Страница 20 из 27 Первая ... 10161718192021222324 ... Последняя
Показано с 381 по 400 из 523.

AVZ 4.25

  1. #381
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1724
    Предлагаю сделать сигнатурный детект на пакеры и крипторы, которыми пакуются преимущественно malware.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #382
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для aintrust
    Регистрация
    17.05.2005
    Сообщений
    1,141
    Вес репутации
    323
    Цитата Сообщение от Зайцев Олег Посмотреть сообщение
    ...CRC проверяется по базе чистых. Если файл там обнаруживается, то он признается безопасным и процесс проверки завершается. Если нет, то производится проверка по базе MS.
    Я всегда (наивно) полагал, что зеленым цветом отображаются только те файлы, что находятся в базе безопасных AVZ, а оказалось, что совсем даже и нет! Я бы, наверное, в таком случае предложил показывать файлы из каталога Майкрософта цветом, отличным от зеленого (синим?), т.к., полагаю, при желании можно обмануть AVZ при проверке файла только по каталогу (надо будет подумать над этим на досуге).

    PS. Попробуй смоделировать ситуацию с этим багом у себя, исключив пару-тройку системных файлов из базы безопасных и включив режим AVZGuard.
    Последний раз редактировалось aintrust; 30.06.2007 в 21:31. Причина: PS и пара уточнений...

  4. #383
    Junior Member Репутация
    Регистрация
    02.07.2007
    Сообщений
    7
    Вес репутации
    67
    Олег, я поставил версию 4.25 (пробовал и русскую и английскую), но почему-то не идет обновление файл main028.avz. - пробовал два раза на разных языковых версиях, а вот сейчас смотрю на русской прошло, идет main030.avz Что это может быть, отсутствие доступа к файлу обновления из-за перегрузки сервера обновлений? Вот сейчас написал, что загрузочный файл 031 - поврежден? Запущу еще. Вот все обновления установились. Ошибка возникает из-за перегрузки?
    Базу обновлений можно использовать в разных языковых версиях, или нужно обновлять на англоязычную повторно уже из ее интерфейса?

  5. #384
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от krserv Посмотреть сообщение
    Олег, я поставил версию 4.25 (пробовал и русскую и английскую), но почему-то не идет обновление файл main028.avz. - пробовал два раза на разных языковых версиях, а вот сейчас смотрю на русской прошло, идет main030.avz Что это может быть, отсутствие доступа к файлу обновления из-за перегрузки сервера обновлений? Вот сейчас написал, что загрузочный файл 031 - поврежден? Запущу еще. Вот все обновления установились. Ошибка возникает из-за перегрузки?
    Базу обновлений можно использовать в разных языковых версиях, или нужно обновлять на англоязычную повторно уже из ее интерфейса?
    Я заливал базы на сервер не так давно - канал тормозил и процесс этот шел долго. Если запустить обновление в такой момент - будет ошибка, потом она самоустранится. На всякий случай я перезалью сейчас базы еще разок - в логах автоматики сообщение о проблемах с файлом main031, передача возобновлялась после таймаута.
    База общая для en/ru, поэтому можно обновиться один раз и затем подсунуть базу (т.е. всю папку Base) в другую версию.

  6. #385
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muffler
    Регистрация
    03.05.2006
    Адрес
    U.S.
    Сообщений
    713
    Вес репутации
    856
    Предлагаю сделать сигнатурный детект на пакеры и крипторы, которыми пакуются преимущественно malware.
    Предлагаю сделать сигнатурный детект на все пакеры и крипторы в расширеном анализе эвристика.

  7. #386
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1724
    Muffler, как Вы понимаете слово "все"? Вам нужна информация о том упакован файл или нет?

  8. #387
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Muffler
    Регистрация
    03.05.2006
    Адрес
    U.S.
    Сообщений
    713
    Вес репутации
    856
    Вам нужна информация о том упакован файл или нет?
    Да, упакован или нет, если да то каким пакером или криптором, но только эту проверку делать в расширеном анализе эвристика...

  9. #388
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1724
    Тогда к названию пакера\криптора добавить информацию, например что он часто используется в malware.

  10. #389
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.01.2007
    Сообщений
    70
    Вес репутации
    80
    Вчера столкнулся с runtime2.sys - "Win32/Rootkit.Agent.EY" троян по классификации от Eset - помоем драйвер себя еще и маскировал.
    Но главной особенностью было то, что когда AVZ пытается его обнаружить (детектировать работу rootkit, не снимая перехваты), руткит генерит бсод. Еще это было дополнено одним процессом, который тож нельзя было прибить, который загружал процессор на 98%, так что окошки открывались минуты по две, хотел сформатнуть все).

  11. #390
    Visiting Helper Репутация Репутация Репутация Аватар для XL
    Регистрация
    25.02.2006
    Адрес
    почти Москва
    Сообщений
    157
    Вес репутации
    75
    Цитата Сообщение от Mad Scientist Посмотреть сообщение
    Вчера столкнулся с runtime2.sys - "Win32/Rootkit.Agent.EY" троян по классификации от Eset - помоем драйвер себя еще и маскировал.
    Но главной особенностью было то, что когда AVZ пытается его обнаружить (детектировать работу rootkit, не снимая перехваты), руткит генерит бсод. Еще это было дополнено одним процессом, который тож нельзя было прибить, который загружал процессор на 98%, так что окошки открывались минуты по две, хотел сформатнуть все).
    Это еще что. Я как-то во второй день после отпуска в мае наткнулся на машинку, в которой прижились оба runtime'ма (1 и 2), poof$proof.sys$еще_какая-то_третьекомпонетная_хрень, патченный ndis.sys и еще пара-тройка троянских низкоуровневых модулей (названия щас не помню уже). Я просидел там часа полтора, а ребутился раз 20 вынужденным образом и не по своей воле. В bsod комп кидал не только доход AVZ до кернелмода, но и запуск gmer. А не сняв хуки кернелмода, делать что-либо на такой машине бессмысленно. Включаешь avz guard и руками чистишь автозапуск, обновляешь страницу и ключики убитые восстанавливаются на глазах. Веселуха...
    Кое-что обезвредил при помощи RKU (его запуск и снятие хуков не бсодили, видимо, он их аккуратнее снимает), кое-что путем вычисления через менеджер служб и драйверов с последующим ручным написанием скрипта. Звери эволюционируют и становятся агрессивными.
    Если что-то непонятное плывет к Вам прямо в руки, то не спешите обладать им! Приглядитесь, возможно, оно просто не тонет...

  12. #391
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    25.02.2007
    Сообщений
    8,032
    Вес репутации
    1724
    Цитата Сообщение от XL Посмотреть сообщение
    Звери эволюционируют и становятся агрессивными.
    AVZ тоже не стоит на месте. Будем надеятся, что в AVZ 4.26 таких проблем не будет.

  13. #392
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от Mad Scientist Посмотреть сообщение
    Вчера столкнулся с runtime2.sys - "Win32/Rootkit.Agent.EY" троян по классификации от Eset - помоем драйвер себя еще и маскировал.
    Но главной особенностью было то, что когда AVZ пытается его обнаружить (детектировать работу rootkit, не снимая перехваты), руткит генерит бсод.
    Видимо, стоит тупой детект загрузки драйвера ... это устранимо

  14. #393
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    05.07.2007
    Адрес
    Питер
    Сообщений
    137
    Вес репутации
    386

    Ждёмс?

    Цитата Сообщение от Зайцев Олег Посмотреть сообщение
    В начале следующей недели пойдут тесты 4.26,
    Олег, а можно бета-версию скачать?

    Кстати, что там с ошибкой в хелпе насчёт сервиса "прислать чистые"?

  15. #394
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для aintrust
    Регистрация
    17.05.2005
    Сообщений
    1,141
    Вес репутации
    323
    Цитата Сообщение от XL Посмотреть сообщение
    Я просидел там часа полтора, а ребутился раз 20 вынужденным образом и не по своей воле.
    Пару недель назад имел похожий "секс". Первое желание было вообще не связываться, а сделать полную переустановку, однако "клиент" чуть ли не на коленях упрашивал обойтись без переустановки - слишко много всего "нажитого". Убил всех зверей только связкой RkU + AVZ (RkU - для правильной оценки ситуации с руткитами и для снятия хуков, а AVZ, руки и мозги - для остального)... =)

  16. #395
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.11.2004
    Адрес
    Россия
    Сообщений
    1,015
    Вес репутации
    1153
    смотрел недавно, 27.06.2007 по логам на одной из машин: вначале IMON(nod32) задетектил "probably unknown NewHeur_PE virus", юзер не нажал кнопку "дисконнект", через несколько секунд монитор прибил в системе файл:
    C:\WINNT\System32\drivers\netdtect.sys - Win32/Rootkit.Agent.DP trojan - quarantined - deleted

    Интересно, есть ли какие-то данные по тестированию технологии NOD Anti-Stealth?

  17. #396
    Geser
    Guest
    Кстати, очень давно уже говорилось об обнаружении руткитов путём сравнения сканирования диска обычным способом и через драйвер прямого доступа. Я так понимаю это до сих пор не реализовано. Почему?

  18. #397
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от Geser Посмотреть сообщение
    Кстати, очень давно уже говорилось об обнаружении руткитов путём сравнения сканирования диска обычным способом и через драйвер прямого доступа. Я так понимаю это до сих пор не реализовано. Почему?
    Это медленно (нужно сначала просканировать через API, затем - напрямую, разбирая файловую систему вручную), и в случае новых зловредов не поможет - они просто не маскируются, так как куда проще и надежнее ограничить доступ к файлу, чем маскировать его.

  19. #398
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    999
    В последнее время участились случаи в разделе "помогите" , заражения серверов 2000, 2003. Очень нужны скрипты лечения "Настройки SPI/LSP" .

  20. #399
    Geser
    Guest
    Цитата Сообщение от Зайцев Олег Посмотреть сообщение
    Это медленно (нужно сначала просканировать через API, затем - напрямую, разбирая файловую систему вручную), и в случае новых зловредов не поможет - они просто не маскируются, так как куда проще и надежнее ограничить доступ к файлу, чем маскировать его.
    Медленно это не аргумент. Это всёравно что сказать что не нужно в антивирусах делать полное сканирование, потому что это медленно. Функция нужна. А тратить время или нет, это уж пусть каждый решает сам.

    А если уж новые зловреды ограничивают доступ, то автоматически напрашивается добавление в протокол сканирования всех файлов доступ к которым ограничен.

  21. #400
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от drongo Посмотреть сообщение
    В последнее время участились случаи в разделе "помогите" , заражения серверов 2000, 2003. Очень нужны скрипты лечения "Настройки SPI/LSP" .
    Уже сдалано, лечение и бекап LSP, помогает в 99.99% случаев. Для определенности начинаем приватные тесты альфы AVZ 4.26 завтра, в закрытом разделе ...

Страница 20 из 27 Первая ... 10161718192021222324 ... Последняя

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00815 seconds with 17 queries