Страница 3 из 6 Первая 123456 Последняя
Показано с 41 по 60 из 120.

Бетта тестирование AVZ 3.60

  1. #41
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для aintrust
    Регистрация
    17.05.2005
    Сообщений
    1,141
    Вес репутации
    318
    Цитата Сообщение от Зайцев Олег
    тут просто проблема в том, что это для нас понятно - опасный, безопасный ... а беда в том, что увидев такое предупредление пользователь может поубивать подозрительные файлы
    Если делать расчет на неподготовленного пользователя, то, по хорошему, убедившись, что TCP/5000 прослушивает легитимный процесс от Microsoft, надо тихонечко и мягко предупредить, что мол все ОК, проверено, модуль от MS и, скорее всего, волноваться не стоит. Но есть другая сторона: этот сервис может быть включен по-умолчанию у пользователя, которому он вообще не нужен. В такой ситуации, естественно, надо предупреждать и, возможно, давать рекомендации по отключению (останову сервиса) - т.е. снова возвращаемся к доке или FAQ-у! Стоит ли специально разбираться с такими случаями? Не знаю...
    Но на вопрос "предупреждать/не предупреждать?" ответ для меня однозначен: предупреждать! Иными словами: "Предупрежден - значит вооружен!"

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #42
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3412
    Логично, для порта 5000 я написал отдельную статью FAQ - http://z-oleg.com/secur/avz_doc/index.html?faq_4.htm

  4. #43
    WildFox
    Guest
    При сканированиия "все файлы" прогресс-индикатор и оставшееся до конца сканирования время достигают 100% и 0, соответственно, за долго до окончания сканирования.

  5. #44
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3412
    Цитата Сообщение от WildFox
    При сканированиия "все файлы" прогресс-индикатор и оставшееся до конца сканирования время достигают 100% и 0, соответственно, за долго до окончания сканирования.
    Такого не должно быть ... сейчас проверю

  6. #45
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    21.04.2005
    Адрес
    Perm, Russia
    Сообщений
    5,794
    Вес репутации
    2292
    Есть такое. Причем и в предыдущей версии было так же.

  7. #46
    NewUser
    Guest

    Игнор Лист

    Получил при сканировании такой результат:
    C:WINDOWS\SYSTEM32\drivers\klif.sys Перехватчик KernelMode
    D:\****\Outpost\kernel\FILTNT.sys Перехватчик KernelMode
    мне кажется что это-вполне легальные компоненты Касперского и Оутпоста.НЕплохо былобы иметь возможность для пользователя поместить их в Игнор.Лист,чтобы не раздражали ....(а на работе у меня еще и RAdmin, и оболочка подменяет Explorer.....)

  8. #47
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Shu_b
    Регистрация
    02.11.2004
    Сообщений
    3,553
    Вес репутации
    1663
    Цитата Сообщение от NewUser
    ...мне кажется что это-вполне легальные компоненты Касперского и Оутпоста.НЕплохо былобы иметь возможность для пользователя поместить их в Игнор.Лист,чтобы не раздражали ....(а на работе у меня еще и RAdmin, и оболочка подменяет Explorer.....)
    А мне кажется ответ дан в 41-м посте (http://virusinfo.info/showpost.php?p=50117&postcount=41). Тоже самое, но про совпадения с опасными портами.

  9. #48
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для aintrust
    Регистрация
    17.05.2005
    Сообщений
    1,141
    Вес репутации
    318
    Цитата Сообщение от NewUser
    Получил при сканировании такой результат:
    C:WINDOWS\SYSTEM32\drivers\klif.sys Перехватчик KernelMode
    D:\****\Outpost\kernel\FILTNT.sys Перехватчик KernelMode
    мне кажется что это-вполне легальные компоненты Касперского и Оутпоста.НЕплохо былобы иметь возможность для пользователя поместить их в Игнор.Лист,чтобы не раздражали ....(а на работе у меня еще и RAdmin, и оболочка подменяет Explorer.....)
    Согласен, что обычному пользователю информация о легитимных драйверах от известных производителей как правило не нужна. Скорее всего, Олегу надо, как и в случае с кейлоггерами, поместить эти драйверы в "белый список" и сделать опцию, блокирующую вывод сообщений о перехватах для драйверов из белого списка или же эту информацию выдавать в более мягкой форме (типа перехватчик мне известен и он "белый и пушистый" ). Тем не менее, я бы все-таки советовал сделать дополнительный флажок, который позволил бы иметь полную информацию (и относительно драйверов, и относительно кейлоггеров) - это бывает полезно в сложных случаях (множественные перехваты и пр.). Т.е. "белый список" - это хорошая идея, но также д.б. возможность получения полной информации.

    Что же касается именно RAdmin, то AVZ "не видит" его, т.к. драйвер RAdmin не перехватывает системные сервисы.

  10. #49
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3412
    Цитата Сообщение от aintrust
    Согласен, что обычному пользователю информация о легитимных драйверах от известных производителей как правило не нужна. Скорее всего, Олегу надо, как и в случае с кейлоггерами, поместить эти драйверы в "белый список" и сделать опцию, блокирующую вывод сообщений о перехватах для драйверов из белого списка или же эту информацию выдавать в более мягкой форме (типа перехватчик мне известен и он "белый и пушистый" ). Тем не менее, я бы все-таки советовал сделать дополнительный флажок, который позволил бы иметь полную информацию (и относительно драйверов, и относительно кейлоггеров) - это бывает полезно в сложных случаях (множественные перехваты и пр.). Т.е. "белый список" - это хорошая идея, но также д.б. возможность получения полной информации.

    Что же касается именно RAdmin, то AVZ "не видит" его, т.к. драйвер RAdmin не перехватывает системные сервисы.
    да, проверку на легитимность я введу, но ведь возможен множественный перехват: [системный обработчик]-[RootKit]-[легитимный драйвер]. AVZ то видит последнйи обработчик в цепочке .... Логично сделать опцию - т.е. "отображать все" или "отображать неопознанные". В первом случае можно показывать опознанные процессы.
    ------
    В связи с вышесказанным вышла новая версия AVZ 3.60.5, все на прежнем месте:
    1. Переделан анализ системы. Теперь DLL идут для каждого процесса или отдельным списком без повторов, как предлагал Geser. Во втором случае есть отдельная колонка со списком PID процессов, использующих DLL - каждый PID является гиперссылкой, по ней происходит прыжок на строку с процессом
    2. Устранен глюк с тем, что не срабатывало удаление обнаруженной заразы
    3. Устранен баг с прогресс-индикатором в случае проверки диска в режиме "проверять все файлы"
    4. Доработан антируткит - для опознанных по базе безопаснхы драйверов в лог пишется информация о том, что драйвер легитимный
    5. база зверей - 14718 сигнатур ...
    Я поменял версию на единичку, но не менял дату - ядро то не переделывалось ...
    Последний раз редактировалось Зайцев Олег; 30.06.2005 в 16:11.

  11. #50
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Shu_b
    Регистрация
    02.11.2004
    Сообщений
    3,553
    Вес репутации
    1663
    Цитата Сообщение от Зайцев Олег
    Я поменял версию на единичку, но не менял дату - ядро то не переделывалось ...
    может ввести третью цифру?
    Для мелких переделок и быстроустранённых багов... а то немного можно запутаться. Я имею в виду что версия 3.60 пересобиралась раза три, и тогда бы можно видеть изменения сборки. Напимер текущую назвать 3.60.4
    Сумбурно, но наверно понятно....

  12. #51
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3412
    Цитата Сообщение от shu_b
    может ввести третью цифру?
    Для мелких переделок и быстроустранённых багов... а то немного можно запутаться. Я имею в виду что версия 3.60 пересобиралась раза три, и тогда бы можно видеть изменения сборки. Напимер текущую назвать 3.60.4
    Сумбурно, но наверно понятно....
    Логично - я уже дано задумываюсь о введение номера сборки, тем более что Delphi считает их автоматом ...

  13. #52
    Geser
    Guest
    А можно окно исследования системы привести в нормальный вид. А то оно у меня покорёжено всё, и даже кнопки "Пуск" не видно

  14. #53
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3412
    А можно окно исследования системы привести в нормальный вид. А то оно у меня покорёжено всё, и даже кнопки "Пуск" не видно
    v 3.60.7 - в ней вроде окно приведено в порядок + я привел нумерацию версий в норму путем введения третьей цифры. И еще переделано окно "Модули пространства ядра" - там тоже была кривизна ...

  15. #54
    Expert Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для aintrust
    Регистрация
    17.05.2005
    Сообщений
    1,141
    Вес репутации
    318
    Цитата Сообщение от Зайцев Олег
    да, проверку на легитимность я введу, но ведь возможен множественный перехват: [системный обработчик]-[RootKit]-[легитимный драйвер]. AVZ то видит последнйи обработчик в цепочке .... Логично сделать опцию - т.е. "отображать все" или "отображать неопознанные". В первом случае можно показывать опознанные процессы.
    В случае множественного перехвата, естественно, отследить цепочку перехватов не представляется возможным. Другое дело - восстановление KiServiceTable: ты восстанавливаешь сразу до уровня "правильных" системных сервисов, т.е. до тех адресов, что прописаны в оригинальной KiServiceTable в ntoskrnl.exe. В связи с этим случай множественного перехвата представляет интерес чисто для возможного более глубокого анализа, а отображение такой информации пользователю ничего интересного не даст. Что касается "галочки", то ее, полагаю, надо будет со временем ввести.

  16. #55
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для Shu_b
    Регистрация
    02.11.2004
    Сообщений
    3,553
    Вес репутации
    1663
    Цитата Сообщение от Зайцев Олег
    v 3.60.7 - в ней вроде окно приведено в порядок + я привел нумерацию версий в норму путем введения третьей цифры.
    Ну и для полного счастья... осталось внедрить информацию о current build выложенной версии на страничке загрузки. Чтобы наверняка знать стоит ли её качать. Спасибо.

  17. #56
    Junior Member Репутация
    Регистрация
    03.03.2005
    Сообщений
    55
    Вес репутации
    70
    Цитата Сообщение от Зайцев Олег
    1. Переделан анализ системы. Теперь DLL идут для каждого процесса или отдельным списком без повторов, как предлагал Geser. Во втором случае есть отдельная колонка со списком PID процессов, использующих DLL - каждый PID является гиперссылкой, по ней происходит прыжок на строку с процессом
    Эти гиперссылки не работают. PID в колонке "Используется процессами" почему-то не совпадают с PID самих процессов.
    Вложения Вложения
    Последний раз редактировалось DenZ; 01.07.2005 в 11:41.

  18. #57
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3412
    Ага - есть такой баг, я не заметил его, т.к. проявляется от только на 9x (PID процесса там большой и число форматируется как Integer, а не как DWORD ... отсюда и глюк - сейчас исправлю)

  19. #58
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для ALEX(XX)
    Регистрация
    31.03.2005
    Адрес
    Чернигов
    Сообщений
    10,777
    Вес репутации
    3731

    Post

    Проверял сегодня машину. Поставил в настройках "проверять все файлы", "копировать удаляемые файлы в Infected", "максимальный уровень эвристики", "расширенный анализ". Выловил пару зверей. Естественно их скопировало в Infected. Думал для будущего оставить. Но AVZ просканировал и Infected, после чего там осталось 3 ini-файла и больше ничего, всё там умерло. Но возникает вопрос, зачем тогда опция "копировать удаляемые файлы в Infected", если оттуда файлы удаляются? Может стоит как-то эти файлы оставлять? Ведь интересно проверить их другими антивирусами. Возможно стоит их автоматически архивировать со стандартным паролем virus, к примеру, чтобы была возможность эти образцы сохранить.
    Left home for a few days and look what happens...

  20. #59
    Global Moderator Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    12.10.2004
    Адрес
    Смоленск
    Сообщений
    6,241
    Вес репутации
    3412
    Цитата Сообщение от ALEX(XX)
    Проверял сегодня машину. Поставил в настройках "проверять все файлы", "копировать удаляемые файлы в Infected", "максимальный уровень эвристики", "расширенный анализ". Выловил пару зверей. Естественно их скопировало в Infected. Думал для будущего оставить. Но AVZ просканировал и Infected, после чего там осталось 3 ini-файла и больше ничего, всё там умерло. Но возникает вопрос, зачем тогда опция "копировать удаляемые файлы в Infected", если оттуда файлы удаляются? Может стоит как-то эти файлы оставлять? Ведь интересно проверить их другими антивирусами. Возможно стоит их автоматически архивировать со стандартным паролем virus, к примеру, чтобы была возможность эти образцы сохранить.
    Аналогичный баг был с карантином (он проверялся). С Infected я сейчас разбирусь, это неправильное поведение - копии файлов в Infected конечно не должны проверяться и удаляться. Просто у них расширене DAT, оно по умолчанию не проверяется ... - сейчас доработаю алгоритм проверки.

  21. #60
    Гость
    Guest

    Post encoding

    Привет!
    у меня есть просьба:
    а нельзя ли что б репорт файл сохронялся в формате unicode? у меня например из-за того что default non-Unicode стоит не на cyrillic то все опции видны в ????????????... а что не так, на русском...



    а когда пытаюсь сохранить или копировать репорт то всё выходит вот так:
    Ïðîòîêî&#235 ; àíòèâèðó&# 241;íîé óòèëèòû AVZ âåðñèè 3.20
    Ñêàíèðîâ&# 224;íèå çàïóùåí&#238 ; â 06/05/2005 19:15:46
    Çàãðóæåí&# 224; áàçà: 12964 ñèãíàòóð&# 251;, 1 íåéðîïðî&# 244;èëü, 43 ìèêðîïðî&# 227;ðàììû ëå÷åíèÿ
    Çàãðóæåí&# 251; ìèêðîïðî&# 227;ðàììû ýâðèñòèê&# 232;: 226
    Çàãðóæåí&# 251; öèôðîâû&#229 ; ïîäïèñè ñèñòåìíû&# 245; ôàéëîâ: 29483
    Ðåæèì ýâðèñòè÷&# 229;ñêîãî àíàëèçàò&# 238;ðà: Ñðåäíèé óðîâåíü ýâðèñòèê&# 232;
    1. Ïîèñê RootKit è ïðîãðàì&#236 ;, ïåðåõâàò&# 251;âàþùèõ ôóíêöèè API
    п.с.
    я знаю что есть версия более новая чем на скиншоте что я дал (3.60.7), но там тоже самое...

Страница 3 из 6 Первая 123456 Последняя

Похожие темы

  1. NANO Antivirus Бетта-тестирование
    От legion107 в разделе Публичное бета-тестирование
    Ответов: 27
    Последнее сообщение: 24.06.2011, 23:14
  2. Ответов: 1
    Последнее сообщение: 28.04.2011, 00:03
  3. Провел тестирование
    От kires в разделе Оффтоп
    Ответов: 9
    Последнее сообщение: 12.03.2007, 02:54
  4. Тестирование AVZ
    От Tra1toR в разделе Тестирование
    Ответов: 52
    Последнее сообщение: 05.12.2005, 11:51
  5. Бетта тестирование AVZ 3.65
    От Зайцев Олег в разделе Публичное бета-тестирование
    Ответов: 208
    Последнее сообщение: 20.08.2005, 21:04

Свернуть/Развернуть Ваши права в разделе

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
  •  
Page generated in 0.00842 seconds with 18 queries