 Jun 2011 10:12:26 +0400</pubDate>
			<category>Обнаружение вредоносного кода и ложные срабатывания</category>
		</item>
	</channel>
</rss>
