PDA

Просмотр полной версии : mx-key и троян


st-uran
24.12.2009, 11:38
Вот тут столкнулся с интересной и не хорошей проблемой. Купил mx-key, нужно было записать рпл в 5130. Все записал нормально, НО. При начале записи рпл, прога создает у себя в каталоге в папке какой-то фаил dat, который мой аваст сразу же идентифицирует как троян. Никто не сталкивался? Причем, как только аваст ловит гада, прекращается запись рпл. И пока антивир не отключишь, не зальешь нормально в телефон рпл.
Трояна отловил. Он в программе в корне создается и называется фаил dat. Отправил на экспертизу. Вывод от лаборатории:

st-uran,
dat - вердикт - новый зловред, Backdoor.Win32.Rbot.kta (ответ лаборатории Касперского, номер тикета мне не предоставили)

Что может творить этот вирус не знаю. Предположение знающих людей: "... А так, судя по имени, бот. Т.е. предназначен для удаленного управления системой (в т.ч. и спам рассылать, и кого-то атаковать и т.д.)"
А вот что пишет лаборатория Dr.Web по поводу семейства Backdoor:
"Вредоносная программа, предназначенная для скрытого удалённого управления злоумышленником пораженным компьютером. По своей функциональности бэкдоры во многом напоминают различные системы администрирования, разрабатываемые и распространяемые фирмами-производителями программных продуктов.

Эти вредоносные программы позволяют делать с компьютером всё, что в них заложил автор: принимать или отсылать файлы, запускать и уничтожать их, выводить сообщения, стирать информацию, перезагружать компьютер и т.д.

Представители этого типа вредоносных программ очень часто используются для объединения компьютеров-жертв в так называемые «ботнеты», централизованно управляемые злоумышленниками в злонамеренных целях.

Отдельно следует отметить группу бэкдоров, способных распространяться по сети и внедряться в другие компьютеры, как это делают сетевые черви. Отличает такие бэкдоры от червей то, что они распространяются по сети не самопроизвольно (как сетевые черви), а только по специальной команде «хозяина», управляющего данной копией троянской программы."

К чему написал? Просто предупреждаю коллег, кто пользуется mx-key. Ну и еще хотелось бы знать, у кого-нибудь такой же вирус при записи РПЛ появляется? Может у меня проблема...

gsm-master
24.12.2009, 21:19
активировал касперского - обновил базы - больше MX-KEY не запускается :jok:

ps какие конфликты с данной коробкой имеются?

ribbentrop
24.12.2009, 21:31
Странно всё это ... А почему именно при записи РПЛ создаётся троян ? :) Почему не при прошивке N82 , к примеру :) ?

Nics
24.12.2009, 22:59
активировал касперского - обновил базы - больше MX-KEY не запускается

вставлю 5 копеек:
пробовал на 2- машинах mx запускать..
1 машина(основная) - KIS 7.0.119 - mx не работает(софт просто не стартует, даже не опрашивает состояние донгла)
2 машина(доп. бук) - KIS 2010 - работает
оба антивиря официальные, с ключом.
на первой машине пробовал вынести каспера, выдраил реестр - не помогает.
PS троянов не находил

uo5oq
24.12.2009, 23:14
А почему именно при записи РПЛ создаётся троян ?
RPL нынче на каждом углу не валяются.
Видимо содержимое РС их владельцев представляет для manHOLE особый интерес :)

st-uran
25.12.2009, 00:44
RPL нынче на каждом углу не валяются.
Видимо содержимое РС их владельцев представляет для manHOLE особый интерес :)
Именно об этом я и подумал в первую очередь. Что-то кто-то задумал...

ribbentrop
25.12.2009, 00:54
Ну тогда дайте ( лучше в личку ) этот файлец , покажу одному знакомому . Он очень любит анализировать вирусы ...

Mantikor
25.12.2009, 11:15
Когда-то у меня стоял кашпировский и в то время я пользовал USB-Smart, так вот после одного из обновлейний он тупо перестал запускаться. Дело оказалось в том, что кашпер менял dll-ку секьюрити, которой защищен USB-Smart, восстановил я ее с другого компа, и снес кашпера, нах такие антивири, которые делают что-то на моем компе без моего ведома. А т.к. MX-Key продукт того же "производителя", думаю с ним тот же косяк.

hank6
25.12.2009, 13:00
нах такие антивири, которые делают что-то на моем компе без моего ведома

Серега, касперского поднастраивать необходимо...доверенная зона...исключения...эвристик а..
а то что перестраховывается он-может это даж и к лучшему:) думаю лучше перебдить, чем недобдить...вот.
мне допустим, совсем не хочется, что б на моем компе хозяйничал какой то дядя...Паша верно подметил, программеров видимо очень интересует содержимое. тем более были замечены в производстве "нездорового" кода.

Mantikor
25.12.2009, 13:16
Геныч, я снес его и забыл, у меня три компа без антивирусов, и не поверишь, за два года, раза два влезла гадость и была ручками прибита в течение 5 минут. Натроеный файрвол - рулит (а еще правило не ставить всякий левый хлам, и не лазить по левым сайтам). А по поводу настривать кашпера - я ж не ламер, все было настроено. А библиотека в windows\system32 лежала, что всю папку в довереные надо? :) я для себя выбор сделал. а по поводу нездорового кода - когда они p-key киллер выпустили, кашпер бы этот код все одно не отловил бы, а чтоб отослать инфу с компа, надо пройти через файрвол, и тут он получит по рукам :)

Nics
25.12.2009, 14:55
чтоб отослать инфу с компа, надо пройти через файрвол, и тут он получит по рукам
с чем тот же KIS недурно справляется уже не первый год...

Mantikor
25.12.2009, 16:08
с чем тот же KIS недурно справляется уже не первый год...

Так на здоровье, я ж не отговариваю... У меня Outpost справляется, и тоже не один год, я ж никого не агитирую им пользоваться. Главное потом не плакать, что что-то не работает и не запускается. :)

Nics
25.12.2009, 16:43
Главное потом не плакать, что что-то не работает и не запускается.
вот для ентого и работают 2-3 машины.. и оперативнее, и надежнее

jblack
26.12.2009, 01:40
drweb недавно поменял ядро и после обновления тоже снес mxkey и samsung HWK, упаковщик ему не понравился пришлось добавлять в исключения.

http://www.mcrf.ru/forum/attachment.php?attachmentid=13473&stc=1&d=1261781104

Здесь был вложен файл: drweb.jpg (55.9 Кб), но к сожалению был утерян. Если он у Вас есть, свяжитесь с администрацией для его восстановления. Спасибо.

Mantikor
26.12.2009, 01:54
вот для ентого и работают 2-3 машины.. и оперативнее, и надежнее

Вот когда на этих 2-3 машинах ВСЕ настроено и работает, вот тогда надежно и оперативно получается :)

Layder
26.12.2009, 12:20
развели полемику...
скорее всего файл создается для того, чтобы в основном теле программы не было кода для чего-то.
т.е. программа создает модуль, который выполняет какие-то функции, только на время пока эти функции необходимы - создание-запись rpl.
не исключено, что этот модуль забирает часть необходимых данных с сервера продукта, опять же с целью защиты...
все это надо анализировать, а не развешивать ярлыки.

Rtehnik
26.12.2009, 13:06
Или может ASK-RPL тырит, с целью их дальнейшей расшифровки (за одно и бот сеть, которая всё это дело рассчитывать будет), благородная затея:ржунимагу:
Не зря ведь есть предупреждение:
! Категорически запрещается публиковать где-либо IMEI, RAP ID, а так же сами ASK и RPL файлы расчитаные на нашем сервере !