Страница 19 из 27 Первая ... 9151617181920212223 ... Последняя
Показано с 361 по 380 из 523.

AVZ 4.25

  1. #361
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muffler
    Регистрация
    03.05.2006
    Адрес
    U.S.
    Сообщений
    713
    Вес репутации
    856
    Цитата Сообщение от Зайцев Олег Посмотреть сообщение
    Это как - не совсем понял ?
    Типа проверить файл по базе зловредов AVZ. Эта фича есть в командной строке, но хорошо было бы её вывести в GUI...

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #362
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от Muffler Посмотреть сообщение
    Типа проверить файл по базе зловредов AVZ. Эта фича есть в командной строке, но хорошо было бы её вывести в GUI...
    А, это элементарно - добавлю

  4. #363
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для aintrust
    Регистрация
    17.05.2005
    Сообщений
    1,141
    Вес репутации
    323
    Заметил очень странный баг в AVZ: при включении режима AVZGuard небольшая часть файлов системных процессов (у меня, к примеру, всегда - snmp.exe) и часть системных DLL (shell32.dll, browseui.dll и многие другие) начинают отображаться черным цветом (вместо зеленого). После выключения AVZGuard все снова приходит в норму.

    Детально не разбирался, но полагаю, что AVZGuard как-то мешает AVZ "увидеть" эти файлы, т.к. похожая история происходит и с проверкой цифровой подписи файлов. Вот пример:
    Файл: C:\WINDOWS\system32\browseui.dll. Результат: Файл прошел контроль подлинности Microsoft
    Файл: C:\WINDOWS\system32\browseui.dll. Результат: Файл НЕ прошел контроль подлинности Microsoft
    Первое сообщение - AVZGuard не включен, второе сообщение - сразу же после включения AVZGuard.

    Кто-нибудь еще имеет такой глюк?

  5. #364
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от aintrust Посмотреть сообщение
    Заметил очень странный баг в AVZ: при включении режима AVZGuard небольшая часть файлов системных процессов (у меня, к примеру, всегда - snmp.exe) и часть системных DLL (shell32.dll, browseui.dll и многие другие) начинают отображаться черным цветом (вместо зеленого). После выключения AVZGuard все снова приходит в норму.

    Детально не разбирался, но полагаю, что AVZGuard как-то мешает AVZ "увидеть" эти файлы, т.к. похожая история происходит и с проверкой цифровой подписи файлов. Вот пример:

    Первое сообщение - AVZGuard не включен, второе сообщение - сразу же после включения AVZGuard.

    Кто-нибудь еще имеет такой глюк?
    Надо такое проверить. Гипотеза - эти файлы отсутствуют в базе AVZ и есть в базе MS. При включении Guard он давит доступ к этим файлами и система не может проверить их ЭЦП по запросу AVZ.

  6. #365
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для aintrust
    Регистрация
    17.05.2005
    Сообщений
    1,141
    Вес репутации
    323
    Цитата Сообщение от Зайцев Олег Посмотреть сообщение
    Надо такое проверить. Гипотеза - эти файлы отсутствуют в базе AVZ и есть в базе MS. При включении Guard он давит доступ к этим файлами и система не может проверить их ЭЦП по запросу AVZ.
    Нет-нет, эти файлы точно есть в базе "безопасных" AVZ - они же при выключении AVZGuard становятся зелеными! Кроме того, проверил специально:
    Файл: C:\WINDOWS\system32\browseui.dll. Результат: Файл обнаружен в базе системных и безопасных объектов AVZ
    Файл: C:\WINDOWS\system32\browseui.dll. Результат: Файл НЕ обнаружен в базе системных и безопасных объектов AVZ
    Первое сообщение - AVZGuard выключен, второе - сразу после включения.

    Странно то, что таких файлов - довольно немного. Попробуй глянуть в DLL-ках системных процессов после включения AVZGuard в окне Диспетчера процессов.

  7. #366
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для aintrust
    Регистрация
    17.05.2005
    Сообщений
    1,141
    Вес репутации
    323
    Проверил дома - то же самое, только процессы и DLL-ки другие (к примеру, explorer, winlogon и т.д.). Из порядка 40 процессов после включения AVZGuard "чернеют" 5, причем каждый раз меняют цвет одни и те же процессы (как системные, так и нет) - т.е. определенная стабильность в поведении AVZ имеет место. Проявляется не только в окне Диспетчера процессов, но также и в модулях ядра, и в autoruns и т.д. - видимо, вообще везде.

    Явный баг? Или у меня супер-руткит спрятался? =) Кто-нибудь еще, помимо меня, это проверял?

    PS. Никакого специально софта, который мог бы провоцировать такое поведение AVZ, у меня не установлено. Версия, кстати, 4.25.

    PPS. А вот сейчас мои эксперименты вообще привели к синьке из-за ошибки в драйвере AVZGuard. Олег, ты в последнее время в нем ничего не переделывал случаем?

  8. #367
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от aintrust Посмотреть сообщение
    Проверил дома - то же самое, только процессы и DLL-ки другие (к примеру, explorer, winlogon и т.д.). Из порядка 40 процессов после включения AVZGuard "чернеют" 5, причем каждый раз меняют цвет одни и те же процессы (как системные, так и нет) - т.е. определенная стабильность в поведении AVZ имеет место. Проявляется не только в окне Диспетчера процессов, но также и в модулях ядра, и в autoruns и т.д. - видимо, вообще везде.

    Явный баг? Или у меня супер-руткит спрятался? =) Кто-нибудь еще, помимо меня, это проверял?

    PS. Никакого специально софта, который мог бы провоцировать такое поведение AVZ, у меня не установлено. Версия, кстати, 4.25.

    PPS. А вот сейчас мои эксперименты вообще привели к синьке из-за ошибки в драйвере AVZGuard. Олег, ты в последнее время в нем ничего не переделывал случаем?
    AVZGuard я очень давно не трогал, наверное порядка года никаких изменений не было. Я проверил для опыта на версии 4.24r4 и на 4.25, там такой баг не проявляется.

  9. #368
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1724
    У меня с AVZGuard, svchost.exe обнаружен в базе системных и безопасных обьектов. Без AVZGuard, svchost.exe Файл прошел контроль подлинности Microsoft.
    browseui.dll и winlogon не зависимо от AVZGuard находится в базе AVZ.
    Последний раз редактировалось Макcим; 29.06.2007 в 21:33.

  10. #369
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muffler
    Регистрация
    03.05.2006
    Адрес
    U.S.
    Сообщений
    713
    Вес репутации
    856
    Кто-нибудь еще, помимо меня, это проверял?
    Да, у меня такая же фигня...
    к примеру, explorer, winlogon и т.д.
    ...и такие же файлы.

  11. #370
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для aintrust
    Регистрация
    17.05.2005
    Сообщений
    1,141
    Вес репутации
    323
    Цитата Сообщение от Зайцев Олег Посмотреть сообщение
    Я проверил для опыта на версии 4.24r4 и на 4.25, там такой баг не проявляется.
    Странно... Попробую завтра помониторить доступ AVZ к этим файлам-"хамелеонам", может поймаю что-нибудь. Беспокоит то, что у меня это проявляется не на одном компьютере и под немного разными операционками (XP SP1/SP2), причем в не слишком похожих конфигурациях софта.

  12. #371
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для aintrust
    Регистрация
    17.05.2005
    Сообщений
    1,141
    Вес репутации
    323
    Цитата Сообщение от Muffler Посмотреть сообщение
    Да, у меня такая же фигня...
    О! Значит, нас уже двое таких "пострадавших"... =)

  13. #372
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для aintrust
    Регистрация
    17.05.2005
    Сообщений
    1,141
    Вес репутации
    323
    Цитата Сообщение от Maxim Посмотреть сообщение
    У меня с AVZGuard, svchost.exe обнаружен в базе системных и безопасных обьектов. Без AVZGuard, svchost.exe Файл прошел контроль подлинности Microsoft.
    browseui.dll и winlogon не зависимо от AVZGuard находится в базе AVZ.
    Максим, для проверки надо сделать следующее:
    1) запустить AVZ (желательно когда на компьютере все более-менее спокойно и количество процессов стабильно, т.е. не меняется);
    2) запустить в нем Диспетчер процессов и посчитать количество "черных" процессов, после чего закрыть Диспетчер процессов;
    3) сразу же после этого включить режим AVZGuard и проделать то же самое, что и в пункте 2).

    Если кол-во "черных" процессов в случаях 2) и 3) совпадет, значит баг у вас, скорее всего, не проявляется. К проверке файлов по базе Майкрософт пока привязываться не имеет смысла - это вторичное.
    Последний раз редактировалось aintrust; 29.06.2007 в 21:51.

  14. #373
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1320
    Кто-нибудь еще имеет такой глюк?
    Есть такой глюк. Процессы hkcmd.exe и igfxpers.exe после включения AVZGuard почернели (файлы от драйвера встроенного видео Intel).
    AVZ 4.25 Windows XP SP2.

  15. #374
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1724
    Если кол-во "черных" процессов в случаях 2) и 3) совпадет, значит баг у вас, скорее всего, не проявляется.
    Проявляется. Вот скриншоты. Самое интересное, что проявляется на разных файлах (у Вас на системных, у меня на драйвере к принтеру).

  16. #375
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для aintrust
    Регистрация
    17.05.2005
    Сообщений
    1,141
    Вес репутации
    323
    Понятно, глюк имеет место... Спасибо всем, кто принял участие в тестировании!

  17. #376
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    21.04.2005
    Адрес
    Perm, Russia
    Сообщений
    5,794
    Вес репутации
    2297
    Я тоже принимал! Но у меня глюка нет

  18. #377
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для aintrust
    Регистрация
    17.05.2005
    Сообщений
    1,141
    Вес репутации
    323
    Цитата Сообщение от anton_dr Посмотреть сообщение
    Я тоже принимал! Но у меня глюка нет
    Это, конечно, плюс, но баг уже подтвержден - это означает, что он может произойти у кого угодно и в любой ситуации. В общем, его надо изучать, искать и исправлять - и чем скорее, тем лучше.

  19. #378
    Full Member Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.06.2006
    Сообщений
    103
    Вес репутации
    75
    Когда смотришь "Менеджер внедренных DLL", то в графе "Анализатор" не видно текста, он уходит за пределы окна.
    Например "....Передает данные процессу xxxx c:\w" а дальше не видно

  20. #379
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для aintrust
    Регистрация
    17.05.2005
    Сообщений
    1,141
    Вес репутации
    323
    Цитата Сообщение от aintrust Посмотреть сообщение
    В общем, его надо изучать, искать и исправлять - и чем скорее, тем лучше.
    Ну что же, мне все ясно. Файловый мониторинг показал, что включенный AVZGuard "мешает" AVZ получить информацию о цифровой подписи файлов, как я и предположил ранее. Сейчас для меня остается загадкой лишь то, что этот баг проявляется не у всех.

    Итак, подробности. Привожу кусочек лога утилиты FileMon (файл fmon_guard.zip) для окна Диспетчера процессов при включенном AVZGuard. В этом кусочке представлена информация о тех процессах (не в терминах ОС), которые приводят к "почернению" некоторых файлов после включения AVZGuard. Здесь "почернели" следующие файлы (по порядку в логе): winlogon.exe, nvsvc32.exe и explorer.exe. Как видно из лога, сами эти файлы AVZ читает без проблем (от начала и до конца, и ничто ему не мешает), и, видимо, так же без проблем может посчитать их контрольную сумму для проверки по базе "безопасных" (а они там точно присутствуют). Однако, по непонятной мне причине, AVZ начинает вдруг обращаться к системе за проверкой их цифровой подписи по каталогу Microsoft (странно, ведь никто не просит его это делать!) и тут, ввиду присутствия AVZGuard, мешаюшего ему это сделать, AVZ "обламывается". Приняв (что неверно) этот "облом" как ошибку подсчета контрольной суммы, AVZ отрисовывает этот файл черным цветом вместо зеленого. Обратите внимание на еще один момент: файлы ntdll.dll, smss.exe, csrss.exe также имеют цифровую подпись, но AVZ даже и не пытается ее проверить по каталогу Microsoft (почему, ума не приложу) - он удовлетворяется лишь тем, что просто читает эти файлы, подсчитывает для них контрольную сумму, проверяет по своей базе безопасных и затем показывает зеленым цветом.

    Привожу еще один лог (файл fmon_noguard.zip), где показано, как происходит операция чтения файла explorer.exe и его проверка по каталогу Microsoft для случая, когда AVZGuard выключен. Как видим, все ОК, с точки зрения AVZ все идет штатным образом, и, как результат, файл показывается зеленым цветом.
    Последний раз редактировалось aintrust; 14.08.2007 в 22:40.

  21. #380
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Как материал для размышления - AVZ проверяет так: сначала читает данные из файла и расчитывает CRC файла. Если это не удается (файла нет, доступа нет ...), то файл признается небезопасным независимо от прочих условий. Если CRC удается высчитать (т.е. фай есть, его удалось открыть и прочитать его содержимое), то CRC проверяется по базе чистых. Если файл там обнаруживается, то он признается безопасным и процесс проверки завершается. Если нет, то производится проверка по базе MS. В начале следующей недели пойдут тесты 4.26, в ней я воткну дебаг-вывод для функции проверки файла, если баг проявится, узнаем, в чем точно причина.

Страница 19 из 27 Первая ... 9151617181920212223 ... Последняя

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00161 seconds with 17 queries