Страница 16 из 21 Первая ... 6121314151617181920 ... Последняя
Показано с 301 по 320 из 407.

AVZ 4.00 - тестирование, обсуждение, предложения по доработке

  1. #301
    Full Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для agnec
    Регистрация
    25.01.2005
    Сообщений
    156
    Вес репутации
    84
    когда и где ее можно будет почитать ?
    а я дедушка-лето !

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #302
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от MOCT
    пока не апдейтится (с вирусинфо)
    а с z-oleg пишет что файл signf002.avz поврежден
    Я перезалил - какой-то баг с передачей файла передачей по FTP. Я перезалил файлы, теперь все нормально.

  4. #303
    Geser
    Guest
    Да, функциональность ADinf в AVZ нужна и она появится в течении месяца.
    Включая прямое чтение с диска?

  5. #304
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от agnec
    когда и где ее можно будет почитать ?
    Кого почитать ? Если книгу, которую я пишу, то я должен сдать ее до конца марта этого года, сейчас работы в самом разгаре - я написал сейчас чуть больше 1/3 материала.

  6. #305
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от Geser
    Включая прямое чтение с диска?
    Конечно - для этого в AVZ встраивается два драйвера (для поддержки FAT и NTFS при прямом чтении диска). Это не только для ADinf Идеи полезно, но и для отлова руткитов методом "а-ля Руссинович" (т.е. прочитать диск напрямую, затем - через API. А затем - сравнить

  7. #306
    Geser
    Guest
    Цитата Сообщение от Зайцев Олег
    Конечно - для этого в AVZ встраивается два драйвера (для поддержки FAT и NTFS при прямом чтении диска). Это не только для ADinf Идеи полезно, но и для отлова руткитов методом "а-ля Руссинович" (т.е. прочитать диск напрямую, затем - через API. А затем - сравнить
    Вот это уже круто

  8. #307
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.11.2004
    Адрес
    Россия
    Сообщений
    1,015
    Вес репутации
    1153
    Цитата Сообщение от MOCT
    пока не апдейтится (с вирусинфо)
    а с z-oleg пишет что файл signf002.avz поврежден
    Я обновился с virusinfo. Обновление прошло нормально.

  9. #308
    Geser
    Guest
    Кстати, вот тема: http://virusinfo.info/showthread.php?t=4435

    В логах HJT есть такая строчка:
    O23 - Service: Workstation NetLogon Service ( 11FЯд#·єДЦ`I) - Unknown owner - C:\WINDOWS\system32\syslf.exe (file missing)

    А в логах АВЗ её нет

    Кстати, вспомнил что еще хотал написать. Очень нужны две фичи:
    1. Возможность в диспетчере процессов убить несколько просессов одновременно.
    2. Более сложно - просвинутае убийство. Т.е. выбирается процесс, и выбирается "продвинутое убийство" при этом АВЗ автоматом создаёт сигнатуру и убивает все процессы с такой же сигнатурой. кроме того, перехватываются АПИ запуска процессов и предотвращается запуск любого процесса с такой же сигнатурой.

  10. #309
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для RiC
    Регистрация
    22.04.2005
    Сообщений
    1,988
    Вес репутации
    576
    Цитата Сообщение от Geser
    2. Более сложно - просвинутае убийство. Т.е. выбирается процесс, и выбирается "продвинутое убийство" при этом АВЗ автоматом создаёт сигнатуру и убивает все процессы с такой же сигнатурой. кроме того, перехватываются АПИ запуска процессов и предотвращается запуск любого процесса с такой же сигнатурой.
    А если просто переименовывать ? Kill и Kill+Rename.
    Убил - переименовал ... и т.д. Покрайней мере запустить убитого уже не выйдет, если он конечно не запущен в n-дцати экземплярах? Зачастую винда даёт переименовать даже запущенный файл.

    Кстати трюк с сигнатурой обходится любым EXE пакером Imho.

  11. #310
    Junior Member Репутация Репутация Репутация Репутация Репутация
    Регистрация
    17.05.2005
    Сообщений
    45
    Вес репутации
    79
    Я так понимаю, что предлагается вычислять сигнатуру динамически (аля подпись конктретного экземляра). Или я что-то не то уловил?

  12. #311
    PrM@ster
    Guest
    to Зайцев Олег
    Если "зверь" запущен и включен расширенный анализ при маскимальной эвристике, то AVZ должен был бы сообщить в р-тах анализа о том, что файл запакован. Более того, в этом режиме IRC боты могут детектится эвристикой.[/QUOTE]
    Запущенный ловится, но в этом случее может быть уже позно.

    Ещё интересный момент:
    Анализатор - изучается файл D:\Files\Download Master\dmaster.exe
    [ES]:Может работать с сетью
    [ES]:Может отправлять почту ?!
    [ES]:EXE упаковщик ?
    [ES]:Предположительно может бороться с антивирусами
    [ES]:Загружает DLL RASAPI - возможно, может работать с дозвонкой ?
    На каком основании делается вывод, что dmaster может боротся с антивирусами?

  13. #312
    Geser
    Guest
    Цитата Сообщение от RiC
    А если просто переименовывать ? Kill и Kill+Rename.
    Убил - переименовал ... и т.д. Покрайней мере запустить убитого уже не выйдет, если он конечно не запущен в n-дцати экземплярах? Зачастую винда даёт переименовать даже запущенный файл.

    Кстати трюк с сигнатурой обходится любым EXE пакером Imho.
    Вот именно для случаев когда запущено несколько екземпларов одного файла, и каждый охраняет остальные. А перепаковывать он себя что ли будет сам?

  14. #313
    Junior Member Репутация
    Регистрация
    12.01.2006
    Сообщений
    10
    Вес репутации
    73
    При максимальном уровне проверки странная обработка имён процессов:
    c:\winnt\system32\svchost.exe - чист, найден в базе безопасных
    c:\winnt\system32\svchost.exe:KAVICHS:$DATA - чист, в базе безопасных НЕ значится
    Что самое интересное, каспер не установлен
    Вложения Вложения
    Что чайнику - варежка с дырками, то мастеру - перчатка без пальцев.

  15. #314
    External Specialist Репутация Репутация Репутация Репутация
    Регистрация
    12.12.2004
    Сообщений
    818
    Вес репутации
    85
    Хотелось бы, конечно, более подробного описалова, на каких основаниях программа делает те или иные выводы. Или, например, взять то же противодействие руткитам. Что конкретно делается при этом противодействии? Насколько оно безопасно для работающей системы?

    Так как программа предназначена для админов, то давайте уже обсуждать ее фичи "по взрослому", тем более, что продвинутых программистов, способных поддержать разговор, тут хватает ;-)

    Да, по теме драйверов для работы с FAT и NTFS - Олегу респект!

  16. #315
    Geser
    Guest
    Непонятный глюк с поиском по дате создания/изменения. Ничего не ищется

  17. #316
    kesic
    Guest
    Цитата Сообщение от PrM@ster
    При максимальном уровне проверки странная обработка имён процессов:
    c:\winnt\system32\svchost.exe - чист, найден в базе безопасных
    c:\winnt\system32\svchost.exe:KAVICHS:$DATA - чист, в базе безопасных НЕ значится
    Что самое интересное, каспер не установлен
    И не был установлен? Если был, то это возможно его поток.

  18. #317
    Junior Member Репутация
    Регистрация
    12.01.2006
    Сообщений
    10
    Вес репутации
    73
    И не был установлен? Если был, то это возможно его поток.
    само сабой это остатки дров каспера, странно то, что они отсвечивает тольков при максимальном уровне проверки
    Ну и неправельное определение файла AVZ

    Xen
    поддерживаю
    Что чайнику - варежка с дырками, то мастеру - перчатка без пальцев.

  19. #318
    merge
    Guest
    Функция ZwCreateKey (29) перехвачена (8056F063->F9942AC8 ), перехватчик sptd.sys
    Функция ZwEnumerateKey (47) перехвачена (8056F76A->F9942C22), перехватчик sptd.sys
    Функция ZwEnumerateValueKey (49) перехвачена (805801FE->F9942F9A), перехватчик sptd.sys
    Функция ZwOpenKey (77) перехвачена (805684D5->F994298E), перехватчик sptd.sys
    Функция ZwQueryKey (A0) перехвачена (8056F473->F9943064), перехватчик sptd.sys
    Функция ZwQueryValueKey (B1) перехвачена (8056B9A8->F9942EFC), перехватчик sptd.sys
    Функция ZwSetValueKey (F7) перехвачена (80575527->F99430EC), перехватчик sptd.sys

    вот такую хрень увидел у себя... в сервисах этот файл не светится, зато есть в реестре...

    посмотрите у себя, есть ли этот файл у вас? WinXPSP2

  20. #319
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3417
    Цитата Сообщение от PrM@ster
    При максимальном уровне проверки странная обработка имён процессов:
    c:\winnt\system32\svchost.exe - чист, найден в базе безопасных
    c:\winnt\system32\svchost.exe:KAVICHS:$DATA - чист, в базе безопасных НЕ значится
    Что самое интересное, каспер не установлен
    :KAVICHS:$DATA - это поток с данными внутри файла, который содержит результаты проверки антивирусом Касперского или какими-то иными программами ЛК, что-то типа контрольной суммы. Фокус в том, что при копировании файла с одного NTFS тома на другой потоки тоже копируются. Не исключено, что так и произошло в данном случае. Причем поток в файле никакого отношения к драйверам KAV не имеет ...
    По поводу D:\Files\Download Master\dmaster.exe - а к нему антивирусная проверка не прикручена ?? Если прикручена, то поддержка запуска/останова процессов антивирей может дать такое срабатывание. Сказать точнее трудно, т.к. факторов в анализе очень много. Если есть ссылка на это версию Download Master, я могу запустить ее у себя и тогда сказать точно, что конкретно привело к такой реакции.

  21. #320
    Junior Member Репутация
    Регистрация
    12.01.2006
    Сообщений
    10
    Вес репутации
    73
    Зайцев Олег, вот ссылка hXXp://www.westbyte.com/dm/
    АВ проверка там подключается только через плагины(у меня не включинна).
    Что чайнику - варежка с дырками, то мастеру - перчатка без пальцев.

Страница 16 из 21 Первая ... 6121314151617181920 ... Последняя

Похожие темы

  1. AVZ 3.75 - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 53
    Последнее сообщение: 28.02.2007, 03:18
  2. AVZ 4.19 - 4.21 + AVZGuard - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 520
    Последнее сообщение: 12.12.2006, 16:07
  3. AVZ 4.18 + AVZGuard - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 55
    Последнее сообщение: 19.07.2006, 17:36
  4. AVZ 4.16 + AVZGuard - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 108
    Последнее сообщение: 14.06.2006, 09:40
  5. AVZ 3.80 - тестирование, обсуждение, предложения по доработке
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 315
    Последнее сообщение: 03.11.2005, 22:17

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00107 seconds with 17 queries