Страница 6 из 16 Первая ... 2345678910 ... Последняя
Показано с 101 по 120 из 316.

AVZ 3.80 - тестирование, обсуждение, предложения по доработке

  1. #101
    Visiting Helper Репутация
    Регистрация
    03.10.2004
    Сообщений
    699
    Вес репутации
    81
    у меня есть идея - зделать умный анализатор - если файл - вирус / троян / дроппер то лезть внуть на предмет поиска названия вайлов вроде Component searcher
    Всего один дурной бит - и гигабайты лежат в маразме.
    Скажи мне свою OS и я скажу тебе КТО ты.

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #102
    Junior Member Репутация
    Регистрация
    03.03.2005
    Сообщений
    55
    Вес репутации
    76
    Цитата Сообщение от HATTIFNATTOR
    Вот такую статью нашел
    http://oszone.net/display.php?id=3352
    Только автор статьи отстал от жизни - уж полгода, как вышла AVZ 3, а он все второй бетой пользуется...

  4. #103
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    164
    Цитата Сообщение от Sanja
    у меня есть идея - зделать умный анализатор - если файл - вирус / троян / дроппер то лезть внуть на предмет поиска названия вайлов вроде Component searcher
    идея конечно хорошая, если бы не несколько НО...

    1. на днях читал на одном антивирусном сайте, что сейчас 30% вредоносных программ распространяются в упакованном виде. мои практические наблюдения диаметрально противоположные - только 30% программ НЕ упакованы. а без знания всех упаковщиков лезть некуда.

    2. если программа по сигнатуре и так определила, что этот файл вирус-троян-дроппер, то значит автору этот файл уже и так извстен и он прекрасно знает, какие именно пути в трояне прописаны, так что и искать нечего.

    3. как понять, что это имя файла? они очень часто не похожи на имена файлов. например, файл "o", который иногда используется для закачки с ftp. как отличить обычную текстовую константу от имени файла? нужно определить, в какую функцию передается эта константа. иными словами, нужно на лету дизасемблировать код программы. есть желающий написать такое? ;-)

    4. имена файлов и папок хранятся иногда в разных константах и для получения полной картины их нужно конкатенировать. а иногда и вовсе путь к файлу получается комбинацией нескольких переменных.

  5. #104
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    21.04.2005
    Адрес
    Perm, Russia
    Сообщений
    5,794
    Вес репутации
    2297
    Олег. При работе в безопасном режиме без мыши, невозможно выбрать область поиска . Все остальные настройки делаются клавой, а диск отметить нельзя.

  6. #105
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    164
    Цитата Сообщение от Зайцев Олег
    Описание скриптововго языка - в хелпе или в документации на моем сайте http://z-oleg.com/secur/avz_doc/index.html, раздел "8. Скрипты управления". По воводу скриптового языка - его можно расширять до бесконечности, жду пожелания по командам ...
    По поводу справки на сайте. вот вместо этих страниц открывается окно "О программе":
    z-oleg.com/secur/avz_doc/index.html?script_intro.htm
    z-oleg.com/secur/avz_doc/t_cmdline.htm
    z-oleg.com/secur/avz_doc/script_runscan.htm
    а также нижеидущие пункты описания скриптовых процедур...
    В справке по скриптам затеряно самое важное - ИМЯ, РАСШИРЕНИЕ и РАСПОЛОЖЕНИЕ файла со скриптом,
    описание способа подключения скрипта. Это обнаружилось где-то в примерах на задворках хэлпа. На мой взгляд это надо выпячивать в самое начало.
    Другая проблема - описаны процедуры и функции, но отсутствует перечень доступных программисту скрипта стандартных переменных.
    Нигдe явно не указано, что доступны конструкции if .. then .. else.
    В примерах QuarantineFile выступает как процедура, хотя позиционируется как функция.
    По этой же функции есть предложение - добавить возможность использования масок, содержащих "*" и "?".
    Также желательно завести макроподстановку для системного диска (например %sys%).
    Например:
    QuarantineFile('%sys%\Program Files\Internet Optimizer\*.*','Файлы троянца IstSvc')
    QuarantineFile('%sys%\Documents and Settings\*\Local Settings\Temp\optimize.exe','Файл троянца IstSvc')
    И еще я бы посоветовал
    Еще вопрос по hlp-справке. в разделе "Параметры командной строки" описаны ключи
    DelVir и ModeVirus. Судя по описанию, они занимаются одним и тем же, только ModeVirus более гибок в настройке.
    Может тогда упразднить DelVir (или хотя бы убрать из описания, но не из обработки для совместимости со старыми версиями и давними пользователями).
    И в конце этой страницы есть слово "Пример", которое относится непонятно к чему.

  7. #106
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    164
    Еще пожелание по скриптам - сделать возможность отправки репорта на заданный e-mail.

    Замечание по создаваемым логам: зачем писать
    Внимание !!! База поледний раз обновлялась 05.09.2005 - рекомендуется обновить базы с http://z-oleg.com/secur/avz-dwn.htm
    если с тех пор все равно никаких апдейтов на сайт не выкладывалось? Или обеспечьте определенную частоту выкладывания обновлений, или подумайте над убиранием этой дезинформирующей строки. А вообще дейли апдейты лучше помещать на отдельной странице, а то та страница из-за гигантских списков вирусов долго грузится.

    Если в скрипте написать строчку
    SaveLog('avz_'+GetComputerName+'.txt');
    (т.е. не указать полный путь на диске C:\...), то файл с отчетом не сохраняется. Считаю это ошибкой.

    Команду AddToLog('Протокол с компьютера '+GetComputerName);
    заставить работать мне не удалось - в окне программы такой текст появляется, а вот в файле на диске - нет.

  8. #107
    Гость
    Guest

    Обновления

    Прога пишет.

    Внимание !!! База поледний раз обновлялась 05.09.2005 - рекомендуется обновить базы с http://z-oleg.com/secur/avz-dwn.htm

    Атам ничего нету нового...

  9. #108
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от Гость
    Прога пишет.

    Внимание !!! База поледний раз обновлялась 05.09.2005 - рекомендуется обновить базы с http://z-oleg.com/secur/avz-dwn.htm

    Атам ничего нету нового...
    Сегодня будет - база и AVZ обновляются не реже чем один раз в 14 дней, я просто прозевал ачередной апдейт ...

  10. #109
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417

    Вышла версия 3.81

    Вышла версия 3.81:
    [+] Скриптовой язык - новые команды GetCurrentDirectory, GetAVZDirectory ...
    [+] Древовидный список файлов - выделение элементов клавитурой (при нажатии пробела производится инверсия выделения текущего элемента)
    [+] Вывод информации о том, что система загружена в SafeMode в протокол
    [+] Восстановление файла из карантина и Infected
    [-] Исправлена ошибка в функции SaveLog
    [+] Доработки антируткита - модифилирован анализатор для устранения проблем с DEP на Windows 2003 SP1
    ------
    Основная задача, решенная вновой версии - это чистка баз. После размещения на kpnemo версии 3.80 мне прислали более 700 файлов для анализа, они пополнили базы безопасных (и вирусов). сделан ряд шагов по унификации имен в базе, кое что подправлено по мелочам в самой программе.

  11. #110
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от MOCT
    По поводу справки на сайте .... - пост 105
    1. С хелпом на сайте (script_intro.htm) - устраняю, это глюк
    2. Имя, расширение и местоположение скрипта - любые, для AVZ они не принципиальны и никак не проверяются. Если файл не в текущей папке - то нужно задать полный путь
    3. Подключение скрипта - опишу подробнее в хелпе
    4. Стандартные конструкции - согласен, их необходимо описать - сделаю на выходных
    5. Поддержка масок - логично, добавлю
    6. В новом AVZ поддерживается макрос в пути %SysDisk% - это системный диск в виде C: (т.е. без слеша)
    7. DelVir и ModeVirus - это разные вещи. DelVir - глобальный переключатель, разрешающий или запрещающий удаление всех злоовредных программ (аналог переключателя "Выполнять лечение"), а ModeVirus - это уже тонкая настройка. Просто DelVir надо бы назвать как EnableCure или аналогично, имя DelVir пришло исторически ...
    Цитата Сообщение от MOCT
    ... пост 103 ...
    В стационарном анализаторе у меня нечто подобное есть - т.е. изучаемый файл автоматом изучается в исходном виде и в распакованном, но это тянет за собой его декомпиляцию и эмуляцию, базу данных с исключениями, базу для сравнения ... Ложных срабатываний будет тьма, часто бывают разные конкантенации имени и прочее... Короче говоря, я совершенно согласен с тем, что проделывать нечто подобное на ПК пользователя нереально. А вот знать, что прибить/заподозрить можно и нужно - для этого у меня микропрограммы лечения предусмотрены - но они пишутся вручную, на основании анализа "зверей".

  12. #111
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    164
    Цитата Сообщение от Зайцев Олег
    2. Имя, расширение и местоположение скрипта - любые, для AVZ они не принципиальны и никак не проверяются. Если файл не в текущей папке - то нужно задать полный путь
    3. Подключение скрипта - опишу подробнее в хелпе
    я это уже установил, но в справке такая информация важна в яном виде.

    Цитата Сообщение от Зайцев Олег
    4. Стандартные конструкции - согласен, их необходимо описать - сделаю на выходных
    5. Поддержка масок - логично, добавлю
    означает ли это, что скоро будет новая версия? :-)

    Цитата Сообщение от Зайцев Олег
    6. В новом AVZ поддерживается макрос в пути %SysDisk% - это системный диск в виде C: (т.е. без слеша)
    спасибо! полезная вещь

    Цитата Сообщение от Зайцев Олег
    7. DelVir и ModeVirus - это разные вещи. DelVir - глобальный переключатель, разрешающий или запрещающий удаление всех злоовредных программ (аналог переключателя "Выполнять лечение"), а ModeVirus - это уже тонкая настройка. Просто DelVir надо бы назвать как EnableCure или аналогично, имя DelVir пришло исторически ...
    просто использование термина "Vir" сразу смущает

    Цитата Сообщение от Зайцев Олег
    В стационарном анализаторе у меня нечто подобное есть - т.е. изучаемый файл автоматом изучается в исходном виде и в распакованном, но это тянет за собой его декомпиляцию и эмуляцию, базу данных с исключениями, базу для сравнения ... Ложных срабатываний будет тьма, часто бывают разные конкантенации имени и прочее... Короче говоря, я совершенно согласен с тем, что проделывать нечто подобное на ПК пользователя нереально. А вот знать, что прибить/заподозрить можно и нужно - для этого у меня микропрограммы лечения предусмотрены - но они пишутся вручную, на основании анализа "зверей".
    интересно, а как Вы решили для себя снятие некоторых крипторов, типа MEW или Yoda Crypt?

    p.s. программу скачал, буду тестировать. надеюсь, что другие замеченные проблемы и пожелания будут учтены в ближайших версиях.

    p.p.s. к сожалению, в связи с гибелью HDD отправленные мной через FTP файлы у меня теперь отсутствуют, так что проверить детектирование этих файлов не на чем ... (

  13. #112
    Junior Member Репутация
    Регистрация
    03.03.2005
    Сообщений
    55
    Вес репутации
    76
    Жаль, что в версии 3.81 по-прежнему не исправлены следующие баги в разборе имен и путей файлов:

    1. В "Драйверах" не опознаются файлы без пути и расширений (см. лог здесь), хотя они есть в базе безопасных AVZ. Имена этих файлов совпадают с названиями драйверов (значениями в поле "Служба"), имеют расширения *.SYS, лежат в стандартных местах и благополучно запускаются системой.

    2. В "Автозапуске" AVZ не понимает строки:
    C:\WINDOWS\system32\dumprep 0 -k
    RunDll DeskTop16.dll,COLOR_INIT (т.е. запуск 16-битных DLL)
    hpfsched (прописан в C:\WINDOWS\win.ini, windows, run; имеет расширение EXE, лежит в стандартном месте)

    Соответственно, не работает автодобавление этих файлов в карантин.
    Следовательно, скрипт автопроверки не сможет их отловить без вмешательства квалифицированного специалиста. Простой юзер не сможет самостоятельно прислать файлы на проверку...

    Олег, планируете ли Вы исправления в алгоритме разбора имен и путей файлов?

    P.S. Черные дыры в "Модуле расширения проводника" остались...

  14. #113
    Junior Member Репутация
    Регистрация
    08.07.2005
    Сообщений
    105
    Вес репутации
    75
    Олег
    Во всех диспетчерах и менеджерах где строки отмечаются зеленым, так вот при выборе этих строк - они не читабельны. При их выборе стоит менять цвет шрифта на другой.

  15. #114
    Junior Member Репутация
    Регистрация
    23.08.2005
    Адрес
    Москва
    Сообщений
    30
    Вес репутации
    74
    Может это фича, но мне не понравилось. AVZ не проверяет перед запуском, что одна копия уже запущена.

  16. #115
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для drongo
    Регистрация
    17.09.2004
    Адрес
    Israel
    Сообщений
    7,164
    Вес репутации
    999
    Опять наверное какие-то проблеммы с прокси , скчиваеться версия 3.802

  17. #116
    штвуч
    Guest

    такой вот лог

    Кто-нибудь может внести ясность в такие вот результаты?
    Вложения Вложения

  18. #117
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1320
    Цитата Сообщение от штвуч
    Кто-нибудь может внести ясность в такие вот результаты?
    А какие проблемы? Кроме того, что два сетевых экрана работают: outpost и sygate, ничего странного не вижу.

  19. #118
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от Granat
    Может это фича, но мне не понравилось. AVZ не проверяет перед запуском, что одна копия уже запущена.
    Это специально было сделано - чато бывает необходимость запустить две копии AVZ ... но когда появится отдельное окно настроек и их сохранение, то будет опция "блокировать повторный запуск"

  20. #119
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от Grey
    Олег
    Во всех диспетчерах и менеджерах где строки отмечаются зеленым, так вот при выборе этих строк - они не читабельны. При их выборе стоит менять цвет шрифта на другой.
    Знаю, борюсь ... если есть идеи (RGB коды цветов для обоих случаев) - то буду весьма признателен

  21. #120
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от DenZ
    Жаль, что в версии 3.81 по-прежнему не исправлены следующие баги в разборе имен и путей файлов:
    ....
    Олег, планируете ли Вы исправления в алгоритме разбора имен и путей файлов?

    P.S. Черные дыры в "Модуле расширения проводника" остались...
    Да, это планируется - просто в 3.81 тот-же анализатор, что в 3.80 ... но работы идут. Кстати, еще одно "исключение" - Rundll32 <что-то там>

Страница 6 из 16 Первая ... 2345678910 ... Последняя

Похожие темы

  1. AVZ 3.75 - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 53
    Последнее сообщение: 28.02.2007, 03:18
  2. AVZ 4.19 - 4.21 + AVZGuard - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 520
    Последнее сообщение: 12.12.2006, 16:07
  3. AVZ 4.18 + AVZGuard - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 55
    Последнее сообщение: 19.07.2006, 17:36
  4. AVZ 4.16 + AVZGuard - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 108
    Последнее сообщение: 14.06.2006, 09:40
  5. AVZ 4.00 - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 406
    Последнее сообщение: 22.02.2006, 11:37

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.01510 seconds with 19 queries