Перейти к содержанию

Recommended Posts

Falx
В общем, 4.44 - версия промежуточная, так что лучше подождать первых скринов 5-й.

А на форуме поговаивают пятерочка летом выйдет. :o Так что осталось недолго... Наверное... :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vorobey1

При попытке удаления программы происходит ИНСТАЛЯЦИЯ вновь т.е. кликаю унинстал Dr.Web - и сообщается что программа установится на мой компьютер. Вопрос: как удалить программу?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dr.Golova

триал кончиался, трахает мозг постоянно:

на купленном недавно компе стоит др.веб триальный, при попытке удалить, инсталлятор падает. Что делать и как вычистить эту заразу?

В безопасном режиме теже пироги!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy

http://wiki.drweb.com/index.php/Очистка_ма...ленного_Dr.Web®

Никак не могу понять, как такие ситуации у людей получаются, что Dr.Web удаляется некорректно. После таких запросов кучу раз проверял на разных компьютерах. Нормально устанавливается и нормально штатными средствами удаляется из системы.

Возможно, в системе был установлен не 1 антивирус?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st

такая же ерунда, только не падает. а зависает при попытке удалить Spider mail пришлось ручками фиксить..

ссылка на wiki пустая

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy

Ссылка рабочая, просто форум не берёт значок ® в ссылке.

Если вручную добавить, то всё будет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Мальцев Тимофей

Valery Ledovskoy

А поставить, дождаться очередного обновления модулей, и только потом попробовать удалить - не пробовали?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
А поставить, дождаться очередного обновления модулей, и только потом попробовать удалить - не пробовали?

Пробовал неоднократно.

Может, конечно, везло ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Мальцев Тимофей

У меня где-то семь-восемь месяцев назад такая ошибка воспроизводилась регулярно...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber

Вау!!!

Сегодня обновился доктор - появился драйвер у него!!!

Я так и не заметил и по привычке запустил сканер :) зря я это сделал

:D

Система тут же рухнула в BSOD

У меня же еще стоит Каспер бетка :D

Карочь - теперь сканером так просто не по-пользуешься - нужно теперь смотреть, что стоит на компе.

Здесь:

http://forum.drweb.com/viewtopic.php?t=5134

Alexander Goryachev

пишет - что доктор нашел koos.exe в системном каталоге - это меня обрадовало!!! Для тех кто не в курсе - это Trojan-Proxy.Win32.Wopla (по-классификации Касперского) - имеет мощный руткит kernel mode (там правда еще 2 файла без расширения должны быть - poof и proof - драйверы). Поздравляю - DrWeb стал видеть руткиты (да еще такого..). Вот удалит или нет -сейчас проверю).

Добавлено спустя 48 минут 50 секунд:

Отлично!!

koos.exe был обнаружен и удален!!

Вот только 2 драйвера доктор почему -то не увидел :(

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
Система тут же рухнула в BSOD

Да, БСОДы могут быть. Желательно сообщать об этом на http://bugs.drweb.com с учётом http://bugs.drweb.com/ru.hints.html

Это ж бета-тестирование, а тестирование и призвано обнаруживать ошибки.

У меня не падает, хотя в предыдущей реинкарнации этого драйвера падения были постоянными (P4 Prescott с HT никак не нравился ни этому драйверу, ни даже спайдеру). В 4.44 всё норма.

Вот только 2 драйвера доктор почему -то не увидел Sad

Может, просто в базе их нет? Что, если отправить, чтоб добавили, а затем повторить эксперимент?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dexter
Да, БСОДы могут быть. Желательно сообщать об этом на http://bugs.drweb.com с учётом http://bugs.drweb.com/ru.hints.html

Это ж бета-тестирование, а тестирование и призвано обнаруживать ошибки.

:)

Наличие беты каспера на компе vaber безусловно ошибка, о которой нужно обязательно сообщить на http://bugs.drweb.com ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
Наличие беты каспера на компе vaber безусловно ошибка

Ничего подобного. Наши разработчики уже и на форуме сообщили о том, что они сделали всё возможное, чтобы оба монитора работали одновременно и не мешали друг другу. Правда, речь шла о совместимости с релизной версией К. Но это не мешает сообщить о несовместимости с бетой.

Конечно, эта конфигурация не является типичной или нормальной (использование двух файловых мониторов до сих пор официально не поддерживается), но это безусловно повод для публикации ошибки на http://bugs.drweb.com

Добавлено спустя 27 минут 52 секунды:

Как сообщили только что разработчики, совместимость существует лишь с драйвером файлового монитора (SpIDer Guard). Совместимости для антируткита пока нет. Поэтому запускать файловый монитор К. и антируткит от Dr.Web на данный момент не стОит.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sergeyko
Система тут же рухнула в BSOD

У меня же еще стоит Каспер бетка

А вы посмотрите, систему уронил, наверняка, не drwshield.sys... :wink:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
Да, БСОДы могут быть. Желательно сообщать об этом на http://bugs.drweb.com с учётом http://bugs.drweb.com/ru.hints.html

Это ж бета-тестирование, а тестирование и призвано обнаруживать ошибки.

У меня не падает, хотя в предыдущей реинкарнации этого драйвера падения были постоянными (P4 Prescott с HT никак не нравился ни этому драйверу, ни даже спайдеру). В 4.44 всё норма.

ок.

Система падает потому, что присутствует и дравер Касперского в системе - вместе они не уживаются :(

Конечно будет отлично, если эта проблема будет исправлена - многие устанавливают сканер доктора на флешку - очень удобно. Но теперь при запуске сканера происходит регистрация и загрузка драйвера - после чего собсно и BSOD. Не удобно тем, что теперь чтобы пролечить (проверить) кому-нить комп -нужно смотреть что у него установлено прежде чем запускать сканер.

Может, просто в базе их нет? Что, если отправить, чтоб добавили, а затем повторить эксперимент?

В базах есть - после снятия хуков файлы стали видны и детектируюся как

ntrootkit?? - как-то так.

Ничего подобного. Наши разработчики уже и на форуме сообщили о том, что они сделали всё возможное, чтобы оба монитора работали одновременно и не мешали друг другу. Правда, речь шла о совместимости с релизной версией К. Но это не мешает сообщить о несовместимости с бетой.

Нет, 2 монитора я еще не устанавливал :)

А вы посмотрите, систему уронил, наверняка, не drwshield.sys..

0x0000008E

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Storm
0x0000008E

"Ужасный код, шкипер! Не могу его расшифровать." (с) "Мадагаскар" :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Sergeyko

gf

0x0000008E

"Ужасный код, шкипер! Не могу его расшифровать." (с) "Мадагаскар"

klif падает, не может вынести откровения, что SDT не его личная собственность.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber

Проверил Доктора с новым драйвером на нескольких малварах - Trojan-Spy.Win32.Goldun.np (обнаружены и удалены драйвер и библиотека),Trojan-Clicker.Win32.Costrat.af - не обнаружен :(

Что касается зловредов, которые восстанавливаются - Email-Worm.Win32.Scano.ac - удален, Trojan-Proxy.Win32.Xorpix.am - удален.

Xorpix - помимо того, что восстанавливает свой ключ автозапуска, еще и блокирует доступ к себе. Drweb его успешно обнаружил.

Scano - восстанавливает себя после удаления, атак же ключ автозапуска с помощью удаленных потоков.

При выборе действия "удалить" доктор удаляет файл (Scano) и ключ автозагрузки. С Xorpix - удаляет ключ автозагрузки. Ключи не восстанавливаются, т.к. драйвер dwshield.sys перехватывает следующие API для блокировки работы с реестром: NtCreateKey и NtSetValueKey.

После перезагрузки Scano мертвым лежит в папке виндовс.

DrWeb.PNG

post-173-1178634911.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
NickXists

2 Valery Ledovskoy:

Валерий, подскажите пожалуйста, а BSOD, происходящий при запуске сканера Drweb v4.44 в случае наличия в системе запущенных драйверов Kav (релизных версий), в принципе, считается ли чем-то не вполне приемлимым?

В результате обсуждения в теме

Dr.Web Shield и Dr.Web CureIt!

http://forum.drweb.com/viewtopic.php?t=5151

не вполне ясно, будет ли данная ситуация изменена.

Приязнь приязнью, но кто в итоге от этого теряет...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
Валерий, подскажите пожалуйста, а BSOD, происходящий при запуске сканера Drweb v4.44 в случае наличия в системе запущенных драйверов Kav (релизных версий), в принципе, считается ли чем-то не вполне приемлимым?

Нет, не считается. И, хотя падаем не мы, совместимость с соответствующими драйверами КАВ и некоторыми другими не вполне корректно работающими драйверами уже реализована в шилде.

не вполне ясно, будет ли данная ситуация изменена.

Уже изменена.

Приязнь приязнью, но кто в итоге от этого теряет...

Никакой тут неприязни нет. Обычный рабочий момент.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

А не поспользуются ли этой совместимостью вирмейкеры?

Если есть совместимость в КАВом, то можно ведь сделать вредоноса, который будет вести себя как КАВ и Доктор в этом случае будет с ним мирно уживаться :-)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
Если есть совместимость в КАВом, то можно ведь сделать вредоноса, который будет вести себя как КАВ и Доктор в этом случае будет с ним мирно уживаться

Никакой связи. Просто при наличии такого вируса, маскирующегося под драйвер КАВа, сканер с шилдом не упадёт, а корректно его (вредоносный драйвер) удалит :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber

Решил проверить способность удалять распространенные малвары с функцией защиты от удаления/обнаружения с помощью DrWeb 4.33 и DrWeb 4.44 с настройками по-умолчанию и сравнить результаты.

Trojan.Virtumod (AdWare.Win32.Virtumonde.if)

Восстанавливает ключ автозапуска, использование библиотек системными процессами.

DrWeb 4.33 - обнаружен, но не удален

DrWeb 4.44 beta - обнаружен и удален

Win32.HLLM.Perf (Email-Worm.Win32.Scano.ay)

Восстановление файла и ключа реестра. В случае удаления файла - не загрузится Explorer.

DrWeb 4.33 - обнаружен, но не удален

DrWeb 4.44 beta - обнаружен и удален

BackDoor.Uragan (Trojan-Proxy.Win32.Xorpix.ay)

Монопольный доступ, восстановление ключа реестра.

DrWeb 4.33 - обнаруживает, но не удаляет (сканер не обнаруживает). После старта системы монитор блокирует доступ к файлу, но вирус работает.

DrWeb 4.44 beta - сканер удаляет, если не работает спайдер.

Trojan.PWS.GoldSpy (Trojan-Spy.Win32.Goldun.np)

Ядерный руткит (kernel mode)

DrWeb 4.33 - зависает система после старта

DrWeb 4.44 beta - обнаружены и удалены драйвер и библиотека.

BackDoor.ShellBot (Trojan-Proxy.Win32.Agent.lb)

Руткит режима пользователя (user mode).

DrWeb 4.33 - не обнаружен

DrWeb 4.44 beta - обнаружен и удален после 2-ух проходов

Trojan.Spambot (Trojan-Clicker.Win32.Costrat.af)

Ядерный руткит (kernel mode)

DrWeb 4.33 - не обнаружен

DrWeb 4.44 beta - обнаружен и удален

На скриншотах показан детект Trojan.Spambot и BackDoor.ShellBot, т.к. функция обнаружения руткитов в версии 4.33 отсутствует.

Как видно, версия 4.44 куда более эффективна в борьбе с вирусами, нежели 4.33

Думаю, DrWeb 4.44 хорошо покажет себя в тесте "Лечение активного заражения-2" в июле.

Trojan_Proxy.Win32.Agent.lb.PNG

Trojan_Clicker.Win32.Costrat.af.PNG

post-173-1182785337.png

post-1-1182785337.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
NEON

Интересно, в новой версии будет поддержка MS Exchange?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Storm
Думаю, DrWeb 4.44 хорошо покажет себя в тесте

Отличные результаты! Поздравляю команду "Доктор Веб", прекрасная работа!

ЗЫ Отдельное спасибо vaber'у за проведенный тест.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      ничего нового ---------------------------------------------------------
       4.99.5
      ---------------------------------------------------------
       o Добавлен новый режим запуска для работы с неактивной системой без необходимости загрузки с флешки или диска.
         Начиная с Windows 8 доступна интеграция uVS в меню дополнительных параметров загрузки для
         запуска uVS из штатной среды восстановления Windows (WinRE) для работы с _неактивной_ системой.

         Интеграция осуществляется нажатием кнопки "Интегрировать uVS в меню дополнительных параметров загрузки".
         Загрузиться в меню можно с помощью кнопки "Перезагрузить систему в меню дополнительных параметров загрузки",
         после появления меню выберите:
         Поиск и устранение неисправностей/Диагностика/Troubleshoot(зависит от версии и региона Windows) --> uVS

         В отличии от dclone, uVS уже не получится разместить в образе WinRE, просто не хватит места на диске,
         поэтому запуск uVS происходит из каталога запуска процесса интеграции, т.е. при обновлении версии uVS
         не нужно повторно выполнять интеграцию, достаточно обновить uVS в каталоге из которого была произведена интеграция.
         В пути до uVS допустимо использовать кириллицу, даже если WinRE не имеет поддержки русского языка.
         При запуске из меню дополнительно производится инициализация сети в WinRE, т.е. будет доступна сеть
         для проверки файлов на VT, проверки сертификатов или для предоставления доступа удаленному пользователю к "рабочему столу".

       o Разовый доступ к рабочему столу доступен в WinRE/WinPЕ если в нем была инициализирована сеть,
         если образ сделан в uVS или загрузка была через интегрированный пункт в меню то сеть инициализируется при старте системы
         автоматически, однако поддержки uPNP в WinRE по умолчанию нет, поэтому для подключения к "рабочему столу" WinPE
         следует использовать обратное подключение к клиенту с белым адресом. (если подключение будет через интернет).
         (!) В WinRE/PE доступен только один режим захвата экрана - GDI, передача экрана нормально работает в WinRE/PE на базе
         (!) Win8/Win8.1/Win11, в Win11 и WinPE на его базе необходим включенный режим BLT, в противном случае консольные окна не отображаются.
         (!) Как минимум часть версий WinPE на базе Win10 дефектные (все x86), при работе с ним не отображаются консольные окна и есть проблемы
         (!) с отрисовкой окон и без удаленного доступа.
         (!) Аналогичная проблема наблюдается в WinRE для устаревших билдов Win10, для новых билдов Win10 проблемы нет.
         (!) В некоторых случаях окно uVS может оказаться за меню загрузки, в этом случае используйте Alt+Tab для переключения окон.

       o Добавлены новые модули:
         o файл rein/rein.x64 отвечает за запуск uVS из меню.
         o файл usvc.x64 отвечает за запуск uVS под LocalSystem.
         o встроенный ресурс getcpb отвечает за получение файлов из пользовательского буфера обмена при запуске под LocalSystem.

       o В окно лога подключения к удаленному рабочему столу добавлены кнопки для быстрого доступа к настройкам системы,
         запуску uVS и файлового менеджера.

       o Добавлена поддержка создания загрузочных образов дисков на базе WinPE+ADK v10.1.26100.2454 (декабрь 2024).
         (!) для создания 32-х битного WinPE или WinPE с поддержкой старого железа этот ADK не годится.
         (!) для создания 32-х битных образов используйте ADK для Windows 10 2004. (см. подробнее в FAQ.txt)

       o Улучшена функция создания загрузочных дисков.
         ISO стал мультизагрузочным с поддержкой UEFI, ISO теперь создается в UDF формате,
         т.е. загрузка с диска будет работать и на старом компьютере без UEFI и на новом с UEFI.
         Образ диска теперь занимает немного меньше места за счет дополнительно оптимизации содержимого UDF ISO.
         Добавлена проверка на разметку флешки, допустимая разметка MBR, GPT не поддерживается.
         (!) Загрузочная флешка всегда форматируется в FAT32, вся информация на флешке будет удалена,
         (!) флешки теперь мультизагрузочные.

       o Если недоступен режим захвата экрана DDA то серверная часть теперь автоматически устанавливает режим захвата GDI.

       o Теперь пока открыто окно удаленного рабочего стола удаленная система не будет засыпать.

       o Теперь окно лога передачи файла можно свернуть вместе с основным окном.

       o При ручном вводе одноразового кода доступа к удаленному рабочему столу тире теперь расставляются автоматически.

       o Исполняемый файл при выборе режима разового доступа к рабочему столу теперь
         всегда имеет фиксированное имя "uvsrdp".
         Т.е. теперь можно из одного каталога последовательно запустить удаленный рабочий стол и затем uVS в обычном режиме.

       o Оптимизирована вспомогательная функция копирования незащищенных файлов, теперь она работает немного быстрее
         системной функции CopyFile если копирование файла происходит на другой диск и значительно быстрее если
         при этом исходный файл хотя бы частично попал в файловый кэш.

       o Уменьшены требования к доступной памяти при запуске в системе без файла подкачки.
         Уменьшено максимально возможное число файлов в списке для x86 систем до 100000.

       o uVS теперь совместим со штатной средой восстановления Windows 8.

       o Перехват клавиатуры выделен в отдельный поток, что снизило инпут лаг нажатий клавиш и устранило проблему
         задержки ввода с клавиатуры на клиентской машине при передаче файлов по узкому каналу (менее 10Mbit).

       o Исправлена ошибка из-за которой не восстанавливался размер окна удаленного рабочего стола при повторном нажатии Alt+V.

       o Исправлена ошибка из-за которой был доступен просмотр экрана удаленного компьютера в режиме "только передача файлов"
         если был выбран режим захвата экрана GDI или DDA1.

       o Исправлена ошибка из-за которой в окне удаленного доступа при выборе настройки из списка передавались нажатия и движения мыши
         в удаленную систему.

       o Исправлена ошибка из-за которой назначение основного дисплея влияло на номер дисплея в DDA режиме, что приводило
         к неправильному расчету координат мыши на виртуальном дисплее удаленной системы.

       o Исправлена ошибка из-за которой не сохранялся каталог дополнительных файлов при создании загрузочной флешки.

       o Передаваемый по сети файл теперь блокируется не полностью на время передачи, а остается доступным для чтения.

       o Исправлена ошибка из-за которой не передавались на удаленный компьютер файлы с длинным путем (ошибка "путь не найден").

       o Исправлена ошибка из-за которой в редких случаях не восстанавливались права доступа и владелец ключей реестра после их модификации.

       
    • PR55.RP55
      Добавить в меню команды: Блокировать запуск файла по: [MinimumStackCommitInBytes] Снять блокировку [MinimumStackCommitInBytes] установленную uVS - [1077777777] Полностью снять блокировку [MinimumStackCommitInBytes] -  [?ХХХХХХХХ?] ---------- Пример: Блокировать запуск файла по: [MinimumStackCommitInBytes] IFEO\mediaget.exe: [MinimumStackCommitInBytes] 1077777777 IFEO\PowwerTool.exe: [MinimumStackCommitInBytes] 1077777777 -------- Команда: Проверить реестр и доступные копии реестра ( с возможностью указать копию ) на IFEO -  [MinimumStackCommitInBytes] Команда: Проверить реестр и доступные копии реестра ( а тут можно подумать, на что ещё можно проверить копию )
    • PR55.RP55
      В том году была статья : по поводу MinimumStackCommitInBytes https://www.trendmicro.com/en_in/research/23/e/attack-on-security-titans-earth-longzhi-returns-with-new-tricks.html Похоже и у нас начали активно это применять. https://forum.kasperskyclub.ru/topic/465310-slovil-majner-kogda-skachival-obhod-blokirovki-diskorda/ https://www.cyberforum.ru/viruses/thread3189071.html?ysclid=m4x30zzs6v421256067  
    • demkd
      И не должен работать, такое удалять разрешено только вручную.
    • PR55.RP55
      Ошибка получения XML описания задачи: \Microsoft\Windows\SoftwareProtectionPlatform\SvcRestartTask  [Error: 0x80041321 - Образ задачи поврежден или изменен. ] Соответственно на такие случаи команда: (Alt+Delete) не работает. https://vms.drweb.ru/virus/?i=27169926
×