Страница 10 из 16 Первая ... 67891011121314 ... Последняя
Показано с 181 по 200 из 308.

AVZ 4.15 + AVZGuard - тестирование, обсуждение, предложения по доработке

  1. #181
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от aintrust
    Какая она у тебя ненасытная, эта нейросеть... хочет все новых и новых сигналов!
    Я правильно понял - ты написал "вредоносности"? Т.е. теперь ты будешь выводить информацию о том, "вредный" это кейлоггер или "полезный"?
    Именно ... первый раз НС была обучена классифицировать "похож на типичный перехватчик"/"не похож не типичный перехватчик". Толку от этого было не очень много. Теперь иначе - "опасен"/"не опасен". Следовательно, на входы подаются сигналы, несущие косвенные данные о вредоносности - например, передает ли "подследственный" кому-то собранную информацию, пишет ли ее в файл, производит ли уточнение (какое окно в фокусе ввода, какой ASCII код соответствует нажатой клавише, каково состояние остальных клавиш и т.п.) ... правда, если старый антикейлоггер был простой и мелкий, этот куда более громоздкий ...

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #182
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для aintrust
    Регистрация
    17.05.2005
    Сообщений
    1,141
    Вес репутации
    323
    Цитата Сообщение от Зайцев Олег
    Именно ... первый раз НС была обучена классифицировать "похож на типичный перехватчик"/"не похож не типичный перехватчик". Толку от этого было не очень много.
    Естественно - толку было бы на порядок больше, если бы AVZ мог определить, кто этот логгер установил, что было бы возможно при наличии монитора с функцией перехвата "подозрительных" вызовов - т.е. так, как это делают проактивные/поведенческие анализаторы. Нужна ли такая функция AVZ (монитор) - это уже другой вопрос.
    Цитата Сообщение от Зайцев Олег
    Теперь иначе - "опасен"/"не опасен". Следовательно, на входы подаются сигналы, несущие косвенные данные о вредоносности - например, передает ли "подследственный" кому-то собранную информацию, пишет ли ее в файл, производит ли уточнение (какое окно в фокусе ввода, какой ASCII код соответствует нажатой клавише, каково состояние остальных клавиш и т.п.)
    Это понятно - таких "косвенных" критериев (с различными весовыми характеристиками) немало, и задействовать их для "скармливания" нейросети, в принципе, представляет определенный интерес. Мне, однако, пока не очень понятно, как можно провести все перечисленные тобой "уточнения" статически/одномоментно (т.е. в безмониторном варианте) - ведь большинство перечисленных тобой характеристик имеют динамическую природу...

  4. #183
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от aintrust
    Естественно - толку было бы на порядок больше, если бы AVZ мог определить, кто этот логгер установил, что было бы возможно при наличии монитора с функцией перехвата "подозрительных" вызовов - т.е. так, как это делают проактивные/поведенческие анализаторы. Нужна ли такая функция AVZ (монитор) - это уже другой вопрос.

    Это понятно - таких "косвенных" критериев (с различными весовыми характеристиками) немало, и задействовать их для "скармливания" нейросети, в принципе, представляет определенный интерес. Мне, однако, пока не очень понятно, как можно провести все перечисленные тобой "уточнения" статически/одномоментно (т.е. в безмониторном варианте) - ведь большинство перечисленных тобой характеристик имеют динамическую природу...
    Без поведенческого монитора вообще такой анализ не сделать - поэтому я написал такой монитор. Но я делаю так - кратковременно активирую поведенческий монитор примерно на 2 сек, в течении этого времени аггрессивно дразню потенциальные кейлоггеры разными событиям и потом монитор снимаю. Монитор пишет в базу данных зафиксированные поведенческие особенности 14-ти типов - а затем уже идет расшифровка записанного и скармливание нейросети ... но при таком подходе есть минус - AVZ может понять, что это кейлоггер, но не может понять, кто и когда его установил - т.к. мониторинга в момент установки естественно нет ...

  5. #184
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для aintrust
    Регистрация
    17.05.2005
    Сообщений
    1,141
    Вес репутации
    323
    Цитата Сообщение от Зайцев Олег
    ...Но я делаю так - кратковременно активирую поведенческий монитор примерно на 2 сек, в течении этого времени аггрессивно дразню потенциальные кейлоггеры разными событиям и потом монитор снимаю...
    Ага. В общем, если в течение этих 2-х секунд никаких подозрительных действий логгер не провел (или не прореагировал нужным для AVZ образом), то... все будет, как и раньше.

  6. #185
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от aintrust
    Ага. В общем, если в течение этих 2-х секунд никаких подозрительных действий логгер не провел (или не прореагировал нужным для AVZ образом), то... все будет, как и раньше.
    именно так - это так сказать первый шаг в данном направлении, следующим по логике лдолжен стать непрерывный мониторинг. Но изучение 20-ти распространенных кейлоггеров показало, что таким образом почти все они ловятся (исключние систавил логгер, который тупо опрашивает клавиатуру по таймеру).

  7. #186
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Iceman
    Регистрация
    18.09.2004
    Адрес
    Moscow, RU
    Сообщений
    830
    Вес репутации
    131
    Олег, моё почтение!
    Вопрос, связанный с Менеджером Winsock: Возможно ли увеличение текущей функциональности данного раздела AVZ в соответствии со статьёй Microsoft "Проверка целостности конфигурации Winsock2 и ее восстановление при повреждении" (Article ID : 811259 ), как в утилите WinsockXPFix?

  8. #187
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для aintrust
    Регистрация
    17.05.2005
    Сообщений
    1,141
    Вес репутации
    323
    Цитата Сообщение от Зайцев Олег
    именно так - это так сказать первый шаг в данном направлении, следующим по логике лдолжен стать непрерывный мониторинг.
    "Должен стать" или "станет"? Ведь, насколько я понял по твоей реакции на обсуждение достоинств/недостатков AVZGuard, ты придерживался (как и большинство обсуждавших, впрочем) позиции, что монитор в AVZ не нужен.

  9. #188
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от Iceman
    Олег, моё почтение!
    Вопрос, связанный с Менеджером Winsock: Возможно ли увеличение текущей функциональности данного раздела AVZ в соответствии со статьёй Microsoft "Проверка целостности конфигурации Winsock2 и ее восстановление при повреждении" (Article ID : 811259 ), как в утилите WinsockXPFix?
    Да, можно конечно. Я уже думал об этом, я введу пункт в "восстановление системы" для пересоздания ключей с настройкой Winsock

  10. #189
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от aintrust
    "Должен стать" или "станет"?
    Если точно - то "может быть станет". Монитор сделать не очень трудно, но есть несколько "но" требования к постоянно висящему драйверу больше, чем к сервисному, который загружается, что-то делает и выгружается
    ----
    Сегодня очередное обновление баз AVZ прошло - как всегда, пополнились базы зверей и чистых объектов.
    Обновленная база содержит: 21362 сигнатуры, 2 нейропрофиля, 55 микропрограмм лечения, 357 микропрограмм эвристики, 48467 подписей безопасных файлов.
    Последний раз редактировалось Зайцев Олег; 05.04.2006 в 17:40.

  11. #190
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Iceman
    Регистрация
    18.09.2004
    Адрес
    Moscow, RU
    Сообщений
    830
    Вес репутации
    131
    Цитата Сообщение от Зайцев Олег
    Да, можно конечно. Я уже думал об этом, я введу пункт в "восстановление системы" для пересоздания ключей с настройкой Winsock
    Спасибо.

  12. #191
    blackcat
    Guest
    Сегодня обнаружил, что AVZ не определяет замечательный белорусский вирус Neshta. Если очень нужно, то покопаюсь и наковыряю, может быть, парочку зараженных им файлов. (базы обновлял сегодня, версия утилиты 4.15)

  13. #192
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1320
    Цитата Сообщение от blackcat
    Сегодня обнаружил, что AVZ не определяет замечательный белорусский вирус Neshta. Если очень нужно, то покопаюсь и наковыряю, может быть, парочку зараженных им файлов. (базы обновлял сегодня, версия утилиты 4.15)
    На данный момент AVZ не ищет классические файловые вирусы.

  14. #193
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MOCT
    Регистрация
    09.09.2005
    Адрес
    Russia
    Сообщений
    1,718
    Вес репутации
    164
    Цитата Сообщение от blackcat
    Сегодня обнаружил, что AVZ не определяет замечательный белорусский вирус Neshta. Если очень нужно, то покопаюсь и наковыряю, может быть, парочку зараженных им файлов. (базы обновлял сегодня, версия утилиты 4.15)
    ждем-с! интересно на него посмотреть. насколько я знаю по рассказам - что-то типа Mrak.

  15. #194
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MedvedD
    Регистрация
    13.09.2005
    Адрес
    Минск
    Сообщений
    388
    Вес репутации
    120
    Куда прислать "нешту"? Имеется в архивчике.

  16. #195
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1320
    Цитата Сообщение от MedvedD
    Куда прислать "нешту"? Имеется в архивчике.
    [email protected]
    в архиве с паролем virus

  17. #196
    Visiting Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для MedvedD
    Регистрация
    13.09.2005
    Адрес
    Минск
    Сообщений
    388
    Вес репутации
    120
    ушло

  18. #197
    blackcat
    Guest
    Я так понимаю, что он уже не нужен?
    Вообще сей белорусский вирус присоединяет свое тело к exe файлам (~40Кб). Причем заражает все доступные, кроме содержащихся в папках Windows, WinNT и Program Files. В реестре прописывается в ключе [HKEY_CLASSES_ROOT\exefile\shell\open\command]. В результате при удалении файла svchost.com (не путать со стандартным виндовским svchost.exe), коий и является телом вируса, перестают запускаться программы. У меня касперский 3.5.1 его лечил, но удалить само тело вируса (svchost.com) не мог даже после перезагрузки. Пришлось качать дрвеб-лайт, чтобы убить его и вручную в реестре ключ править. Нод32 лечить отказывался напрочь, только удалять. Симантек на соседнем компе вообще отказался его находить, хотя базы двухнедельной давности всего лишь.

    P.S. Детектируется как W i n 3 2 / N e s h t a . A v i r u s.

  19. #198
    Visiting Helper Репутация
    Регистрация
    03.10.2004
    Сообщений
    699
    Вес репутации
    81
    3.5.1 (который уже может что-то неловить или нелечить) это не 6.0 (который реестр чистит)
    Всего один дурной бит - и гигабайты лежат в маразме.
    Скажи мне свою OS и я скажу тебе КТО ты.

  20. #199
    Паладин
    Guest

    Question Не работает антируткит

    Пишется :
    1.2 Поиск перехватчиков API, работающих в KernelMode
    Ошибка загрузки драйвера - проверка прервана

    или :

    1. Поиск RootKit и программ, перехватывающих функции API
    Ошибка в работе антируткита [Out of memory], шаг [2]

  21. #200
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от Паладин
    Пишется :
    1.2 Поиск перехватчиков API, работающих в KernelMode
    Ошибка загрузки драйвера - проверка прервана

    или :

    1. Поиск RootKit и программ, перехватывающих функции API
    Ошибка в работе антируткита [Out of memory], шаг [2]
    Какая версия операционки ? Какая версия AVZ ? Есть ли правиа админа ? Как ведется запуск (локально, через терминалку) ? Где размещен сам AVZ (локальный диск, сетевой диск, CD/DVD, Flash) ?

Страница 10 из 16 Первая ... 67891011121314 ... Последняя

Похожие темы

  1. AVZ 3.75 - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 53
    Последнее сообщение: 28.02.2007, 03:18
  2. AVZ 4.19 - 4.21 + AVZGuard - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 520
    Последнее сообщение: 12.12.2006, 16:07
  3. AVZ 4.18 + AVZGuard - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 55
    Последнее сообщение: 19.07.2006, 17:36
  4. AVZ 4.16 + AVZGuard - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 108
    Последнее сообщение: 14.06.2006, 09:40
  5. AVZ 4.00 - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 406
    Последнее сообщение: 22.02.2006, 11:37

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00190 seconds with 18 queries