Вирусы и реакция Comodo

Сегодня нашел вирусняк на другом компьютере, вылечил в ручную так как Comodo его не находил, естественно перед удалением скопировал себе в копилку :wink: Суть вируса всем знакомая (отправьте sms), но меня удивило то что ни Win 7 ни Comodo на него никак не реагировали :embarassed: скорее всего проблема в названии файла csrss.exe Отправил файл в центр CIS пусть тоже поковывряються. Всем кому интересно прикрепляю файл (он уже обезврежен, при перезагрузки копьютера всё будет работать нормально)

прикреплённый файл удален, как противоречащий Политике форума Comodo(§8 п.6)!

отредактировано: SerB

Чем отлавливали,и по возможности полное название вируса.У каждого антивирусного пакета свои обозначения одних и тех же вирусов.Если вирус пойман эвристикой правдоподобность ваших заявлений под сомнением.Опишите подробно.

Собственно как это не странно но вычислил логически (эвристика тоже ничего недала) потому как этот файл был там где ему быть не положенно, а именно в корневой папке диска С: Что касается вируса то скорее всего это PC Defender так как он блокирует компьютер и просит отправить СМС для разблокировки и еще раз повторюсь что не один антивирь его не опазнал и как вирус, а также не срабатывал защитник Windows.

P.S. Файлы шерстил вручную через LiveCD. Скорее всего антивири не находили его потому как его название добавлено как доверенное, ведь в Винде есть родной файл с таким же названием который отвечает за процесс исполнения клиент-сервер.

P.S. Файлы шерстил вручную через LiveCD. Скорее всего антивири не находили его потому как его название добавлено как доверенное, ведь в Винде есть родной файл с таким же названием который отвечает за процесс исполнения клиент-сервер.

не по названию они добавляются в доверенные, но по цифровой подписи…

в VirusTotal не пробовали его отправлять?

То есть я понимаю вы его заподозрили лишь по неправильному местоположению?Все на догадках?Для начала нужно было отправить туда куда написали.И если уж его опознали,только тогда принимать меры.http://camas.comodo.com/cgi-bin/submit
Comodo Antivirus Database | Submit Files for Malware Analysis
Я например так промучался с многими вполне легитимными приложениями.

Проблема в том что не у всех есть доступ в интернет у нас в Новосибирске. Вычислил? Да на догадках как не прискорбно… Вот результаты VirusTotal :

Antivirus Version Last Update Result
AhnLab-V3 2011.03.11.02 2011.03.11 Trojan/Win32.Swisyn
AntiVir 7.11.4.166 2011.03.11 TR/Swisyn.ayow.1
Antiy-AVL 2.0.3.7 2011.03.09 -
Avast 4.8.1351.0 2011.03.11 Win32:Rootkit-gen
Avast5 5.0.677.0 2011.03.11 Win32:Rootkit-gen
AVG 10.0.0.1190 2011.03.11 Generic21.ANXB
BitDefender 7.2 2011.03.11 Trojan.Generic.5575835
CAT-QuickHeal 11.00 2011.03.11 -
ClamAV 0.96.4.0 2011.03.11 -
Commtouch 5.2.11.5 2011.03.11 -
Comodo 7941 2011.03.11 -
DrWeb 5.0.2.03300 2011.03.11 Trojan.MulDrop2.7840
Emsisoft 5.1.0.2 2011.03.11 Trojan.Win32.Swisyn!IK
eSafe 7.0.17.0 2011.03.10 -
eTrust-Vet 36.1.8210 2011.03.11 -
F-Prot 4.6.2.117 2011.03.11 -
F-Secure 9.0.16440.0 2011.03.11 Gen:Win32.Malware.MG0@aKqcpCic
Fortinet 4.2.254.0 2011.03.11 W32/Swisyn.AYOW!tr
GData 21 2011.03.11 Trojan.Generic.5575835
Ikarus T3.1.1.97.0 2011.03.11 Trojan.Win32.Swisyn
Jiangmin 13.0.900 2011.03.11 -
K7AntiVirus 9.93.4081 2011.03.11 -
Kaspersky 7.0.0.125 2011.03.11 Trojan.Win32.Swisyn.ayow
McAfee 5.400.0.1158 2011.03.11 -
McAfee-GW-Edition 2010.1C 2011.03.11 -
Microsoft 1.6603 2011.03.11 -
NOD32 5944 2011.03.11 -
Norman 6.07.03 2011.03.10 -
nProtect 2011-02-10.01 2011.02.15 -
Panda 10.0.3.5 2011.03.11 -
PCTools 7.0.3.5 2011.03.11 -
Prevx 3.0 2011.03.11 -
Rising 23.48.04.03 2011.03.11 -
Sophos 4.63.0 2011.03.11 -
SUPERAntiSpyware4.40.0.1006 2011.03.11 -
Symantec 20101.3.0.103 2011.03.11 -
TheHacker 6.7.0.1.147 2011.03.11 -
TrendMicro 9.200.0.1012 2011.03.11 -
TrendMicro-HouseCall9.200.0.1012 2011.03.11 -
VBA32 3.12.14.3 2011.03.11 -
VIPRE 8664 2011.03.11 Trojan.Win32.Generic!BT
ViRobot 2011.3.11.4353 2011.03.11 -
VirusBuster 13.6.245.0 2011.03.10 -

Однако 4 марта 2011 года ни DrWeb, ни Kaspersky, ни Avast его не нашли при сканировании :frowning:

В топку этот файл…

Перед удалением из системы пожалуйста отошлите его сюда для анализа и добавления его в сигнатуры антивируса Comodo. Только отметьте в типах файла(File Type:) - Malware/Suspicious

Улыбнуло:

Однако 4 марта 2011 года ни DrWeb, ни Kaspersky, ни Avast его не нашли при сканировании
- значит 04.03.11 он еще zero-day зловредом был

Выполнено :wink:

Спасибо!

з.ы. И добро пожаловать на форум :wink:

Что-то долго не добавляют зверька в базы. Еще на прошлой неделе отправил файл через сам CIS и через форму отправки на сайте, до сих пор тишина… Вчера отправил Авасту для интереса, вчера же и добавили.
На VT VirusTotal

Якобы быстрее добавляют при отправки через форум. https://forums.comodo.com/av-false-positivenegative-detection-reporting/submit-malware-here-to-be-blacklisted-2012-no-live-malware-t80088.705.html
но по опыту знаю, что все равно долго.

Будем ждать. А вот ложняки фиксят быстро, через форму на сайте отправлял несколько раз, оперативно решалось с ответом на мыло.

Инфекция загрузчиков (MBR-VBR-IPL) тоже принимается к рассмотрению (на данный момент пакет CIS v5.10 например эту инфекцию не видит, ее видит и лечит только CCE в режиме сканирования с включенной опцией проверки MBR) ?! 88)

знаем… тут как, все что связано хоть с каким-нибудь лечением АВ, считает лже наукой. )) Для этого есть спец. утилита.
обидно, когда с буткитом справляются лидеры АВ индустрии, а комодыч в это время курит в сторонке.

а, ну тогда ладно (хорошо хоть есть такие утилиты как UVS и CCE которые выручают в таких ситуациях), что касается лидеров АВ индустрии то там на мой взгляд тоже не все так радужно, ранее установленные NOD v4 затем (вместо первого) Mcafee 8.8i так же ни как не реагировали на эту гадость 88)…

для поиска зловредов рекомендую использовать

Emsisoft Kit! Очень классная штука, может даже лучшая! Все время новую скачевать не нужно, можно обновить с проги! Не раз выручала когда Dr.Web & Kaspersky ничего не смогли увидеть…

AVZ - старый добрый Зайцев! ))

Вот только я слышал, что она весьма параноидальна, ещё более, чем Комод.

Вот только я слышал, что она весьма параноидальна, ещё более, чем Комод.
у меня такое же мнение сложилось.