Ru-Board.club
← Вернуться в раздел «Программы»

» Обзор антивирусов под Windows

Автор: Astra55
Дата сообщения: 23.11.2008 20:19
Dimsoft

Цитата:
кто про этот вирус знает ?

В прошлый раз с этим именем был Trojan.MulDrop.19002. Мне не очень интересно разбираться что да как. Вполне достаточно факта, что exe файл записал себя в корень диска С. Этим все сказано. Даже если это окажется какой-нибудь лоадер или другой вспомогательный файл для последующей загрузки вируса/трояна. Именно в бездействии антивирусов в подобных случаях и кроется их неэффективность.
Автор: dgsjsj
Дата сообщения: 24.11.2008 15:23
Под номером 9 в таблице шапки.
1 year FREE trial of CA Anti-Virus
http://home3.ca.com/SubscriptCenter/MSTrialRegistration.aspx?cid=573
Автор: Dimsoft
Дата сообщения: 24.11.2008 18:43

Цитата:
Именно в бездействии антивирусов в подобных случаях и кроется их неэффективность.

Astra55
правильно раздать права на диски и все ок
Автор: pav
Дата сообщения: 24.11.2008 21:16
Dimsoft

Цитата:
правильно раздать права на диски и все ок

Система имеет право писать в корень.
Автор: Dimsoft
Дата сообщения: 24.11.2008 21:24

Цитата:
Система имеет право писать в корень.

pav
так троян то пока еще не система
Автор: Erekle
Дата сообщения: 25.11.2008 02:09

Цитата:
А это к вопросу о выборе между HIPS и антивирусом:
http://www.virustotal.com/ru/analisis/cb8c694c7dda0e4c74f934a901951bbe
Пойман только что, забрался в корень С, имя такое уже попадалось. Антивирус не сработал, впрочем, по отчету видно, зато HIPS как всегда на высоте.

Astra55, а какой HIPS, ради интереса?

Почти та же история только что:

Цитата:
C:\Documents And Settings\E1\Admin.exe
"c:\Documents And Settings\E1\Desktop\.//..//admin.exe"
was blocked from executing by process
C:\Program Files\Internet Explorer\Iexplore.exe
Command Line:"C:\Program Files\Internet Explorer\Iexplore.Exe" Http://ifolder.ru/f260683

Это сказал Real-Time Defender, когда Авира Персонал и Comodo 2 молчали, сканер a-squared Free тоже не видит ничего в Админ-е. Копия файла - в кеше под именем xloader.exe, ему предшествовал index.htm - тоже "чист". На вирустотале Админ - кристально чист, а насчёт Индекса свидетельствуют только трое. При том я не знаю, что Админ собирался делать, но сам факт проникновения с его стороны как-то неэтичный. Так что "HIPS как всегда на высоте".

Однако и РТД не всегда на высоте. Вчера запускал ДОС-программу от Compaq, РТД ничего не сказал о её старте, а в логах записано, что Ntvdm.exe было позволено запуститься процессом Explorer.exe. Но я ведь посредством Ntvdm запустил конкретную программу. Обиделся.

Автор: rayoflight
Дата сообщения: 25.11.2008 02:42
dgsjsj

Цитата:
№ 1 Если не ошибаюсь на Ikarus T3 Engine.

У них написано "Free Edition".Никогда она не была бесплатной (версия с Икарусом)
http://www.emsisoft.com/en/software/antimalware/

Добавлено:
Дошло

Цитата:
a-squared 4.0 free edition was used, I know you can't DL it from their site, but you can get it by receiving BETA updates, and you will get the v4 free edition
Автор: Astra55
Дата сообщения: 25.11.2008 05:45
Erekle

Цитата:
какой HIPS, ради интереса?

Real-Time Defender. Надо бы еще что-нибудь попробовать, хотя бы для сравнения. По RTD очень хорошо видна "зловредность" Skype, HIPS его переносит с трудом, постоянно подозревая в нелояльности


Добавлено:
Dimsoft

Цитата:
правильно раздать права на диски и все ок

Это старая песня - заходи не под админом, урежь права и все такое. Мы говорим об антивирусах, а не о том, как сделать комп неуязвимым. Есть виртуальные машины, есть "замораживание" системы, что гарантирует абсолютную ненужность антивирусов, фаеров и HIPS-ов, только это уже из другой оперы.
Автор: Astra55
Дата сообщения: 25.11.2008 10:37
Вот еще один свежий и наглядный пример. Скачал я софт, захотел посетить сайт девелопера, зашел на него, а там куча злобной дряни как прыгнет! Часть поймал антивирус, остальное заблокировал HIPS. Причем когда антивирус выдавал предупреждения, я в исследовательских целях не удалил заразу, а сохранил ее. Потом собрал в одну папку все экзешники и эксплоиты общим числом 9 штук, среди них тот же S87ekhV.exe:
~
file[1]    
getfile
index[6]
KB908284
KB908455
load[1]
S87ekhV
winguzUyl
Затем обновил "нежно любимого" ДрВеба и натравил его на эту папку. Результат плачевный, но ожидаемый, поскольку "плавали - знаем!" Обнаружен только один Exploit.PDF.5(!), все остальное благополучно прое...хало мимо. Банальная и много раз прожитая ситуация. К счастью для меня, в прошлом, пока пользовался ДрВебовским Спайдером.
Сайт могу бросить в личку, дабы не провоцировать народ на заражение.
Автор: rayoflight
Дата сообщения: 25.11.2008 10:41

Цитата:
Причем когда антивирус выдавал предупреждения


Цитата:
Затем обновил "нежно любимого" ДрВеба

Речь идёт о разных антивирусах?
Автор: pav
Дата сообщения: 25.11.2008 11:29
Dimsoft

Цитата:
так троян то пока еще не система

Когда он руткит, он уже система.
Автор: Astra55
Дата сообщения: 25.11.2008 12:33
rayoflight

Цитата:
Речь идёт о разных антивирусах?

Само собой. Если бы был только ДрВеб, то картина была бы из разряда "приплыли"
Автор: DJ makrus
Дата сообщения: 25.11.2008 13:20
rayoflight
Цитата:
Речь идёт о разных антивирусах?
Да, о разных..., у товарища этап влюбленности в HIPS и естественно нелюбви к AV, но не ко всем, а именно к Доктору больше всего почему-то..., я пытался уточнить на чем основывается его позиция, но не смог - видимо на любви , если желаете вы попробовать понять то начать стоит, наверное, отсюда.

Astra55
Цитата:
Антивирус не сработал, впрочем, по отчету видно, зато HIPS как всегда на высоте.
Не как всегда, а в данной ситуации.
Автор: pav
Дата сообщения: 25.11.2008 14:24
DJ makrus

Цитата:
а именно к Доктору больше всего почему-то...,

Наверное нужно повторить, что идеального антивируса в природе нет. Недалее, как вчера боролся с заразой на машине подопечного. Установленный NOD32 2.70 (легальный) постоянно видит только autorun.inf. CureIt! увидел и побил ещё три файла. Но и это оказалось не всё. После чистки CureIt! работать в ситсеме оказалось невозможно из-за постоянной потери фокуса окном. А причина оказалась в следующем. Вирус стянул ещё чего из инета и постоянно в фоне запускал IE, для связи с сайтом хозяина, но компоненты уже нет (CureIt! убил).
Пришлось взять ISO Avira Recovery Tool и ...обнаружить ещё с пяток троянцев и кейлоггеров, мирно лежащих на винте и пропущенных даже CureIt! Вычистил заразу вручную - система жива, работает и даже не тормозит.

Цитата:
если желаете вы попробовать понять то начать стоит, наверное, отсюда [?]

А вот отправка подозрительного файло у DrWeb поставлена из рук вон плохо. Ну отправишь ты файл, но о том, что нашли и нашли ли вообще и что предприняли тебе так запросто не сообщат. Вообще не сообщают по умолчанию. Только на их форуме в соответствующей теме с указанием присвонного ID можно узнать судьбу файла.
ЗЫ: 5-ка бэта вообще всё больше и больше ввергает в разочарование: файлы разбросаны по винту, базы теперь в другом месте, движок в третьем, опять в системной папке сорит, к патченным компонентам ОС относится с пренебрежением и по заверениеям разрабов это не будет исправлятся принципиально. Качество скана упало- теперь больше полагаются на ручные действия пользователя, если у того конечно мозгов хватит. Единого центра управления, как предполагалось, нет. Не загружать некоторые компоненты запрсто не просто. Вот выключи слежение и всё, пусть висит и память пожирает. Единственно что в этом случае поможет, дык вообще не ставить компонент. Я думал они повзрослеют...
Автор: Astra55
Дата сообщения: 25.11.2008 17:22
DJ makrus

Цитата:
этап влюбленности в HIPS и естественно нелюбви к AV, но не ко всем, а именно к Доктору

Вы совершенно правы. После этого, извините за выражение, "антивируса", сейчас полный кайф. Все под контролем, вирусы перехватываются на дальних подступах и успешно уничтожаются, что еще нужно, чтобы спокойно встретить старость

Цитата:
я пытался уточнить на чем основывается его позиция, но не смог

Вы, батенька, слишком о себе возомнили. Я вроде ясно сказал об очень серьезных и обоснованных претензиях. Но раскрывать все в подробностях не обязан. Смысла это лишено, и так все видно невооруженным глазом. Как ДрВеб про...пускал заразу, так и пропускает. Нынешний антивирус, само собой, не идеал, но и не такая дыра. Нет, я не против что кто-то пускает слюни по поводу этого ДрВеба, а с другой стороны, мои ему предъявы вполне конкретные, без напраслины.
pav

Цитата:
Пришлось взять ISO Avira Recovery Tool

Вот именно! У меня была не совсем такая, но весьма сходная ситуация, когда ни от самого Доктора, ни от КюреИта не было никакого проку, только благодаря немцам провел полную зачистку.
Автор: Sssvan
Дата сообщения: 25.11.2008 18:19
Astra55

Цитата:
захотел посетить сайт девелопера, зашел на него, а там куча злобной дряни как прыгнет!

Дрянь могла прыгнуть не с этого сайта, а приключения твои, вожможно, не закончены. Вот что произошло у меня.
Случайно увидел в Пендинг листе хипса Comodo три новых файла (появились одновременно 13/09/8 16:34), когда после открытия невинной ссылки в Гугл-поиске начала и не смогла загрузиться внутри IE6 PDF-страница [_http://superceck.com/T2ZMShiM/spl/pdf.pdf_], хотя должна была загружаться другая HTML-страница. Процесс Акробата AcroRd32.exe остался висеть, заняв около 230 Мб в ОЗУ.
Эти файлы (system32\~.exe, Local Settings\Temp\scan.exe, Local Settings\Temp\loadr.exe) определялись зловредами на вирустотал в 20-50%. Причем, loadr.exe уже был проанализирован неделей раньше под именем 218.exe. Кроме того, в реестре появились записи, но не создались файлы Winej62.sys, braviax.exe и WinCtrl32.dll (взято из лога хипса Comodo, который ИМХО и остановил их создание). Эти записи и файлы я удалил вручную и успокоился.
Через несколько дней внутри IE6 вдруг опять начал запускаться Акробат. Я тут же закрыл IE6, но на компе уже снова были те же яйца (ну может в меньшем количестве). Удалил всё это и временные файлы Интернет из IE6. Скачал и запустил CureIT, который нашел зловредный файл pdf.pdf во временных файлах Интернет и якобы удалил его. Но при повторной проверке файл был не месте. Кроме pdf.pdf, из АдвансидАнинсталлер я увидел неудалившиеся из IE6 файлы file[1], getfile и еще парочка. Эти файлы удалились из АдвансидАнинсталлер, но pdf.pdf не убивался никак (Safe Mod я не запускал). Файл pdf.pdf удалился только после отключения в IE6 надстройки AcroIEHlpObj_Class.
Пока все спокойно.
Автор: gjf
Дата сообщения: 25.11.2008 18:32

Цитата:
после открытия невинной ссылки в Гугл-поиске начала и не смогла загрузиться внутри IE6 PDF-страница [_http://superceck.com/T2ZMShiM/spl/pdf.pdf_]

У меня сразу обохвало зловредом и открывать на захотело! Авира рулит по-прежнему...
Автор: Widok
Дата сообщения: 26.11.2008 12:52

лимит страниц. продолжаем здесь

Страницы: 1234567891011121314151617181920212223242526272829303132333435363738394041424344454647484950515253545556575859606162636465666768

Предыдущая тема: Internet телефония


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.