Ru-Board.club
← Вернуться в раздел «Программы»

» Kaspersky Internet Security - KIS (часть 7)

Автор: SAT31
Дата сообщения: 13.09.2010 16:36
dortmund

Цитата:
Достаточно малого дампа памяти. Сними чекбокс "Выполнить автоматическую перезагрузку"

в том и беда,что в том окне ничего не изменяется
Автор: tshudini
Дата сообщения: 13.09.2010 17:19
dgm

Цитата:
(хотя в звере наверняка откат заблокирован)

Так заблокирован или отключен?
Автор: dortmund
Дата сообщения: 13.09.2010 18:01
SAT31

Цитата:
в том и беда,что в том окне ничего не изменяется

Тогда смотри логи в Управление компьютером/Просмотр событий.
Автор: alsma
Дата сообщения: 13.09.2010 18:28
bvas
Главное - самозащиту каспера отключить. UAC можно не трогать. В посте Dr Limpopo, ссылку на который я приводил, достаточно понятно разъяснено. ИМХО проще скин от Pipkin'а aka Dr Limpopo поставить.
Автор: Dukat
Дата сообщения: 13.09.2010 19:13
Не понимаю я этот фаер от KIS.
Спрашивал тут уже как-то про блокировку пинга, из полученного ответа продолжил эксперименты, хотя нового мало узнал. Сейчас опять появилось время на изучение проблемы. На данный момент имею такие пакетные правила:

Может кто-нибудь объяснить, почему пинг все равно проходит в обе стороны (т.е. система успешно отправляет/принимает запросы и ответы)?

KIS 9.0.0.736, Win 7 x64.
Автор: bvas
Дата сообщения: 14.09.2010 00:08

Цитата:
Тонкий намек - 463 на 7ке не пойдет

KapralBel
Да всё работает нормально!!!
Цитата:
Дело в том, что у меня на Вин7 -32 работал.

vladvlad_go
У меня и на Вин7 х64 работала отлично, правда с легальным ключом...!!!

Добавлено:

Цитата:
В посте Dr Limpopo, ссылку на который я приводил

alsma
Не нашел ни ссылки ,ни поста... Тыкни невидящему..
Автор: Stalker61
Дата сообщения: 14.09.2010 04:14
bvas

Цитата:
Не нашел ни ссылки ,ни поста...

http://forum.ru-board.com/topic.cgi?forum=35&topic=47316&start=1400#3
Автор: Recursion
Дата сообщения: 14.09.2010 08:53
bvas
Тебе нужно нарисовать на флеше оболочку в виде Каспера и этого хватит. Семерка блокирует klif.sys для всех версий, ниже 9.0.0.736, а это основной драйвер Каспера. Это и самозащита, и лечение активного заражения, и многие привелегии HIPS. Без этого драйвера Каспер опускается до уровня примерно Авиры в лечении.
Автор: gjf
Дата сообщения: 14.09.2010 10:35
Горячо любимый друг и товарищ ElCrabe нашёл уязвимость в эмуляторе Касперского ("обнюхивателе"). Проверено: уязвимость имеет место быть на 2010 и 2011.

Добавлено:
Хе-хе, похоже с Хабрхабра удалили Ну ничего, попытаюсь опубликовать её чуть позже здесь.

Поправлена ссылка на Хабре.
Автор: KapralBel
Дата сообщения: 14.09.2010 10:45
gjf
404

Recursion

Цитата:
Тебе нужно нарисовать на флеше оболочку в виде Каспера и этого хватит

Уже рисуют
Уже много компов видел в трее висит "К", развернутая на 45 гр. и какой либо АВ (ЕСЕТ, Паутинка, ЛК, Нортон)
Это "супер защита" флэшек от вирусов

Сами пользователи матерятся на эту ...нь
Автор: gjf
Дата сообщения: 14.09.2010 11:11
KapralBel
Ну тогда тут

Разработчика уже уведомили.

Добавлено:
KapralBel
Кстати, раз уж здесь тусуешься и отслеживаешь - вот ещё одна заметка. Есть сильное подозрение, что файер не отрабатывает в 2011. Подозревал ещё в 2010, но воспроизвести стабильно не мог, тут, кажется, можно. Дело в том, что вся конструкция КИС громоздкая - и для полной загрузки требуется время. "Лёгкие" и маленькие сервисы успевают "пообщаться" с сетью до включения файера.
Было бы неплохо сделать опцию "запрещать активность до загрузки компонента". Хотя бы для сетевой активности - это вполне безопасно.
Автор: Recursion
Дата сообщения: 14.09.2010 13:09
А кто разработчик этот?
Автор: ORGaniZM
Дата сообщения: 14.09.2010 13:23
gjf
и там уже потерли

Добавлено:
давай сюда пости
Автор: gjf
Дата сообщения: 14.09.2010 13:31
ORGaniZM
Много будет.... ну ладно!

[more]
На данный момент в мире создаётся всё большее количество вирусов, за количеством которых невозможно успеть. Поэтому современные технологии "облачных сетей" и эвристических анализаторов кода призваны обеспечить защиту от совершенно новых угроз до того, как аналитики добавят образцы в антивирусные базы.

Не для кого не секрет, что в каждой системе всегда найдется пара дырок, которые рано или поздно выплывут наружу. Иногда это связано с ошибками программистов, иногда - из-за развития технологий вирмейкерства. В данной статье я покажу Вам один из способов обхода эмулятора в последних версиях антивируса Касперского.

Теория
Что вообще из себя представляет эмулятор в антивирусе и зачем он нужен ? Ответ очень прост - практически все вредоносное ПО подвержено шифрованию и пакингу различными крипторами и протекторами, во время проверки файла на диске эмулятор "раскручивает" тестируемый исполнительный файл на своей виртуальной машине и постепенно "добирается" до нужного кода, детект которого уже происходит либо сигнатурным, либо эвристическим методом.

Во время разработки одной из своих программ я столкнулся с проблемой, что антивирус Касперского постоянно ругался на мой ехешник, как на "HEUR:Trojan.Win32.Generic", хотя ничего вредоносного в нем я не видел. Методом исключений было выявлено, что антивирус ругается на создание процесса функцией CreateProcess(...), если в ее параметрах выставлен флаг скрытого запуска процесса. Деваться от этого было некуда, поэтому пришлось перебирать различные варианты исполнения кода, тем более мне самому это было интересно. Результат не заставил себя долго ждать - за пару часов было найдено три способа противодействия эмулятору, давайте рассмотрим, на мой взгляд, самый интересный из них, который заключается в уязвимости проверок api функций.

Эмулятор проверяет лишь вызовы win api, которые делает тестируемое приложение, но вот анализирует ли он другие api, которое вызывает проверяемое, как оказалось - нет. Было ли это сделано в целях оптимизации или же простой недосмотр разработчиков - никто и не узнает.

Для наглядности привожу маленькую схемку: слева изображено исполнение программы в реальной среде, а справа - исполнение проверок над кодом в среде эмулятора антивируса.


Практика
В пример привожу часть кода, которая детектировалась в моей программе. Как и говорилось ранее - код не делает ничего плохого, лишь запускает процесс в остановленном виде. Написан на delphi.


Код: procedure ProcessBadCode();
var
StartInfo : TStartupInfoA;
ProcInfo : TProcessInformation;
begin
ZeroMemory(@StartInfo, SizeOf(TStartupInfoA));
StartInfo.cb := SizeOf(TStartupInfoA);
CreateProcessA(nil, 'svchost.exe', nil, nil, False, CREATE_SUSPENDED, nil, nil, StartInfo, ProcInfo);
end;

begin
ProcessBadCode();
end.
Автор: MrThief
Дата сообщения: 14.09.2010 13:36
Касперовцы в лучших традициях совка отреагировали Вместо признания факта лажи, и принятия мер для исправления, они (ну, я думаю что они, но доказать, конечно же, не могу) принимают меры для скрывания факта. Хотя какой толк с этих мер в эпоху инета - неясно, все равно же расползется.
Автор: gjf
Дата сообщения: 14.09.2010 14:21
MrThief
На ВИ скрыл представитель ЛК - Виталий Денисов. Но, как я уже говорил, разработчик был уведомлен, а новость есть не только на ВИ.
Автор: MrThief
Дата сообщения: 14.09.2010 14:50
gjf

Цитата:
Но, как я уже говорил, разработчик был уведомлен, а новость есть не только на ВИ.

Была не только на ВИ, да? Я видел и на хабре (где и прочитал), и на ВИ - обе потерты с завидной оперативностью.
Автор: KapralBel
Дата сообщения: 14.09.2010 14:50
MrThief
Причем на некоторых ресурсах это выложили сами сотрудники
Автор: Recursion
Дата сообщения: 14.09.2010 15:06
Я просто думал, тут у кого-то прямые связи с конкретным разработчиком эмулятора Потому и переспросил.
Автор: gjf
Дата сообщения: 14.09.2010 15:13
MrThief
Автор - ElCrabe. Я перевыложил на ВИ. А что там, где и когда дальше - не знаю.
Автор: MrThief
Дата сообщения: 14.09.2010 15:20
gjf

Цитата:
Автор - ElCrabe. Я перевыложил на ВИ. А что там, где и когда дальше - не знаю.

А зачем вы мне это поясняете? Я это и так знаю.
Автор: IDOLE
Дата сообщения: 14.09.2010 16:32
Мне интересно, чем чревато отключение "Поиска руткитов"? Так ли их много? Но зато тормозов не будет
Автор: gjf
Дата сообщения: 14.09.2010 16:36
IDOLE
Если выгрузить антивирус вообще - система летает
Автор: IDOLE
Дата сообщения: 14.09.2010 16:48
gjf
ну это то ясно...это пойти если легким путем...а мы русские, легких путей не ищем) а если по делу?
Автор: gjf
Дата сообщения: 14.09.2010 16:50
IDOLE
Я бы не отключал.
Автор: KapralBel
Дата сообщения: 14.09.2010 16:55

Цитата:
Но зато тормозов не буде

Подойдем с другой стороны
1. Сильно грузит
2. Какой билд?
Автор: IDOLE
Дата сообщения: 14.09.2010 17:35
KapralBel
ну я бы не сказал, что сильно...но иногда подтормаживание есть...Билд последний 400 CF1 (a.b). Проц. Core Quad Q8300 3 гб оперативы
Автор: yf27575
Дата сообщения: 14.09.2010 18:41
Что-то странное сейчас происходит с обновлением KIS11.0.1.400(a). Доходит до 46%, тупит долго. И начинается все с самого начала. В отчете ошибка "истек тайм-аут ожидания сетевой операции". И так уже в течении 1.5 час. У всех все нормально?
Автор: vinnipuh74
Дата сообщения: 14.09.2010 18:44
Есть проблема с kis2010 при wi-fi соединении. Основной комп включен в роутер по кабелю, а ноут по ви-фи. С ноута в комп можно пройти, а с компа в ноут нет, выдаёт код ошибки;0*80070035. Гугление намекнуло на проблему с KIS. Отключение на ноуте сетевого экрана позволило пройти с компа на ноут, но отсутствие оного не радует. Подскажите, что можно сделать. Изменение статуса сети на доверенные не помогло.
Автор: dortmund
Дата сообщения: 14.09.2010 18:56
yf27575

Цитата:
Что-то странное сейчас происходит с обновлением KIS11.0.1.400(a).

Сабж тянет автопатч "b". Это примерно 15MB. Серверы KL не справляются с нагрузкой

Страницы: 123456789101112131415161718192021222324252627282930313233343536373839404142434445464748495051525354555657585960616263646566676869

Предыдущая тема: MetaProducts Offline Explorer / Portable Offline Browser


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.