Страница 2 из 6 Первая 123456 Последняя
Показано с 21 по 40 из 109.

AVZ 4.16 + AVZGuard - тестирование, обсуждение, предложения по доработке

  1. #21
    Full Member Репутация
    Регистрация
    30.07.2005
    Сообщений
    82
    Вес репутации
    73
    C:\WINDOWS\services.dll
    Похоже на вирус
    Sanja, совершенно верно.
    Синауридзе Александр, смотри заключение Олега в предыдущей ветке...

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #22
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3416
    Цитата Сообщение от Sanja
    C:\WINDOWS\services.dll
    Похоже на вирус, вышлите как написано в правилах
    Ну вот, файл пришел. Это троян, точнее - Trojan-Downloader.Win32.Agent.zf, сжат UPX, внедряется в другие процессы при помощи ловушек, внутри руткит обработчик. Типовые проявления - создает мьютекс "Sys32SFB" и троянский поток в пораженном приложении. Перехватывает ZwQueryDirectoryFile и ZwQuerySystemInformation модификацией их машинного кода (точнее, меняются первые 6 байт). вообще-то в логе AVZ должны быть данные о перехвате этих двух функций ... т.к. перехват идет классическим методом. Вмето этого в логе ошибка, сейчас помотрю, в чем там дело ...

  4. #23
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    11.08.2005
    Адрес
    Узбекистан, Ташкент
    Сообщений
    2,117
    Вес репутации
    1826
    Цитата Сообщение от Зайцев Олег
    Ну вот, файл пришел. Это троян, точнее - Trojan-Downloader.Win32.Agent.zf, сжат UPX, внедряется в другие процессы при помощи ловушек, внутри руткит обработчик. Типовые проявления - создает мьютекс "Sys32SFB" и троянский поток в пораженном приложении. Перехватывает ZwQueryDirectoryFile и ZwQuerySystemInformation модификацией их машинного кода (точнее, меняются первые 6 байт). вообще-то в логе AVZ должны быть данные о перехвате этих двух функций ... т.к. перехват идет классическим методом. Вмето этого в логе ошибка, сейчас помотрю, в чем там дело ...
    А обновлений пока нет. Олег а как насчет второго файла?

  5. #24
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3416
    Цитата Сообщение от Синауридзе Александр
    А обновлений пока нет. Олег а как насчет второго файла?
    Обновления будут после праздников... этот руткит помог, т.к. с его помощью изловлен баг (в рутките есть ошибка, которая повлияла на антируткит AVZ).
    По поводу файла best.exe:
    Мой приговор - троян класса Startpage, сжат FSG, открывает сайт www.1987324.com, создает в Избранном посторонний ярлык, меняет стартовую
    страницу на www.1987324.com?299 и записывает этот сайт в надежные узлы. Вердикт: файл этот нужно прибить ...

  6. #25
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для maXmo
    Регистрация
    21.09.2004
    Сообщений
    1,411
    Вес репутации
    319

    я тут наткнулся на одно старенькое сообщение...

    Цитата Сообщение от Зайцев Олег
    Трафик моего сайта сейчас 60-80 ГБ в месяц, а если еще и английский язык - то будет рукотворный DDoS, даже сейчас апдейтер AVZ страшнее бот-нета
    лол, мутируй апдейтер в P2P-приложение

  7. #26
    Full Member Репутация
    Регистрация
    30.07.2005
    Сообщений
    82
    Вес репутации
    73
    Проверил работу новой версии AVZ на хорошо защищенной, беспроблемной машине на работе.

    Основные ''проблемы'' с софтом для программирования и с ''коллегами'':
    5. Поиск перехватчиков событий клавиатуры/мыши/окон (Keylogger, троянские DLL)
    C:\Program Files\Rational\ClearCase\bin\ccasenp.dll --> Подозрение на Keylogger или троянскую DLL
    C:\Program Files\Rational\ClearCase\bin\ccasenp.dll>>> Нейросеть: файл с вероятностью 0.85% похож на типовой перехватчик событий клавиатуры/мыши
    C:\Program Files\Rational\ClearCase\bin\LIBATRIANT.dll --> Подозрение на Keylogger или троянскую DLL
    C:\Program Files\Rational\ClearCase\bin\LIBATRIANT.dll>>> Нейросеть: файл с вероятностью 0.55% похож на типовой перехватчик событий клавиатуры/мыши
    C:\Program Files\Network Associates\VirusScan\scriptproxy.dll --> Подозрение на Keylogger или троянскую DLL
    C:\Program Files\Network Associates\VirusScan\scriptproxy.dll>>> Нейросеть: файл с вероятностью 0.73% похож на типовой перехватчик событий клавиатуры/мыши
    C:\Program Files\Network Associates\VirusScan\mytilus.dll --> Подозрение на Keylogger или троянскую DLL
    C:\Program Files\Network Associates\VirusScan\mytilus.dll>>> Нейросеть: файл с вероятностью 0.77% похож на типовой перехватчик событий клавиатуры/мыши
    C:\Program Files\Network Associates\VirusScan\Res09\McShield.dll --> Подозрение на Keylogger или троянскую DLL
    C:\Program Files\Network Associates\VirusScan\Res09\McShield.dll>>> Нейросеть: файл с вероятностью 0.57% похож на типовой перехватчик событий клавиатуры/мыши
    А также жалобы на файлы МSDN...

    И здесь ''бдит'':
    6. Поиск открытых портов TCP/UDP, используемых вредоносными программами
    На данном ПК открыто 43 TCP портов и 44 UDP портов
    >>> Обратите внимание: Порт 6129 TCP - Dameware Remote Admin (c:\windows\system32\dwrcs.exe)
    >> Обратите внимание: Порт 1111 UDP - Backdoor.Daodan, Backdoor.Delf (\??\c:\windows\system32\winlogon.exe)
    >> Обратите внимание: Порт 1116 UDP - Backdoor.Lurker (c:\program files\rational\clearcase\bin\view_server.exe)

  8. #27
    External Specialist Репутация Репутация Репутация Репутация
    Регистрация
    12.12.2004
    Сообщений
    818
    Вес репутации
    84
    Мда, детектирование по номерам портов еще хуже, чем по именам файлов =)

  9. #28
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1319
    Цитата Сообщение от Зайцев Олег
    Я думаю о возможности самостоятельного добавления файлов в базу безопасных, но это палка о двух концах - с одной стороны удобно, с другой - каждому придется делать это индивидуально. С третьей - это исказит работу AVZ для раздела "Помогите". Я думаю несколько иначе - сделать возможность вести базу "Известных пользователю программ". Тогда AVZ ругаться будет, но с припиской, что это программа безопасна я точки зрения пользователя
    PS: Я тоже могу ошибиться, внося файлы в базу безопасных. Поэтому помимо изучения вручную коллекция чистых объектов постоянно проверяется тремя-четырьма антивирусами в самом параноидальном режиме - в качестве меры самоконтроля.
    У меня дежа вю или я что то подобное уже читал? А вот оно
    http://bugs.drweb.com/bug_view_advan...bug_id=0004838

  10. #29
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3416
    Цитата Сообщение от AndreyKa
    У меня дежа вю или я что то подобное уже читал? А вот оно
    http://bugs.drweb.com/bug_view_advan...bug_id=0004838
    А что там пишется - меня он не пускает - пароль хочет ...

  11. #30
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3416
    Цитата Сообщение от DimaT
    Проверил работу новой версии AVZ на хорошо защищенной, беспроблемной машине на работе.

    Основные ''проблемы'' с софтом для программирования и с ''коллегами'':

    А также жалобы на файлы МSDN...
    Это нормально - файлы не попадались в базу безопасных, вот он и шумит - если не трудно, я прошу эти файлы скинуть мне для добавления в базу чистых объектов ...

  12. #31
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    21.04.2005
    Адрес
    Perm, Russia
    Сообщений
    5,794
    Вес репутации
    2296
    Цитата Сообщение от Зайцев Олег
    А что там пишется - меня он не пускает - пароль хочет ...
    И меня любопытство сподвигло зарегистрироваться.
    Reporter AndreyKa
    View Status public
    Summary Расширении функциональности сканера DrWeb
    Description При проверке автоматически загружаемых программ выводить список не известных (следовательно, подозрительных) программ и модулей. Количество правомерно загружаемых программ измеряется сотнями или даже тысячами, но возможность отсеивать «зерна от плевел» на мой взгляд, стала необходимой.
    И, соответственно, должна быть возможность отправить подозрительные программы в карантин.

  13. #32
    Geser
    Guest
    Не будут они делать этого, так же как ЛК не хотят.

  14. #33
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для AndreyKa
    Регистрация
    08.01.2005
    Адрес
    Россия
    Сообщений
    13,632
    Вес репутации
    1319
    Цитата Сообщение от Зайцев Олег
    А что там пишется - меня он не пускает - пароль хочет ...
    Там вот такие слова есть:
    ---
    нужна возможность для пользователя, добавлять в отдельный список (через GUI) программы которым он доверяет (чтоб не маячили каждый раз).
    ---
    А припомнил я это (написано было в январе 2005г.) по тому, что я был бы рад увидеть реализацию моих предложений в AVZ, раз уж в Dr.Web их отвергли.

  15. #34
    Full Member Репутация
    Регистрация
    30.07.2005
    Сообщений
    82
    Вес репутации
    73
    Цитата Сообщение от Зайцев Олег
    Это нормально - файлы не попадались в базу безопасных, вот он и шумит - если не трудно, я прошу эти файлы скинуть мне для добавления в базу чистых объектов ...
    Послал пакет.
    Добавляй.

  16. #35
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для agnec
    Регистрация
    25.01.2005
    Сообщений
    156
    Вес репутации
    83
    и все же хочется видеть работающее обновление через прокси.
    а я дедушка-лето !

  17. #36
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3416
    Цитата Сообщение от agnec
    и все же хочется видеть работающее обновление через прокси.
    Тогда нужны учтонения - у меня Инет через прокси, обновление идет без проблем.
    Представляет инстерес:
    1. Какой браузер применяется (в частности, настроен ли IE на работу через прокси)
    2. Требует ли прокси авторизацию ?
    3. Какой тип и версия прокси ?

  18. #37
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    21.04.2005
    Адрес
    Perm, Russia
    Сообщений
    5,794
    Вес репутации
    2296
    Цитата Сообщение от Зайцев Олег
    Тогда нужны учтонения
    Представляет интерес:
    От меня.
    1. Макстон, в ИЕ настройки прокси есть.
    2. Да, NTLM
    3. ISA 2000

    Еще уточнение - до версии 4.15 обновление работало.

  19. #38
    Sel
    Guest

    Unhappy

    1. Mozilla Firefox , в ИЕ настройки прокси есть.
    2. Да, HTTP
    3 не знаю

  20. #39
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Shu_b
    Регистрация
    02.11.2004
    Сообщений
    3,553
    Вес репутации
    1667
    1. FF, Opera , в ИЕ настройки прокси есть.
    2. Да, NTLM
    3. ISA, версию не знаю

  21. #40
    Sergio-user
    Guest

    Вопрос по доработке

    Было бы очень приятно, если б наконец
    появилась опция "стража" под win9x.
    И очень жду опции сканирования реестра... -
    если ворм(ы) активно засоряет реестр - за этим
    тоже надо следить. Да и выслеживать по изменениям
    реестра червей легче (автозапуск). ИМХО.

    Когда это, (а также версии под линь) будет реализовано,-
    эта программа будет полноценным антивирусным софтом!

Страница 2 из 6 Первая 123456 Последняя

Похожие темы

  1. AVZ 3.75 - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 53
    Последнее сообщение: 28.02.2007, 03:18
  2. AVZ 4.19 - 4.21 + AVZGuard - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 520
    Последнее сообщение: 12.12.2006, 16:07
  3. AVZ 4.18 + AVZGuard - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 55
    Последнее сообщение: 19.07.2006, 17:36
  4. AVZ 4.15 + AVZGuard - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 307
    Последнее сообщение: 05.05.2006, 15:22
  5. AVZ 4.00 - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 406
    Последнее сообщение: 22.02.2006, 11:37

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.01459 seconds with 18 queries