Ru-Board.club
← Вернуться в раздел «Программы»

» Avira AntiVir Personal (антивирус, antivirus)

Автор: Grishanenko
Дата сообщения: 28.05.2011 06:38
oleghigh
А я уже и не знаю как с этими срабатываниями бороться. Здесь http://forum.ru-board.com/topic.cgi?forum=5&topic=31603&start=2140#8 я уже писал о ложных срабатываниях.
Отправил им на анализ файлик 8a49990a-90f1-4510-ad89-438326325660.js со следующим содержимым (без слова УДАЛИТЬ):

;doУДАЛИТЬcument.write("<iframe frame src="http://local.ptron/45h/grey.png" width='600' height='90' scrolling='no'></iframe>");

Через неделю пришел ответ:
ID файла Имя файла Объем (байты) Результат
26121857 8a49990a-90f1-4510...1].js 126 Byte FALSE POSITIVE

Все круто, но только для этого файла, т.е. последовательности с "вирусом". Если же к этим 126 байтам просто добавить пустую строку в начале - снова срабатывает. Хотя, на сайте, где этот код и встречался, теперь тишина.

Отправил файл _CACHE_001_ (кеш FireFox-а), со следующим содержимым (без слова УДАЛИТЬ):

<html>
<body>
<ifУДАЛЯЕМrame frame src="http://local.ptron/45h/grey.png" width="1" height="1"></iframe>
</body>
</html>

Через пару дней ответ:
File ID Filename Size (Byte) Result
26127982 _CACHE_001_ 118 Byte FALSE POSITIVE

И снова, добавляем лишний символ - получаем срабатывание.

Получается, что они не модифицируют критерий определения вируса, а просто добавляют файл определенного размера с определенным хешем в исключения. А если этот код засел у меня в почтовой базе? Не отправлять же ее им целиком на анализ. Да и все равно, прийдет новое письмо - файлик изменится и снова станет "вирусом".
Автор: K_Ok_O_S
Дата сообщения: 29.05.2011 01:25
Скажите, плиз, а детект у 9-ки и 10-ки одинаковый, т.е. антивирусные базы одни и те же? И где можно почитать чейнжлог версий?
Автор: balo70
Дата сообщения: 29.05.2011 17:43
Всем привет
Подскажите как у Avira Security Suite брандмауер надежный или лучше посторонний ставить?
Если другой как у нее с совместимостью дела обстоят например с Online armor
Автор: Alice_Cooper
Дата сообщения: 29.05.2011 19:52
balo70

Цитата:
Подскажите как у Avira Security Suite брандмауер надежный или лучше посторонний ставить

Второе.

Цитата:
Если другой как у нее с совместимостью дела обстоят например с Online armor

Вроде нормально.
Автор: balo70
Дата сообщения: 29.05.2011 20:29
Alice_Cooper
Спасиб за ответ
Автор: Free13man
Дата сообщения: 30.05.2011 02:04
Alice_Cooper

Цитата:
Второе.

Ой не согласен, абсолютно норм фаер, не вижу причин ставить сторонний.

Добавлено:
K_Ok_O_S

Цитата:
Скажите, плиз, а детект у 9-ки и 10-ки одинаковый, т.е. антивирусные базы одни и те же?

Абсолютно одно и тоже, якобы новый модуль проактивки в 10 версии, но это туфта!
Автор: Alice_Cooper
Дата сообщения: 30.05.2011 16:06
Free13man
В антивирусах нормальных файрволлов (за исключением Касперского и Макафи) не бывает. Авировский юзал - показалось очень неудобные настройки. Правда, в Висте и 7-ке он и не нужен вообще.
Автор: balo70
Дата сообщения: 30.05.2011 18:43
Тут тож зависит как у тебя настроен инет или ты на мосте) или ты за роутером каой фаер нужен и для чего если роутер рубит все на подходе то faer нужен чтоб не выпусать если настройка сети в мопеде мостом то без хорошего фаервола не обойтись(луче уж без антивируса)Система ж тож настраивается для непроницаемости из вне без faera(xt пишу и так все знают какие порты закрывать) Хотелось бы узнать как фаервол авиры с наружи держит?) Настройки правдо морока) поэтому пытаюсь ставить Online Armor все просто и надежно настройки по умолчанию даж задумыватся не надо что крутитить, проактивка, контроль рееста ,файлов, все опасные порты сразу на блокировке)
Автор: jonvarvar
Дата сообщения: 30.05.2011 18:47
Personal. Пару раз в неделю апдейт на 1.5 - 2 и более "метра". Кто-нибудь точно знает - сие смысл имеет, али же просто расплата трафиком за "фриварность"? Некритично, но уж дюже любопытство душит. Может мониторил кто - реально антивирусные базы настолько обновляются (что сомнительно, эпидемий в Сети вроде - тбфу,тьфу, тем более - столь регулярных), или - попросту перезаписываются ? (Не путать с update модулей - тут вопросов нет). Или все и впрямь на "автомате" сидят и никому неинтересно, что им через незащищённый канал закачивается...
Автор: balo70
Дата сообщения: 30.05.2011 18:55
Еще такой вопрос сколько раз обновление антивирусных баз происходит за сутки реально обновления а не просто проверка с 0 обновления.
Чет у меня все обновы идут примерно через 5ч стоит обновление 2ч
Автор: pytex
Дата сообщения: 30.05.2011 19:23

Цитата:
на 1.5 - 2 и более "метра"
в этих случаях обновляются модули. Обновления баз весят 100-400 КБ. Раз в месяц могут пересобрать базу на пару метров.
Автор: jonvarvar
Дата сообщения: 31.05.2011 05:01
pytex
Точно - не модули. Апдейт "ручной" под монитором от Руссиновича. Базы. (Было предположение даже про баннер - "разжатый", в bmp - нет, точно Vdf). Что и забавляет : при среднесуточном обновлении в 100 Кб (плюс-минус столько же, если брать в расчёт "воскресный" мизер) - регулярно превышение в разы. Копнул базы, правда, "поверху" - не апдейтятся настолько. Трафик есть, а во что он "материализуется" - непонятно. Оттого и помыслилось о примитивной "перезаписи". Тем более - механика известная, на тех же LiveCD-образных отработана - велосипед изобретать не надо.(Спасибо, хоть - не весь продукт, подобно тому ж CureIt). Но - нет уверенности, оттого и полюбопытствовал, не рыл ли кто уже в этом направлении - самому совсем недосуг.

Автор: pytex
Дата сообщения: 31.05.2011 21:23
Только что обновился первый раз за сегодня. Скачало почти три метра. Вот что скачалось (картинка). Пересобрали базы похоже. Самый большой файл - это vbase004.vdf (после распаковки - 2'354'176). Получается они в него собрали группу из 8-10 файлов, которые до этого были размером 100-400 КБ, а теперь стали пустышками по 2'048 байт. Вроде ничего подозрительного - ну может базы пересобирают чаще чем хотелось бы.
Автор: jonvarvar
Дата сообщения: 01.06.2011 07:51
Автор: ORIMI
Дата сообщения: 01.06.2011 22:26
Free13man
Спасибо большое!!!
Автор: Free13man
Дата сообщения: 02.06.2011 00:11
ORIMI
А за что?
Автор: jonvarvar
Дата сообщения: 02.06.2011 10:54
С вопросом трафика всё уже понятно. Суток не прошло - и вновь потянули почти 2 "метра", даже не удосужившись толком закамуфлировать сие под апдейт баз. (Для сомневающихся - сохранил скрины: по-сути, аналогичны ранеевыложенным, только слева 1.896 "метра", а справа - абсолютно всё то же самое (!); особо умилился базам, после апдейта так и оставшимся от 01.06.2011). Теперь к гадалке не ходи - грядёт действительное обновление модулей, которое всё покроет.
Кстати, про ситуацию с трафиком - вовсе не в укор Авире. Компания вольна вытягивать его у пользователя, а тот волен расходовать его по своему разумению. С учётом того, что анализ угрозы, подготовка и включение новых сигнатур в базу (весь цикл) занимает в среднем около 2-х недель, то без особого ущерба для собственной безопасности (за редким исключением) можно "обновляться" не чаще, одного раза в неделю. (И порой закрадывается "крамольная" мысль - не связано ли отсутствие локализаций в последних билдах помимо прочего (типа дополнительной "защиты от дурака") ещё и с желанием затруднить неанглоговорящим юзерам (читай - не столь юридически кляузным) возможность изменять режим автообновления в настройках...)
Автор: viberua
Дата сообщения: 02.06.2011 17:30
У кого Avira Premium Security Suite 10 и процесс avguard грузит процессор на 25 - 50 - 100% (смотря у кого сколько ядер) попробуйте отключить в настройках ProActiv (Включите экспертный режим, войдите в Guard, затем ProActiv и убрать галочку возле "Avira AntiVir ProActiv активировать") и перезагрузите компьютер.
Может поможет. Нашел такое решение на форуме avir'ы
Автор: oleghigh
Дата сообщения: 02.06.2011 19:35
Опять началось, спустя неделю. AVP срабатывает целый день на http://an.yandex.ru/resource/context_static_r513.js
В прошлый раз было на http://an.yandex.ru/resource/context_static_r511.js
Есть такое? Серфить по рунету очень тяжеловато.
Автор: Alice_Cooper
Дата сообщения: 02.06.2011 20:00
oleghigh
У меня та же хренотень. Не стоит обращать внимания.
Автор: Grishanenko
Дата сообщения: 03.06.2011 06:13
Alice_Cooper
Отослал вчера вечером на анализ с подозрением на ложное срабатывание. Похоже, их не переубедить:
http://analysis.avira.com/samples/details.php?uniqueid=7xmZ56Ot9H7sTmN3SIvHmUBKbY9HkO2w&incidentid=750625

http://analysis.avira.com/samples/details.php?uniqueid=7xmZ56Ot9H7sTmN3SIvHmUBKbY9HkO2w&incidentid=750626
Автор: ua3vui
Дата сообщения: 03.06.2011 08:56
oleghigh

Цитата:
Опять началось, спустя неделю. AVP срабатывает целый день на http://an.yandex.ru/resource/context_static_r513.js
А у меня сразу же Опера блокирует этот ресурс.
Автор: Free13man
Дата сообщения: 03.06.2011 09:29
ua3vui
Хм, а нод молчит, хотя недавно помню нод блокировал обычные картинки на одном ресурсы хостинга картинок, причем Авира молчала потому как тупо картинки, а нод блокировал
Вообще странная штука этот веб гуард, у меня на виртуалке, то тормозит инет, то нет.
Автор: ua3vui
Дата сообщения: 03.06.2011 12:27
Free13man Так Опера блокирует. ИМХО не хороший ресурс.А раз и немцы упорно о этом говорят...


Добавлено:

Цитата:
Вообще странная штука этот веб гуард, у меня на виртуалке, то тормозит инет, то нет.
Я в песочнице работаю и АВ вообще нет. Если в чем то сомневаюсь - отправляю на Анубис.Единственно включен Авировский фаер,чтоб в Инет ничего лишнего не лезло (Инет не бесплатен)и обновы от мягких все
Автор: Alice_Cooper
Дата сообщения: 03.06.2011 19:46
Grishanenko
Сейчас уже все ОК.

Добавлено:
У меня эти срабатывания были вчера на Софтпортале. Сегодня их уже нет.
Автор: jonvarvar
Дата сообщения: 03.06.2011 21:48
У кого детектит скрипты - какой уровень эвристики (AHeAD level)? На Low detection, или и вовсе - при отключённом AHeAD не пробовали - то же самое ?
Автор: strannik727
Дата сообщения: 04.06.2011 09:13
Вообще у Авиры веб-экран очень фоллсит, пользуйтесь free версией, и не заморачивайтесь, от этого лишнего экрана одни неприятности.ИМХО.
Автор: ua3vui
Дата сообщения: 04.06.2011 09:58
strannik727

Цитата:
от этого лишнего экрана одни неприятности.ИМХО.
При закачке чего либо его можно отключать.Там все равно основной монитор сработает при обращении к ЖД.При серфинге в Инете некоторые части мультимедийного контента передаются в браузер напрямую, минуя запись на винт.Тут основной монитор не поможет.Но это пока редкие случаи.


Добавлено:

Цитата:
пользуйтесь free версией, и не заморачивайтесь
И серфите в песочнице просто.Все очень просто и достаточно надежно и веб модуль не нужен.
Автор: strannik727
Дата сообщения: 04.06.2011 12:27
ua3vui

Цитата:
При серфинге в Инете некоторые части мультимедийного контента передаются в браузер напрямую, минуя запись на винт.Тут основной монитор не поможет.Но это пока редкие случаи.

А если зловреда еще нет в базах, то и веб-монитор бессилен.
Автор: ua3vui
Дата сообщения: 04.06.2011 13:17
strannik727

Цитата:
А если зловреда еще нет в базах, то и веб-монитор бессилен.
У веб монитора так же есть эвристический метод обнаружения. Естественно всю заразу в этом случае не отловит и фолсить будет,но это лучше,чем ничего

Страницы: 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869707172737475767778798081828384858687888990919293949596979899100101102103104105106107108109110111112113114115116117118119120121122123124125126127128129130131132133134135136137138139140141142143144145146147148149150151152153154155156157158159160161162163164165166167168169170171172173174175176177178179180181182183184185186187188189190191192193194195196197198199200201202203204205206207208209210

Предыдущая тема: TheBat! SmartBat - настройка напоминания


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.