Страница 8 из 16 Первая ... 456789101112 ... Последняя
Показано с 141 по 160 из 316.

AVZ 3.80 - тестирование, обсуждение, предложения по доработке

  1. #141
    Visiting Helper Репутация
    Регистрация
    20.09.2004
    Сообщений
    187
    Вес репутации
    78
    А планируется ли в логах AVZ отображать ссылки на гадосодержащие сайты аналогично hijackthis?

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #142
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    08.05.2005
    Сообщений
    74
    Вес репутации
    87

    Доработка базы известных файлов

    Цитата Сообщение от Зайцев Олег
    Я думаю по этому поводу - но AVZ проверяет контролльную сумму всего файла, и расчет суммы может быть сопоставим с проверкой файла по нагрузке на систему. Тут есть другая идея - контролировать размер - если файл с таким размером есть, то CRC первых 2 кб, последних 2 кб - при его совпадении CRC всего файла. Тогда ускорение будет, причем существенное.


    Ну вряд ли проверка КАЖДОГО файла из тех 200 шт, содержащихся внутри какого либо CHM будет сопоставимой с 1/200 проверки контрольной суммы самого CHM. Файл нужно извлечь в temp, etc. А если ещё и какой нибудь резидентный сканер работает....
    А CRC первых и последних 2 кб можно использовать как ключ для поиска файла в базе. Полную CRC надо обязательно считать для тех архивов, у которых нет глобального каталога и нет внутренней CRC, входящей в глобальный каталог.

  4. #143
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    164
    Цитата Сообщение от Зайцев Олег
    Я думаю по этому поводу - но AVZ проверяет контролльную сумму всего файла, и расчет суммы может быть сопоставим с проверкой файла по нагрузке на систему. Тут есть другая идея - контролировать размер - если файл с таким размером есть, то CRC первых 2 кб, последних 2 кб - при его совпадении CRC всего файла. Тогда ускорение будет, причем существенное.
    таким образом база безопасных файлов вырастем втрое: нужно быдет хранить 3 CRC вместо одного. может обойтись всего двумя CRC?

    предлагаю оптимизацию: считается CRC начала файла, дойдя до 2-килобайтовой границы сравнивается с базой, если в базе 2-килобайтных сигнатур она есть, то _продолжается_ процесс подсчета CRC для всего файла (чтобы первые 2 килобайта дважды не пересчитывать).

    и еще - считать 2-килобайтовую CRC не для всех подряд файлов, а только для файлов определенной внутренней структуры (типа CHM или CAB).

  5. #144
    Junior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    08.05.2005
    Сообщений
    74
    Вес репутации
    87
    Цитата Сообщение от MOCT
    ...

    и еще - считать 2-килобайтовую CRC не для всех подряд файлов, а только для файлов определенной внутренней структуры (типа CHM или CAB).

    Ну безусловно, об этом я и говорил в своём первом сообщении.

  6. #145
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    164
    Цитата Сообщение от UFANych

    Ну безусловно, об этом я и говорил в своём первом сообщении.
    я добавил свой голос в копилку ;-)

    еще желательно добавлять ZIP-архивы из Java (%WINDIR%\JAVA\Packages\)

  7. #146
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для HATTIFNATTOR
    Регистрация
    14.11.2004
    Адрес
    Russia
    Сообщений
    1,391
    Вес репутации
    238
    Просмотр карантина->Автодобавление->Пуск
    Несколько раз подряд ближе к финалу автодобавления
    Access violation at address 004048b4 in module "avz.exe" Write of address 0000000c
    Потом все нормально.

  8. #147
    BlackCat
    Guest
    Может я чего недопонял, но по ходу в версии 3.80.2 нету автообновления баз, а на сайте я их как-то в упор не нахожу Неужели нужно каждый раз скачивать прогу заново ради обновления баз??? Так же никакого инета не напасёсси.

  9. #148
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для HATTIFNATTOR
    Регистрация
    14.11.2004
    Адрес
    Russia
    Сообщений
    1,391
    Вес репутации
    238
    Речь идет об автодобавлении в карантин. Обновления баз в AVZ нет.
    AVZ в среднем обновляется раз в две недели. 2мб трафика в месяц- не очень страшно

  10. #149
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1320
    Обновления баз нет "здесь и сейчас", поскольку сама программа всё ещё очень интенсивно меняется вместе с форматом самих баз. Как устаканится - будут и отдельные обновления.

  11. #150
    Tora-bora
    Guest
    Можно ли добавить в AVZ сканирование по сети? Или это можно как-нибудь сделать в данной версии? Очень нужно. Заранее спасибо.

  12. #151
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1320
    А смысл? По сети можно обычным антивирусом сканировать, с расширенными базами. Самые главные фишки именно AVZ - антируткит, исследование системы - по сети работать не будут, её надо локально запускать.

  13. #152
    Geser
    Guest
    Цитата Сообщение от pig
    А смысл? По сети можно обычным антивирусом сканировать, с расширенными базами. Самые главные фишки именно AVZ - антируткит, исследование системы - по сети работать не будут, её надо локально запускать.
    Хм... Ну в принципе можно сделать механизм когда АВЗ копирует себя на удалённый компьютер, запускается, создаёт отчёт и удаляет себя. Конечно если есть содтуп админа

  14. #153
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от pig
    А смысл? По сети можно обычным антивирусом сканировать, с расширенными базами. Самые главные фишки именно AVZ - антируткит, исследование системы - по сети работать не будут, её надо локально запускать.
    Почему не будут ?
    Для этого я и ввел скрипты - пишем скрипт, а затем AVZ помещаем в расшаренную папку, а юзерам в логон-скрипт - его запуск с соответствующими ключами. И все ...

  15. #154
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1320
    Это уже локальный запуск (на сканируемой машине), хотя и инициированный дистанционно. Обычно если "по сети", то имеют в виду несколько другое.

  16. #155
    Tora-bora
    Guest
    Согласен с PIG. Хотелось бы интерактивной проверки удалённой машины,а не при загрузке системы. Обычные антивирусы с расширенными базами не подходят - слишком медлительны или не эффективны. В сети права админа есть.

  17. #156
    Geser
    Guest
    Цитата Сообщение от Tora-bora
    Согласен с PIG. Хотелось бы интерактивной проверки удалённой машины,а не при загрузке системы. Обычные антивирусы с расширенными базами не подходят - слишком медлительны или не эффективны. В сети права админа есть.
    Так в общем это можно сделать при помощи PsExec

  18. #157
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для HATTIFNATTOR
    Регистрация
    14.11.2004
    Адрес
    Russia
    Сообщений
    1,391
    Вес репутации
    238
    Может быть сделать "удаление по списку", с предварительной остановкой процессов, выгрузкой драйверов, и последующей эвристической зачисткой?
    В "Отложенном удалении" выбор файла идет через проводник, скрытые файлы и папки не видит, приходится искать файл поиском . Можно реализовать выбор средствами AVZ?

  19. #158
    Tora-bora
    Guest
    Цитата Сообщение от Geser
    Так в общем это можно сделать при помощи PsExec
    К сожалению psexec как-то некорректно отрабатывает ключи для avz Попробовал remoteexec 3.08, но с ним тоже проблема - почему-то не сохраняются логи.

  20. #159
    Geser
    Guest
    Цитата Сообщение от Tora-bora
    К сожалению psexec как-то некорректно отрабатывает ключи для avz
    Может где кавычек не хватает.

  21. #160
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для aintrust
    Регистрация
    17.05.2005
    Сообщений
    1,141
    Вес репутации
    323
    Олег, а в каком состоянии находится переделка программы под англоязычный интерфейс? А то уже довольно забавные альтернативы появляются в смысле детектирования/борьбы с руткитами (и, соответствующими технологиями у "зверей") - IceSword, к примеру, о котором много говорят в последнее время на импортных форумах... а про AVZ - ноль... абыдна, аднака! И, хотя в моем понимании AVZ не слишком хорош в смысле борьбы с руткитами, тем не менее кое-какие наработки все же есть - по крайней мере для user mode руткитов зачастую можно сделать неплохой анализ, а дальше уже думать, как убивать... Кстати, читая форум hackdef-а, видел, что его автору, holy_father-у, кто-то предложил потестировать его руткит на AVZ, но тот тоже сослался на отсутствие английского языка в программе... так что, может пора бы уже, а?

Страница 8 из 16 Первая ... 456789101112 ... Последняя

Похожие темы

  1. AVZ 3.75 - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 53
    Последнее сообщение: 28.02.2007, 03:18
  2. AVZ 4.19 - 4.21 + AVZGuard - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 520
    Последнее сообщение: 12.12.2006, 16:07
  3. AVZ 4.18 + AVZGuard - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 55
    Последнее сообщение: 19.07.2006, 17:36
  4. AVZ 4.16 + AVZGuard - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 108
    Последнее сообщение: 14.06.2006, 09:40
  5. AVZ 4.00 - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 406
    Последнее сообщение: 22.02.2006, 11:37

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00498 seconds with 18 queries