Страница 7 из 16 Первая ... 34567891011 ... Последняя
Показано с 121 по 140 из 308.

AVZ 4.15 + AVZGuard - тестирование, обсуждение, предложения по доработке

  1. #121
    Geser
    Guest
    Цитата Сообщение от rav
    Домохозяйка не использует js/vbs скриптов. Но, в любом случае, это будет переделано в защиту на основе правил (как у .bat/.cmd- скриптов).
    Домохозяйка нет, а вот некоторые программы при инсталяции используют. В результате получаем кривую инсталяцию, которую потом замучаешся вычищть ручками(потому что она упала в середине и деинсталятор не создался).

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #122
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для aintrust
    Регистрация
    17.05.2005
    Сообщений
    1,141
    Вес репутации
    323
    Цитата Сообщение от Зайцев Олег
    ... и при этом собственно ничто не мешает AVZGuard-у будующих версий на такой случай получить возможность приписаться как boot драйверу, и попросить перезагрузки. А после перезагрузки AVZGuard немедленно удаляет свою регистрацию (на случай багов) и на полученный сеанс действует его защита (далее подгружается AVZ и начинается сигнатурынй поиск и ручная чистка).
    Ох, и мечтатель же ты! А лапшу с ушей уже можно снимать?

    Ну, а если серьёзно, то, слава богу, дискуссия хотя бы немного позволила вырулить в нужном направлении - по крайней мере, даже такое решение - это намного лучше того, что мы имеем сейчас!
    Последний раз редактировалось aintrust; 03.03.2006 в 08:32.

  4. #123
    Nikollay
    Guest
    Не много не в тему но:
    6. Поиск открытых портов TCP/UDP, используемых вредоносными программами
    В базе 319 описаний портов
    На данном ПК открыто 1 TCP портов и 2 UDP портов
    Проверка завершена, подозрительные порты не обнаружены
    теперь это сообщение просто радует глаза ни каких сообщений об ошибке ни при каких условиях!!!!!!

  5. #124
    kesic
    Guest
    Да нет, ошибка эта осталась (о чём я уже тут умоминал).
    Код:
    Протокол антивирусной утилиты AVZ версии 4.15
    Сканирование запущено в 04.03.2006 2:05:44
    Загружена база: 20554 сигнатуры, 2 нейропрофиля, 55 микропрограмм лечения, база от 22.02.2006 10:42
    ...SKIP...
    6. Поиск открытых портов TCP/UDP, используемых вредоносными программами
     В базе 319 описаний портов
     В ходе проверки возникла ошибка. Проверка не производилась

  6. #125
    Full Member Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    182
    Вес репутации
    79
    2 замечания и вопрос:
    1. Проверка только указанной папки так и не реализована. Avz рвется проверять все в направлении корня.
    2. Неверный вывод при проверке зараженных архивов:
    Код:
    C:\tmp1\socks5.rar - чист, в базе безопасных НЕ значится
    C:\tmp1\socks5.rar/{RAR}/socks5.#xe >>>>> Trojan-Proxy.Win32.Small.cf
    3. Олег, ты смотришь внимательно файлы, которые проверяются в онлайн с этого сайта? (Проверка файлов антивирусами AVZ и VBA в режиме on-line)

  7. #126
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    164
    Цитата Сообщение от userr
    3. Олег, ты смотришь внимательно файлы, которые проверяются в онлайн с этого сайта?
    смотрит, когда они к нему попадают. а попадают они кучками. что там не так с этими файлами?

  8. #127
    Full Member Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    182
    Вес репутации
    79
    Цитата Сообщение от MOCT
    смотрит, когда они к нему попадают. а попадают они кучками. что там не так с этими файлами?
    Вопрос вообще-то к Олегу , интересует степень внимания к файлам, полученным из онлайн-проверки по сравнению с присланным ему на e-mail.
    Последний раз редактировалось userr; 05.03.2006 в 19:55.

  9. #128
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    164
    Цитата Сообщение от userr
    Вопрос вообще-то к Олегу , интересует степень внимания к файлам, полученным из онлайн-проверки по сравнению с присланным на email
    а ответ все равно будет от меня, ибо за онлайн-проверку я отвечаю.
    если хотите быстрого внесения в базу - пишите напрямую Олегу. если просто хочется убедиться в чистоте и текущем присутствии/отсутствии в базе - то через сайт. а степень внимания ко всем одинаковая.
    Последний раз редактировалось MOCT; 05.03.2006 в 20:09.

  10. #129
    Full Member Репутация Репутация
    Регистрация
    29.09.2004
    Сообщений
    182
    Вес репутации
    79
    Я вдруг подумал, что зря написал здесь мейл Олега в чистом виде.

  11. #130
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    164
    Цитата Сообщение от userr
    Я вдруг подумал, что зря написал здесь мейл Олега в чистом виде.
    я думаю, что его тут уже столько раз написали, что плюс-минус один раз уже не повредит ;-)
    поиск по сайту показывает 157 тем с указанием этого адреса

  12. #131
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от userr
    Я вдруг подумал, что зря написал здесь мейл Олега в чистом виде.
    Ничего страшного - мой email пробит в хелпе и еще тысяче мест ... Насчет добавления проверяемых в on-line файлов - MOCT периодически скидывает мне подозреваемые/недетектироемые для анализа и включения в базы. Хотя быстрый путь включения файла в базу - это его отправка на [email protected]

  13. #132
    Cool Cat
    Guest

    ?

    Программа IMsecure ( ZONE LABS, INC.)


    Анализатор - изучается файл D:\Program Files\IMsecure\IMsecure.exe
    [ES]:Может работать с сетью
    [ES]:Приложение не имеет видимых окон
    [ES]:Записан в автозапуск !!
    [ES]:Загружает DLL RASAPI - возможно, может работать с дозвонкой ?


    D:\Program Files\IMsecure\IMsecure.exe



    D:\Program Files\IMsecure\imfrmwk.dll

    D:\Program Files\IMsecure\IMUTIL.dll

    D:\Program Files\IMsecure\IMINIT.dll

    D:\Program Files\IMsecure\IMPUBAPI.dll

    C:\WINDOWS\System32\lockbox.dll

    D:\Program Files\IMsecure\policymgr.dll

    C:\WINDOWS\System32\imslsp.dll

    D:\Program Files\IMsecure\imdata.dll

    D:\Program Files\IMsecure\immonapi.dll



    Некоторые загружаются в Outpost Firewall это


    C:\WINDOWS\System32\imslsp.dll

    C:\WINDOWS\System32\lockbox.dll


    И ещё в оба svchost.exe


    C:\WINDOWS\System32\imslsp.dll
    C:\WINDOWS\System32\LIBEAY32_0.9.6l.dll
    C:\WINDOWS\System32\lockbox.dll



    Поставщики транспортных протоколов (TSP, LSP) Поставщик Исп. файл Описание (ДОБАВИЛИСЬ)


    imslsp/1140897371 over [MSAFD Tcpip [TCP/IP]] C:\WINDOWS\System32\imslsp.dll Copyright © 1998-2004, Zone Labs, Inc.(1, 5, 0, 39)

    imslsp/1140897371 over [MSAFD Tcpip [UDP/IP]] C:\WINDOWS\System32\imslsp.dll Copyright © 1998-2004, Zone Labs, Inc.(1, 5, 0, 39)

    imslsp/1140897371 over [MSAFD Tcpip [RAW/IP]] C:\WINDOWS\System32\imslsp.dll Copyright © 1998-2004, Zone Labs, Inc.(1, 5, 0, 39)

    imslsp/1140897371 C:\WINDOWS\System32\imslsp.dll Copyright © 1998-2004, Zone Labs, Inc.(1, 5, 0, 39)



    Для справки:
    Программа повышает безопасность использования ICQ MSN и др. аналогичных программ для обмена сообщениями.
    Защищяет от спамеров похищения паролей и утечки личной информации.

    Может чтото надо изучить? (Файлы вроде неизвесные для AVZ)

  14. #133
    Junior Member Репутация
    Регистрация
    16.07.2005
    Адрес
    Spain
    Сообщений
    49
    Вес репутации
    74

    Тестирование

    AVZ после тестирования нашла такой файл :

    E:\Documents and Settings\ALEXANDER\Datos de programa\Sun\Java\Deployment\cache\javapi\v1.0\jar \jts.jar-510faa1-3d0211bc.zip Invalid file - not a PKZip file

    Этот файл вижу в папке (скрин прилагаю).Найти его и упаковать через поиск файла в AVZ не могу. Задаю имя в поиске,без результата.
    Удалил бы его сразу,только может послужит как добавление в базу "гадостей".
    Подскажите что можно сделать для упаковки и отправки.
    Последний раз редактировалось kozakoff; 21.03.2006 в 00:35.

  15. #134
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    164
    Цитата Сообщение от kozakoff
    Удалил бы его сразу,только может послужит как добавление в базу "гадостей".
    Подскажите что можно сделать для упаковки и отправки.
    присылать не нужно - гадостью не является

  16. #135
    Junior Member Репутация
    Регистрация
    16.07.2005
    Адрес
    Spain
    Сообщений
    49
    Вес репутации
    74
    Код HTML:
    гадостью не является
    Спасибо.

  17. #136
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    05.07.2005
    Адрес
    Украина, Николаев.
    Сообщений
    215
    Вес репутации
    248
    После включения AVZGuard и перезагрузки компьютера система находит новое оборудование. Так как драйвера нет, оно не устанавливается, а в свойствах вижу:ROOT\LEGACY_AVZ\000 .Подскажите, пожалуйста, что всё это значит?

  18. #137
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1320
    Это и есть AVZ Guard. А вот почему система не находит драйвера - это большой вопрос. Должен быть.

  19. #138
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от aleksdem
    После включения AVZGuard и перезагрузки компьютера система находит новое оборудование. Так как драйвера нет, оно не устанавливается, а в свойствах вижу:ROOT\LEGACY_AVZ\000 .Подскажите, пожалуйста, что всё это значит?
    Я несколько раз получал отчеты о таком баге, причны его проявления неизвестны и симулировать его мне пока не удалось. Решение простое - прибить это "устройство", чтобы не появлялось сообщение о обнаруженном оборудовании.

  20. #139
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    05.07.2005
    Адрес
    Украина, Николаев.
    Сообщений
    215
    Вес репутации
    248
    Прибивать приходиться после каждого запуска AVZGuard, но после добавления файла avz_thebat проблема, вроде, исчезла.

  21. #140
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для aintrust
    Регистрация
    17.05.2005
    Сообщений
    1,141
    Вес репутации
    323

    А можно ли сделать так, чтобы троян попал в "белый" список AVZ?

    Как известно, наличие собственного "белого" списка программ/модулей выгодно отличает AVZ от многих анти-троянских программ и является, наряду с возможностью получения файлов 'Исследования системы', несомненным достоинством AVZ, отмечаемым многими пользователями программы. Однако, при более пристальном рассмотрении оказалось, что при определенных обстоятельствах эти достоинства могут легко превратиться в серьезные недостатки. Итак, ближе к делу...

    Несколько дней назад, при обсуждении в соседнем разделе программ, динамически устанавливающих свои драйверы путем создания временного файла-драйвера, активации драйвера и последущего удаления файла-драйвера (так, как известно, поступают многие программы, в частности - утилиты от Sysinternals, F-Secure BlackLight, некоторые анти-троянские программы и т.д.), МОСТ выдвинул предложение о том, что было бы неплохо такие временные файлы помещать в базы "чистых" файлов AVZ с тем, чтобы они при анализе (в частности, в 'Исследовании системы') не попадали в "черные" списки:
    Цитата Сообщение от MOCT
    Цитата Сообщение от Зайцев Олег
    aintrust прав все три раза - avz.sys грузится как есть, из каталога AVZ и без переименования, и он естественно распознается как безопасный. Есть подозрение, что mc21.tmp - это что-то типа EXE/DLL, хранимой внутри какого-то приложения. Я подобное поведение десятки раз наблюдал на вполне безопасных программах
    однозначно.

    а по поводу безопасности - пусть даже и безопасная, так все равно не помешает в базу чистых добавить, чтобы больше такие записи нас не смущали
    Не будем сейчас останавливаться на том, как это лучше сделать - путем ли "выдирания" этих файлов из ресурсов, посредством программ восстановления файлов на диске или еще как-то с последующим добавлением в базу "чистых" - это не важно, т.к. "проблему" попадания таких файлов в "черные" списки, как оказалось, это вообще не решает! Связано это с тем, что AVZ, чтобы принять решение о том, поместить ли файл, соответствующий некоторому процессу/модулю, в "белый" список или нет, должен "увидеть" этот файл на диске, т.е. соответствующий процессу/модулю проверяемый файл банально должен существовать - иначе, казалось бы, как сравнить сигнатуру и ее объект? Отсюда простой вывод #1: "соответствующий" процессу/модулю, но не существующий на диске файл AVZ 100%-но помещает в "черный" список. Для проверки этого обстоятельства я провел простой эксперимент. AVZ, как известно, помещает свой основной драйвер, avz.sys, в "белый" список (см. скриншот #1). Я загрузил AVZ, потом "на лету" переименовал этот файл, avz.sys, в _avz.sys (т.е. файл для AVZ как бы исчез!) - и AVZ сразу же поместил его в "черный" список (см. скриншот #2). Тогда я пошел дальше: вместо оригинального avz.sys, который так и остался пока что переименованным, я сделал копию avz.exe и переименовал ее в avz.sys - AVZ, само собой, подлога не заметил и сразу же стал считать avz.sys "чистым" (см. скриншот #3 - обратите внимание на длину файла avz.sys в папке AVZ).

    Ладно, подумал я, а что будет, если начать "подменять" ("сплайсить") файлы на диске (т.е. после запуска "грязного" файла-оригинала его тут же переименовать (не важно, в какое имя!), а в каталог, где он лежит, переписать заведомо "чистый", например, системный, файл, дав ему старое имя "грязного" файла-оригинала)? И - о чудо! "Грязные" файлы, с которыми я провел такие манипуляции, тут же для AVZ превратились в "чистые" - как во всех окнах и отчетах AVZ, так и в 'Исследовании системы'! Я провел этот эксперимент с постоянно запущенным агентом программы Winamp (ему соответствует файл winampa.exe), который изначально не находился в "белом" списке AVZ. Я переименовал этот файл в _winampa.exe, в каталог программы Winamp переписал заведомо "чистый" файл Блокнота (notepad.exe), переименовал его в winampa.exe - и это все! Процесс, инициированный winampa.exe, для AVZ тут же стал "чистым" (см. скриншот #4 - обратите внимание на графу 'Описание' в 'Диспетчере процессов' AVZ )! Итак, простой вывод #2: описанным выше способом в AVZ можно сделать "чистым" любой запущенный на выполнение файл - даже новый троян или вирус (и это очень просто!), и этот троян/вирус не попадет в 'Исследование системы', а во всех отчетах будет выглядеть "чистым"! Понятно, что если сигнатура такого файла известна AVZ, и мы запустим сканирование файлов, то этот файл неминуемо будет обнаружен. А что, если неизвестна?

    Отсюда простой вывод #3: существующую в AVZ методику определения "чистых" файлов нужно менять, и чем скорее - тем лучше, т.к. в указанных выше обстоятельствах она не только не помогает, а даже наоборот - вводит в полное заблуждение! Как известно, во время формирования базы "чистых" объектов имя объекта не учитывается, а при анализе же на "чистоту" AVZ ищет объект в файловой системе только по имени (плюс полный путь) - никакие другие "признаки"/атрибуты в расчет не берутся! Даже в этом налицо некоторое противоречие!

    Что же нужно сделать? Казалось бы, простую вещь: при проверке процесса на "чистоту" проверять не файл на диске, ему "соответствующий", а его образ в памяти, учитывая при этом только те атрибуты, которые остаются неизменными при загрузке файла в память (ведь изначально база "чистых" формируется из файлов, а не из их образов в памяти!). Это, кстати, решило бы проблему и временных файлов-драйверов, а также прочих похожих объектов - ведь в памяти компьютера все эти объекты практически постоянно присутствуют! Казалось бы простую вещь... Конечно же - на деле совсем "не простую": вполне вероятно, что "эта простая вещь" потребует пересмотра даже принципа формирования базы "чистых" объектов, не говоря уже о самой методике проверки!

    Такие вот дела...

    [edit]
    PS. Я сделал необходимые правки в описании (особенно это касается вывода #2), т.к. из моего описания не совсем было понятно, что во время всех манипуляций с файлами "грязный" процесс уже должен быть запущен. Насколько я понимаю, именно из-за этой моей "невнятности" сразу же последовал вопрос от HATTIFNATTOR-а.
    Последний раз редактировалось aintrust; 12.03.2006 в 22:48.

Страница 7 из 16 Первая ... 34567891011 ... Последняя

Похожие темы

  1. AVZ 3.75 - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 53
    Последнее сообщение: 28.02.2007, 03:18
  2. AVZ 4.19 - 4.21 + AVZGuard - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 520
    Последнее сообщение: 12.12.2006, 16:07
  3. AVZ 4.18 + AVZGuard - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 55
    Последнее сообщение: 19.07.2006, 17:36
  4. AVZ 4.16 + AVZGuard - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 108
    Последнее сообщение: 14.06.2006, 09:40
  5. AVZ 4.00 - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 406
    Последнее сообщение: 22.02.2006, 11:37

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00088 seconds with 18 queries