Ru-Board.club
← Вернуться в раздел «Программы»

» Обзор антивирусов под Windows

Автор: Erekle
Дата сообщения: 14.11.2008 09:36
По ссылке и между прочим:

Цитата:
avast! Free 4.8
Уникальной особенностью avast! является Virus Recovery Database (VRDB) – специальная база данных контрольных сумм всех файлов на жестком диске. С ее помощью антивирус моментально восстановит зараженные файлы в их первозданном состоянии, и значение этой опции трудно переоценить.

Неделю назад воочию убедился. Стояли Авасты 4.8, но Про. Все они беспрепятственно пропустили одного и того же трояна, который окопался в файлах Юзеринита, Блокнота и Калькулятора. Авасты нашли их там и благополучно обезвредили. В итоге системы недосчитались этих файлов и не могли запускаться. Плюс - Авасты не видели другой разновидности трояна, окопавшейся в копиях Юзеринита, и часть систем загружалась посредством такого Юзеринита. Вывод: VRDB - уникальная среди антивирусов свалка.
Автор: Astra55
Дата сообщения: 14.11.2008 10:08
IGORGUBA
Про NOD ничего не скажу, у меня с ним отношения не сложились, а вот про DrWeb и Avira написана святая правда.
Автор: WatsonRus
Дата сообщения: 14.11.2008 16:26

Цитата:
В итоге системы недосчитались этих файлов и не могли запускаться.

Это у всех антивирусов присутствует. Ведь для них главная задача - обезвредить вирус/троян, а не обеспечить работоспособность системы.

ИМХО ни одному антивирусу ничего нельзя позволять делать автоматически.
Автор: Liderdomofon
Дата сообщения: 14.11.2008 22:46
Сегодня проверял компы в одном офисе. Предварительно, - заражены все выше среднего. Половина не пускает в безопасный режим. Многие не видят флэшек. Ну и тд. Поставил сканирование с DrWebLiveCD, в наиболее полных настройках сканера. 30% компов зависла в процессе, на некотороых обнаружились вирусы, трояны. После этого, уже в безопастном режиме, отсканил AVZ. Эта утилита местами обнаружила и исправила кое-чего, во многих случаях довольно не плохо. Далее, установил McAfee, и в безопасном режиме было в каждом компе выявледо до 100 штук троянов класса SUPER HIDDEN, которые были укоцаны. Выводы?
Автор: oabox
Дата сообщения: 14.11.2008 23:04
Liderdomofon, а на тех компах во время инфицирования был установлен какой-нибудь антивирусный продукт? Или они голыми стояли и из нета качали всю хрень?
Автор: Dimsoft
Дата сообщения: 15.11.2008 15:08

Цитата:
Dimsoft
Тогда выигрыш во времени будет очень незначительным. Кроме обращений к тестируемому файлу вы забыли об обращении к самому антивирусному модулю. А он ведь тоже на винчестере и, как правило, больше, чем тестируемый файл.
gjf

я планирую запускать все это из под winpe 2.0 или 1.6 но с RAM загрузкой
все модули и так будут в памяти.

если просто запустить одновременно например symantec и drweb cureit - тормоза работает хуже чем их запуск по очереди.
а так вытащил файл в ram и по очереди на него антивирусы натравил.
вопрос только с большими архивами, но это не критично, главное реестр exe и dll вычистить чтобы система могла спокойно запуститься, а там и архиы можно проверять.
Автор: gjf
Дата сообщения: 17.11.2008 11:05
Dimsoft
Это ж сколько у вас памяти?
Автор: Dimsoft
Дата сообщения: 17.11.2008 15:45
gjf

Цитата:
Это ж сколько у вас памяти?


так пытаюсь winpe 5-15 метровую сделать
Автор: gjf
Дата сообщения: 17.11.2008 16:14
Dimsoft
C подгрузкой всех модулей в память? И динамической подгрузкой проверяемых файлов? мне кажется, что это нереально.
Автор: Dimsoft
Дата сообщения: 17.11.2008 17:50
gjf
так там GUI не надо, только сканеры идеал win32 консольные, без проверки памяти, без файловых фильтров и сетевых компонентов.
Автор: gjf
Дата сообщения: 17.11.2008 18:45
Dimsoft
И что? Вы реально пробовали отделить движок от ГУИ и посмотреть, сколько он занимает памяти при сканировании?
Автор: Dimsoft
Дата сообщения: 17.11.2008 20:36
gjf
да нет я скачал drweb-444-wcl.zip он консольный сам всего 2,8 метра + базы равно 11
winpe только cmd это 20 метров вполне можно сделать RAM загрузку даже при 128 метрах памяти.
Автор: redwhiterus
Дата сообщения: 18.11.2008 19:02
Антивирус Dr.Web (Доктор Веб, Doctor Web, DrWeb antivirus)
Разработчикам удачи!
Автор: Erekle
Дата сообщения: 20.11.2008 04:38
Dimsoft

Цитата:
главное реестр exe и dll вычистить чтобы система могла спокойно запуститься

И ждать, пока антивирусы сделают дело? Это сколько часов?
Если главное реестр, то тогда: WinPE + OSAM +AVZ (оба с нацеливанием на реестр установленной ОС; или, на худой конец - Autoruns или HijackThis) + утилиты Erd Commander'а + Brain.exe. Цели - запустить систему, а то и очистить от всего (по крайней мере от коптящегося) мусора - можно достичь за 10-15 минут при присутствии всяких там super-hidden. Проверено.
Антивирусы - долой!
Автор: Dimsoft
Дата сообщения: 20.11.2008 18:39

Цитата:
OSAM

Erekle
это что такое ?
Автор: rayoflight
Дата сообщения: 20.11.2008 19:29
Dimsoft
http://www.online-solutions.ru/osam_autorun_manager.php
Автор: Erekle
Дата сообщения: 20.11.2008 20:26
Dimsoft
OSAM - Autorun manager

Цитата:
...В эту утилиту заложена идея читать реестр не через классическое API, а дампировать его на диск и анализировать дампы. Это позволяет обходить некоторые виды руткитов, что в других менеджерах автозапуска не встречатеся.

...в OSAM реализована технология "двойного сканирования", направленная на противодействие руткитам, скрывающих какие-либо записи в реестре. Эта технология реализована через прямой разбор реестра без использования функций операционной системы.

...2) Во-вторых, записи, скрытые руткитами, с помощью обычного редактора реестра - вы не увидите. Нужны именно специальные программы с функциями антируткита.
3) В-третьих, как вы правильно заметили: "одна запись может вести за собой другую, т.е. необходимы специальные знания".
И дело не только в этом. К примеру, если вы удалите запись (в которой прописан вредоносный файл), имеющую отношение к настройкам вашего Интернета (напр., Winsock Providers) - у вас пропадет Интернет.
OSAM же удаляет подобные вещи корректно (автоматически исправляя цепочку провайдеров).
4) В-четвертых, с помощью реестра вы не можете проверить цифровую подпись или сертификат файла (ведь, возможно, он совсем не тот за кого себя выдаёт).
OSAM, выводя запись в реестре, также выводит и детализированную информацию о всех файлах, которую ему удалось найти в вашем случае (а это может быть очень важным).
5) В-пятых, regedit не выводит никакие данные после символа с кодом 0 (т.е. обрезает строки). И вы опять-таки можете увидеть не всё.
6) В-шестых, при использование обычного редактора реестра (даже, если предположить, что вам хорошо известны все ключи, которые используются вирусами), вам понадобится по меньшей мере час, чтобы проанализировать все уязвимые места вашей системы... С помощью OSAM'а вы сделаете это гораздо быстрее.

...На данный момент у нас существует еще как минимум две технологии, позволяющие работать с активным реестром напрямую, не используя какого-либо API вообще. В зависимости от отведенного времени на проект OSAM, в ближайшее время будет реализована либо первая (достаточно хорошая и несколько проще второй в реализации), либо вторая (принципиально новая, нигде и ни в каком виде, даже частичном, не применявшаяся). Обе технологии - know-how, поэтому до реализации информация по ним, к сожалению, не излагается даже в обзорном виде. Оценивать же, конечно, имеет смысл только после реализации..

Правда, иногда есть сложности, когда соотв. ключи ретиво защищаются компонентом руткита, или -

Цитата:
...если отойти от рустока, то новые варианты TDSSS* стали использовать перехваты соотвествующих функций в режиме ядра (сплайсинг). По классификации ЛК - Backdoor.Win32.TDSS
Пока этих вариантов мало (идет обкатка), но думаю через месяцок-другой их станет куда больше.

- однако всё это неактуально с LiveCD.
А также -

Цитата:
технология прямого чтения диска. Она используется для возможности получения информации о заблокированных и/или скрытых файлах, отсылки их на проверку с помощью Online Malware Scanner. Так же ее можно использовать для сохранения этих файлов для дальнейших исследований.
Автор: rayoflight
Дата сообщения: 21.11.2008 03:33
Microsoft выпустит бесплатный антивирус
Автор: pav
Дата сообщения: 21.11.2008 07:48

Цитата:
OSAM - Autorun manager

Есть аналог весом поменьше и тоже бесплатный:
AnVir Task Manager
Автор: George_S
Дата сообщения: 21.11.2008 08:03
rayoflight
Бесплатный сыр всегда только в мышеловке. Бесплатный сыр от мелкомягких будет выпускаться в целлофане в форме гандона. Если порыться по этой ветке где-то на полгода назад, то можно найти мои фразы о том, что у мелкомкомягких ничего не получится....
Сегодня выпью в честь победы антивирусной индустрии над мелкомягкими умниками!
Автор: Astra55
Дата сообщения: 21.11.2008 11:42
rayoflight

Цитата:
Dimsoft
http://www.online-solutions.ru/osam_autorun_manager.php

Ну да, сайт в Питере, а файлы на калифорнийском хосте, который в глубоком дауне, не скачаешь. Красиво расписанный Proactive Defense вообще скачать нельзя, ссылок нету. Судя по всему, идет активное колочение понтов, что из этого выйдет и выйдет ли вообще - поглядим.
Автор: Erekle
Дата сообщения: 21.11.2008 16:16
Proactive Defense, как заявлено, пока готовится (и меня там заранее импонирует наличие и ХИПС, и песочницы).
Про AnVir все знаем, но он, как и Autoruns, не охватывает такого количества ключей (и, если точно помню, в АнВир-е в качестве менеджера автозапуска вообще интегрирован HijackThis). О сравнении "официальных" и скрытых записей в реестре и речи нет.
Автор: Astra55
Дата сообщения: 21.11.2008 18:19
Erekle
За полгода никаких подвижек, судя по датам на форуме. Чтобы за это время не добраться даже до публичной альфы, не говоря про бету? Наводит на размышения, что всё описанные чудеса относятся к их собссным вишесам, а ваять эти вишесы они еще и не приступали
Автор: Dimsoft
Дата сообщения: 21.11.2008 18:21
Astra55
а есть про него где то тема ?
а как можно проверить чужую windows например из-под winpe ?
Автор: Astra55
Дата сообщения: 21.11.2008 18:23
Dimsoft
Это о чем и причем тут я?
Автор: Dimsoft
Дата сообщения: 21.11.2008 21:30

Цитата:
rayoflight

Цитата:Dimsoft
http://www.online-solutions.ru/osam_autorun_manager.php


Ну да, сайт в Питере, а файлы на калифорнийском хосте, который в глубоком дауне, не скачаешь. Красиво расписанный Proactive Defense вообще скачать нельзя, ссылок нету. Судя по всему, идет активное колочение понтов, что из этого выйдет и выйдет ли вообще - поглядим.

Astra55

Автор: Astra55
Дата сообщения: 22.11.2008 05:48

Цитата:
файлы на калифорнийском хосте, который в глубоком дауне

Надо же, ожил! Гляну сегодня на все три чуда Лучше бы на Проактив Дефенс, это куда интереснее.
Автор: dgsjsj
Дата сообщения: 23.11.2008 17:54
На форуме « SSUpdater.com Forums» проведя голосование, включили в тест, 18 бесплатных антивирусов (Free Antivirus) и для фона 4 платные версии. Смотреть тут http://ssupdater.com/modules/Forums/index.php?showtopic=3938&st=0
№ 1 Если не ошибаюсь на Ikarus T3 Engine.
Автор: Astra55
Дата сообщения: 23.11.2008 18:25
Поглядел, неплохие софты, не скажу об уникальности, так как руткитов нет в наличии , чтобы проверить реально, но кое-какую полезную инфу о системе почерпуть можно.
Пусть разродятся HIPSом, кстати, сегодня уже была очередная проверка на прочность:
http://forum.ru-board.com/topic.cgi?forum=5&topic=24939&start=1420#3
Автор: Dimsoft
Дата сообщения: 23.11.2008 19:13
Astra55

Цитата:
сегодня уже была очередная проверка на прочность:


а кто это вообще ?
кто про этот вирус знает ?

Страницы: 1234567891011121314151617181920212223242526272829303132333435363738394041424344454647484950515253545556575859606162636465666768

Предыдущая тема: Internet телефония


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.