Страница 7 из 16 Первая ... 34567891011 ... Последняя
Показано с 121 по 140 из 316.

AVZ 3.80 - тестирование, обсуждение, предложения по доработке

  1. #121
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3416
    Цитата Сообщение от MOCT
    означает ли это, что скоро будет новая версия? :-)
    Несомненно - после выходных


    Цитата Сообщение от MOCT
    просто использование термина "Vir" сразу смущает
    Меня это тоже смущает - но менять исторически прижившийся ключ проблемно

    Цитата Сообщение от MOCT
    интересно, а как Вы решили для себя снятие некоторых крипторов, типа MEW или Yoda Crypt?
    А их снять достаточно просто - если идти по пути SandBox ... - т.е. рано или поздно продукт распакуется и начнет исполнение. Второй путь - распаковка пошаговой эмуляцией - нечто подобное сделано в VBA

    Цитата Сообщение от MOCT
    p.s. программу скачал, буду тестировать. надеюсь, что другие замеченные проблемы и пожелания будут учтены в ближайших версиях.
    Замечаниям/предложениям я всегда рад, тем более что мелкие замечания достаточно легко править ...

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #122
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    163
    Цитата Сообщение от Зайцев Олег
    Меня это тоже смущает - но менять исторически прижившийся ключ проблемно
    можно оставить старый, но в новых релизах (в хелпе) афишировать только новый. имена будут разные, а выполнять одно и то же.

    Цитата Сообщение от Зайцев Олег
    А их снять достаточно просто - если идти по пути SandBox ... - т.е. рано или поздно продукт распакуется и начнет исполнение.
    а как же anti-debugging tricks?

    Предлагаю в лог AVZ (и текстовый, и HTM) включать версию ОС и, опционально, версию броузера.

  4. #123
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для HATTIFNATTOR
    Регистрация
    14.11.2004
    Адрес
    Russia
    Сообщений
    1,391
    Вес репутации
    237
    При наведении курсора в карантине на кнопку "восстановить" в подсказке - "удалить отмеченные файлы"

  5. #124
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для SDA
    Регистрация
    07.01.2005
    Адрес
    Москва
    Сообщений
    7,168
    Вес репутации
    3193
    Олег! Внеси пожалуйста в базу чистых файлов библиотеку или полностью прогу WinPatrol 9.7.0.22 (АВЗ перехватывает работу монитора WinPatrol) http://www.winpatrol.com/cgi-bin/ver....7.0.22&Loc=en

    C:\PROGRA~1\BILLPS~1\WINPAT~1\PATROLPRO.DLL --> Подозрение на Keylogger или троянскую DLL

  6. #125
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    163
    По поводу упорядочивания имен. Игорда получаются смешные ситуации - когда три файла из одного пакета называются тремя разными именами. Например как тут:

    C:\temp\SmileyCentralInitialSetup1.0.0.8.cab>>>>> Âèðóñ !! Spy.FunWebProducts
    C:\temp\SmileyCentralInitialSetup1.0.0.8.cab/{CAB}/f3initialsetup1.0.0.8-2.inf>>>>> Âèðóñ !! Spy.MyWebSearch
    C:\temp\SmileyCentralInitialSetup1.0.0.8.cab/{CAB}/f3Setup1.exe>>>>> Âèðóñ !! AdvWare.ToolBar.MyWebSearch

    кстати, не знаю как будет читаться слово "Вирус" после отправки этого сообщения, но этот кусок я скопировал прям из окна программы АВЗ.

    Вот эти два тоже из одного источника:
    EGDACCESS_1059_XP.cab/{CAB}/EGDACCESS_1059.dll>>>>> Âèðóñ !! Dialer.Win32.InstantAccess
    svcsysnet32_FR_XP.cab/{CAB}/svcsysnet32.dll>>>>> Âèðóñ !! Dialer.Win32.E-Group.q
    но имена почему-то разные...

  7. #126
    Full Member Репутация
    Регистрация
    30.07.2005
    Сообщений
    82
    Вес репутации
    73
    Олег
    Самый продолжительный этап ,естественно
    3. Сканирование дисков
    Но до его завершения никакой информации нет.
    Специально ожидаешь полное завершение?

  8. #127
    Geser
    Guest
    Короче прикол такой. Иду в "Модули пространства ядра", и вужу там два драйвера которые не зелёные. Пытаюсь найти их на диске, а файлов с такими именами нет. В чём прикол?
    Последний раз редактировалось Geser; 24.01.2007 в 23:08.

  9. #128
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3416
    Цитата Сообщение от Geser
    Короче прикол такой. Иду в "Модули пространства ядра", и вужу там два драйвера которые не зелёные. Пытаюсь найти их на диске, а файлов с такими именами нет. В чём прикол?
    Это известная "шутка юмора", допустимая для драйверов. Суть ее в том, что можно создать на диске файл *.sys, загрузить его как драйвер и тут-же удалить. Т.е. драйвер спокойно висит в памяти, а файла на диске давно нет. Такое еще, кстати, очень хорошо можно наблюдать на программах от SysInternals - можно запустить тот-же RegMon - драйвер от него виден в модулях пространства ядра, а на диске его нет.

  10. #129
    Geser
    Guest
    Цитата Сообщение от Зайцев Олег
    Это известная "шутка юмора", допустимая для драйверов. Суть ее в том, что можно создать на диске файл *.sys, загрузить его как драйвер и тут-же удалить. Т.е. драйвер спокойно висит в памяти, а файла на диске давно нет. Такое еще, кстати, очень хорошо можно наблюдать на программах от SysInternals - можно запустить тот-же RegMon - драйвер от него виден в модулях пространства ядра, а на диске его нет.
    Тогда вопрос такой. С целью индентификации и исследования (скажем какой вредоносный/чистый драйвер, нужно получить его код для внесения в базу) можно ли сделать дамп этого драйвера на диск?

  11. #130
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3416
    Цитата Сообщение от MOCT
    По поводу упорядочивания имен. Игорда получаются смешные ситуации - когда три файла из одного пакета называются тремя разными именами. Например как тут:

    C:\temp\SmileyCentralInitialSetup1.0.0.8.cab>>>>> Spy.FunWebProducts
    C:\temp\SmileyCentralInitialSetup1.0.0.8.cab/{CAB}/f3initialsetup1.0.0.8-2.inf>>>>> Spy.MyWebSearch
    C:\temp\SmileyCentralInitialSetup1.0.0.8.cab/{CAB}/f3Setup1.exe>>>>> AdvWare.ToolBar.MyWebSearch

    кстати, не знаю как будет читаться слово "Вирус" после отправки этого сообщения, но этот кусок я скопировал прям из окна программы АВЗ.

    Вот эти два тоже из одного источника:
    EGDACCESS_1059_XP.cab/{CAB}/EGDACCESS_1059.dll>>>>> Âèðóñ !! Dialer.Win32.InstantAccess
    svcsysnet32_FR_XP.cab/{CAB}/svcsysnet32.dll>>>>> Âèðóñ !! Dialer.Win32.E-Group.q
    но имена почему-то разные...
    тут главная проблема в том, что на анализ то эти звереи поступают в разное время и порознь - отсюда и разнобой с именами. Например, f3initialsetup1.0.0.8.inf попал в базу 02.02.2004, а последний образец AdvWare.ToolBar.MyWebSearch - 23.08.2005. Аналогично с порнозвонилками - но тут имена даны по Касперскому, хотя идея та-же - обычно имена им даются по копирайтам или заголовку окна

  12. #131
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3416
    Цитата Сообщение от DimaT
    Олег
    Самый продолжительный этап ,естественно
    3. Сканирование дисков
    Но до его завершения никакой информации нет.
    Специально ожидаешь полное завершение?
    Т.е. как никакой информации нет ?? Пока идет сканирования, ползет прогресс индикатор (правда, он врет иногда - т.к. сканирование диска и подсчет файлов идут параллельно).

  13. #132
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    163
    Цитата Сообщение от Зайцев Олег
    тут главная проблема в том, что на анализ то эти звереи поступают в разное время и порознь - отсюда и разнобой с именами. Например, f3initialsetup1.0.0.8.inf попал в базу 02.02.2004, а последний образец AdvWare.ToolBar.MyWebSearch - 23.08.2005. Аналогично с порнозвонилками - но тут имена даны по Касперскому, хотя идея та-же - обычно имена им даются по копирайтам или заголовку окна
    про даты - понятное дело. но ведь регулярно выходят новые версии АВЗ с новыми базами, и в этих выпусках можно проводить переименования.
    про КАВ - в нем тоже регулярно осуществляются переименования вирусов и троянцев, когда становится понятно к какому семейству они принадлежат.
    про заголовки окон - понятно что в одном пакете есть программы с заголовками (например) Install и Uninstall, но это вовсе не значит, что программы совершенно различны и ничего общего друг с другом не имеют.
    про необходимость переименования - гораздо понятнее, когда на диске находятся троянцы с одним именем, но с разными версиями. и ставит в тупик, когда находится десяток различных имен (а на самом-то деле ловить нужно одну единственную программу).
    p.s. выпуск daily еще не налажен?

  14. #133
    Geser
    Guest
    Цитата Сообщение от MOCT
    про необходимость переименования - гораздо понятнее, когда на диске находятся троянцы с одним именем, но с разными версиями. и ставит в тупик, когда находится десяток различных имен (а на самом-то деле ловить нужно одну единственную программу).
    p.s. выпуск daily еще не налажен?
    Учитывая что Олег занимается программой один, думаю будет намного разумнее если он будет тратить время на её усовершенствование и пополнение баз, а не на постоянное переименование находимых "зверей".

  15. #134
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    163
    Цитата Сообщение от Geser
    Учитывая что Олег занимается программой один, думаю будет намного разумнее если он будет тратить время на её усовершенствование и пополнение баз, а не на постоянное переименование находимых "зверей".
    кто-то мешает ему помочь? или Олег сам против?

  16. #135
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3416
    Цитата Сообщение от Geser
    Учитывая что Олег занимается программой один, думаю будет намного разумнее если он будет тратить время на её усовершенствование и пополнение баз, а не на постоянное переименование находимых "зверей".
    Я вот поэтому и не трачу на это время - дело в том, что меня больше интересует праввильное отнесение к классу (например, Dialer), а дальше уже конкретное название мелочи (периодически конечно я причесываю базу, но не системно). Тут очень много исключений - например, несколько компонент AdWare.BetterInternet тот-же KAV считает троянами (и правильно по сути считает), причем с разными именами. Некоторые Dialer идут как Trojan.Dialer.<буквы> ... а многие известные ввобще идут как Diualer.Gen - поскольку аналитикам явно лень их относить к некому классу.
    MOCT
    Помочь в разгребании базы очень непросто - там около 17 тыс. записаей без повторов,

  17. #136
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3416
    Цитата Сообщение от Geser
    Тогда вопрос такой. С целью индентификации и исследования (скажем какой вредоносный/чистый драйвер, нужно получить его код для внесения в базу) можно ли сделать дамп этого драйвера на диск?
    Дамп сделать можно - и опознавать потом по этому дампу ...

  18. #137
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    163
    Цитата Сообщение от Зайцев Олег
    Я вот поэтому и не трачу на это время - дело в том, что меня больше интересует праввильное отнесение к классу (например, Dialer),
    ...
    Помочь в разгребании базы очень непросто - там около 17 тыс. записаей без повторов,
    Я, в свое время, приводил примеры, когда и классы путают.

    По поводу базы - я никогда и не говорил, что нужно все бросить и только и заниматься как переименовыванием записей. Также я не говорил, что следить за этим должен сам автор. Но когда курьезные наименования выявляются кем-либо, то не так сложно их переименовать. Надеюсь, что я не заблуждаюсь.

  19. #138
    Geser
    Guest
    Бага.
    Винда находится d:\win_xp
    АВЗ запускают из e:\virus\Инфо\backdoor_win32_rbot-gen\avz3\avz3\avz.exe
    В результате имеем
    1.2 Поиск перехватчиков API, работающих в KernelMode
    Ошибка - не найден файл (\WIN_XP\system32\ntoskrnl.exe)

  20. #139
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    08.05.2005
    Сообщений
    74
    Вес репутации
    86
    Есть предложение по базе безопасных файлов - в дистрибутивах, например, винды, офиса, есть куча cab-ов, chm-ов. Да и в установленном офисе CHM есть кучей. Они однозначно типовые и пользователем не меняются. Может, стоило бы определять их по контрольной сумме и внутрь не лезть?

  21. #140
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3416
    Цитата Сообщение от UFANych
    Есть предложение по базе безопасных файлов - в дистрибутивах, например, винды, офиса, есть куча cab-ов, chm-ов. Да и в установленном офисе CHM есть кучей. Они однозначно типовые и пользователем не меняются. Может, стоило бы определять их по контрольной сумме и внутрь не лезть?
    Я думаю по этому поводу - но AVZ проверяет контролльную сумму всего файла, и расчет суммы может быть сопоставим с проверкой файла по нагрузке на систему. Тут есть другая идея - контролировать размер - если файл с таким размером есть, то CRC первых 2 кб, последних 2 кб - при его совпадении CRC всего файла. Тогда ускорение будет, причем существенное.

Страница 7 из 16 Первая ... 34567891011 ... Последняя

Похожие темы

  1. AVZ 3.75 - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 53
    Последнее сообщение: 28.02.2007, 03:18
  2. AVZ 4.19 - 4.21 + AVZGuard - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 520
    Последнее сообщение: 12.12.2006, 16:07
  3. AVZ 4.18 + AVZGuard - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 55
    Последнее сообщение: 19.07.2006, 17:36
  4. AVZ 4.16 + AVZGuard - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 108
    Последнее сообщение: 14.06.2006, 09:40
  5. AVZ 4.00 - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 406
    Последнее сообщение: 22.02.2006, 11:37

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00916 seconds with 16 queries