Ru-Board.club
← Вернуться в раздел «Программы»

» Обзор антивирусов под Windows XP

Автор: MaStLFPG
Дата сообщения: 28.01.2004 20:18
Прошу прощения, за то что кто-то не увидел своих любимцев в результатах теста т.к. тестил я только то что было на данный момент в налчиии.
Версии ВСЕХ антивирусов последние! и КАВ 95 и Bitdefender 7.2 и DrWeb 4.30a
базы тоже все перед тестированием обновлял...

RiDer
Что касается Панды Платинум я уже писал что с Rar'ом она работает не важно, поэтому результаты таковы:
654 проверено
246 найдено
66 вылечено
46 помещено в карантин

Я пока свой выбор остановил на Titanium 2004 и менять его не собираюсь...
Как будет что-то новое общаю выложить...

С удовольствием выслушаю все предложения касательно тестирования и выдачи результатов!
Автор: korn32
Дата сообщения: 28.01.2004 20:26
MaStLFPG

Цитата:
С удовольствием выслушаю все предложения касательно тестирования и выдачи результатов!

Посмотри тему примерно с сентября, в ней уже высказывались все возможные пожелания по тестирования.
Автор: RiDer
Дата сообщения: 29.01.2004 15:12
parabellum отредактировал (действительно я ступил немного)

Цитата:
Что касается Панды Платинум я уже писал что с Rar'ом она работает не важно, поэтому результаты таковы:
654 проверено
246 найдено
66 вылечено
46 помещено в карантин
-слабовато
Автор: DrInvizzi
Дата сообщения: 29.01.2004 16:31
RiDer

Цитата:
слабовато

Тест проведён неправильно,так как часть файлов находилась в неизвестных антивирусу архивах.Поэтому информация о найденных/ненайденных вирусах сильно искажена.Если Панда Платинум не знает рар,то надо скормить ему вирусы,распаковав их хотя бы.Иначе зачем тогда тест проводить.Тогда уж запакуйте всё раром и проверяйте.А потом кричите,что Панда не нашла ни одного вируса!
Автор: MaStLFPG
Дата сообщения: 29.01.2004 21:26
DrInvizzi

Цитата:
Иначе зачем тогда тест проводить.

Для всех протестированных антивирусов были равные условия.
Одни вирусы в RARе нашли другие нет - это нормальные рабочие условия, когда вирус может попасть на комп запакованный RARом, и что тогда? в более новом титаниуме они этот косяк исправили - он одинакого хорошо работает и с RARом и с ZIPом (наверно и с другими архивами - не проверял...) титаниум скорее всего отловит вирус, но при его извлечении из архива, тогда как другие антивиры отловят его на подходе, во всяком случае Титановая Панда (утверждаю т.к. пользуюсь).
Автор: madmaks
Дата сообщения: 29.01.2004 21:49
Народ!нужна помощь!!!У меня на компе этот вирус D:\System Volume Information\Flooder.MailSpam.Kcuf.a !!! Как его можно удалить?AVP не может удалить!
Автор: korn32
Дата сообщения: 29.01.2004 21:56
madmaks
Отключи System Restore на этом диске и удаляй вручную (или КАВ после этого спокойно его удалит).
Автор: madmaks
Дата сообщения: 29.01.2004 22:35
Спасибо большое!!!! Всё получилось
Автор: DrInvizzi
Дата сообщения: 29.01.2004 22:51
MaStLFPG

Цитата:
Вирус может попасть на комп запакованный RARом, и что тогда?

Ничего тогда.Он что,сам вылезет оттуда?Его же запустить надо будет.
Как раз условия и неравные.Вы утверждаете,что из,НАПРИМЕР,100% проверенных файлов Панда Платинум нашла только 30%.Остальные 70% находились в раре.Но,если их распаковать,то Панда увидит,может и все 100%!Понимаете?
Автор: Hrist
Дата сообщения: 30.01.2004 09:35
DrInvizzi

Цитата:
Ничего тогда.Он что,сам вылезет оттуда?Его же запустить надо будет.

Поддерживаю...

Единственно когда для меня важен аспект понимания рар архивов и других - это в вопросе что прикрутить к почтовому серваку КМС что бы он вирусы еще до того как они на компы к юзерам попадут убивал....

Но здесь же тема не Антивирусы для КМС и почтовых серваков, а для Виндовс ХП
Автор: dmitriyreznik
Дата сообщения: 30.01.2004 14:30
а у меня платинум 7.06 отлично нашла зверей в раре
Автор: RiDer
Дата сообщения: 01.02.2004 14:56

Цитата:
Тест проведён неправильно,так как часть файлов находилась в неизвестных антивирусу архивах.Поэтому информация о найденных/ненайденных вирусах сильно искажена.Если Панда Платинум не знает рар,то надо скормить ему вирусы,распаковав их хотя бы

DrInvizzi, это то есть если говоришь Платинуму проверить архив (в котором возможно сидит вирус), то он всё-равно ничего не найдёт т.к. тупит с рарами и зипами?
Автор: andrex
Дата сообщения: 01.02.2004 15:27
RiDer

Цитата:
это то есть если говоришь Платинуму проверить архив (в котором возможно сидит вирус), то он всё-равно ничего не найдёт т.к. тупит с рарами и зипами?

Именно так.
Автор: MaStLFPG
Дата сообщения: 01.02.2004 21:03
Поправка с zip'ами он не тупит! у меня яндекс на первых порах письмо с mydoom.a пропустил, так platinum его в зипнике нашел как только файл оказался на диске...
с rar он работает значительно хуже...
Автор: Hrist
Дата сообщения: 02.02.2004 16:40
а видел ли кто нибудь живьем пресловутый mydoom.B ?

Мне тут подкинули серьезные люди доп. информацию...

о том что он якобы записывает в BIOS код длинной 624байта, который будет управлятся по TCP протоколу после 12 февраля....
Автор: andrex
Дата сообщения: 02.02.2004 18:18
Hrist

Бред.
Автор: DrInvizzi
Дата сообщения: 02.02.2004 20:55
Hrist

Цитата:
а видел ли кто нибудь живьем пресловутый mydoom.B ?

Мне тут подкинули серьезные люди доп. информацию...

о том что он якобы записывает в BIOS код длинной 624байта, который будет управлятся по TCP протоколу после 12 февраля....

Бред сивой кобылы...
Автор: albel
Дата сообщения: 02.02.2004 23:07
Hrist
в fido7.avp.support интереснее написано

Цитата:
Area: AVP.SUPPORT Sun, 01 Feb 2004 17:57:28 +0300
From: Sergey S Bogukovsky 2:5031/26
To: Anatoly Svishev
Subject: RE: New cumulative update AVP0401

AS>>Hезависимый исследователь Juari Bosnikovich juarib@m-net.arbornet.org
опубликовал в списке pассылки новые подpобности pазpушающего действия
виpуса MyDoom.B, <...> Hа самом деле после 12 февpаля MyDoom пеpейдет в новую фазу и будет еще более опасным поскольку появится новая обновленная и мутиpовавшая веpсия. Известно, что MyDoom посpедством shimgapi.dll оставляетоткpытыми поpты 3127-3189, но это используется только для скpытия pеальных намеpений MyDoom.B. До сих поp не было известно, что виpус заpажает BIOS компьютеpа. По словам исследователя, виpус записывает в BIOS код длиной 624 байта, котоpый будет упpавляться по TCP пpотоколу после 12 февpаля. Также нет возможности вылечить виpус записанный в BIOS, кpоме как пеpезаписать в флеш память BIOS заново. Полностью сообщение находится здесь.
_http://lists.netsys.com/pipermail/full-disclosure/2004-January/016353.

SSB> Juari Bosnikovich курит хорошую траву, без которой драйвер для всех
сетевых карт вместе с поддержкой протокола TCP/IP запихнуть в 624 байт просто
нереально. Все желающие могут сами дизассемблировать червя и попытаться в нем
найти код, который работает с BIOS. После чего вынести свое решение по поводу
способностей Juari Bosnikovich.

Автор: Hrist
Дата сообщения: 03.02.2004 10:03
andrex
DrInvizzi
albel
Совершенно согласен... я и сам не очень то верил и не мог ни как представить как это в БИОС можно такое запихать... вы меня успокоили совсем...

А все же mydom.B поймал кто ни будь... или это у Касперского (я имею ввиду человка) паранойя...
Автор: albel
Дата сообщения: 03.02.2004 10:16
Hrist

Цитата:
А все же mydom.B поймал кто ни будь... или это у Касперского (я имею ввиду человка) паранойя...

.b не видел пока.
Автор: Bespeka
Дата сообщения: 03.02.2004 10:33
я видел разо(д\б)ранный Novarg.B/Mydoom.B
в диком виде он мне не прилетал и встречается довольно редко, не смотря на то, что первая модификация валится в количестве 10-30 экземпляров в сутки...

по поводу перешивки БИОСа - это почти нереально с технической точки зрения - т.е. убить его не проблема, а вот корректно перешить - сложно. Для этого прийдется детектить версию БИОСа и под нее даунлоадить оригинальный софт для прошивки...

и почему-то никто, кроме Juari Bosnikovich не нашел у этого червя такой возможности, хотя разбирали его все АВ-компании, и ни у одной из них Вы не найдете в описании такого факта

Так что это такая же утка, как и то, что авторами Novarg/Mydoom были сотрудники SCO

все вышенаписанное ИХМО разумеется..

добавлено в 12:40...
как говорится, "про вовка промовка" - вот и мне прилетела модификация В в диком виде...
Автор: DrInvizzi
Дата сообщения: 03.02.2004 13:08
Bespeka
Ну и зачем это тыкать ссылки на сайт УНА,надо это или не надо?Ну прям как дети,ей Богу.
Человек спрашивает,видел ли кто модификацию вируса,а ему дают ссылку на описание вируса на "дружественном" (человеку,дающему ссылку) сайте...
P.S.Ничего личного,но просто не в тему всё это...
Автор: andrex
Дата сообщения: 03.02.2004 16:27

Цитата:
1. I-Worm.Mydoom: не верьте проходимцам

31 января на множестве сайтов компьютерного андеграунда была
опубликована якобы новая, сенсационная информация
(http://lists.netsys.com/pipermail/full-disclosure/2004-January/016353.html)
о черве Mydoom (http://www.viruslist.com/viruslist.html?id=144488783) от
некоего "независимого исследователя" по имени Юари
Босникович (Juari Bosnikovich).

Согласно высказываниям "исследователя", антивирусные
компании скрывают правду о ряде функций, присутствующих в коде вируса.
Так, по словам Юари, вирус написан на ассемблере, но таким образом,
чтобы выглядеть написанным на языке C++. Из этого факта Юари делает
смелый вывод: раз он написан на ассемблере, значит, бОльшая часть его
функциональности осталась нераспознанной экспертами антивирусных
компаний.

Господин Босникович предупреждает, что на самом деле вирус отнюдь не
прекратит свою активность 12 февраля 2004 года, как сообщают
антивирусные эксперты, а "будет обновлен" и
"мутирует" в версию Mydoom.c.

Затем следуют заявления о заражении червем BIOS компьютера, куда,
якобы, записывается код длиной в 624 байта. Этот код открывает TCP-порт,
если системная дата превышает 12 февраля 2004 года.

В качестве заключения своих "исследований" г-н
Босникович выдвигает предположение о всемирном заговоре антивирусных
компаний, которые "пытаются что-то скрыть", и обвиняет
ведущие антивирусные лаборатории в некомпетентности.

Давайте разберем заявление "независимого исследователя"
на составные части.

Во-первых, для настоящих антивирусных исследователей не существует
разницы между ассемблером и C++, ведь они изучают вовсе не исходные коды
вредоносной программы, а результаты работы дизассемблера, которые всегда
показывают все заложенные в коде функциональные возможности вне
зависимости от языка программирования, при помощи которого этот код был
создан.

Во-вторых, встроенный в семейство червей Mydoom механизм удаленного
администрирования, продолжающий свою работу и после 12 февраля 2004
года, позволяет злоумышленникам загружать на зараженные компьютеры любые
программы на свое усмотрение. Это может быть и новая модификация вируса
Mydoom, которая, что совершенно логично, будет иметь версию
"c". Однако в данный момент этой версии в интернете не
существует, и никаких выводов о её чрезмерной опасности сделать
невозможно - особенно исходя из анализа кода существующих версий червя.

В-третьих, нельзя записать вредоносный код в 624 байта длиной в BIOS
компьютера. Причин здесь сразу несколько. Для начала придется что-то
стереть из существующей прошивки BIOS, после чего компьютер попросту
откажется запускаться. Далее: на свете существует несметное множество
BIOS от разных производителей, которые изменяются от версии к версии и
от материнской платы к другой материнской плате настолько, что
предусмотреть наличие места даже для 624 байт во всех компьютерах и всех
версиях прошивок представляется совершенно нереальным.

На практике это означает, что если бы Mydoom что-то записывал в
BIOS, почтовые ящики службы технической поддержки "Лаборатории
Касперского" были бы переполнены письмами от пользователей, у
которых попросту перестали включаться компьютеры. Но этого нет. Можно в
силу разных причин не верить экспертам антивирусных компаний, но нельзя
отрицать существование здравого смысла.

Кроме того, г-н Босникович (кстати, нет никакой уверенности, что
подобный человек вообще существует) допустил грубейшую ошибку, написав в
своей провокации об открытии некоего TCP-порта из BIOS компьютера теми
самыми 624 байтами зловредного кода. Опытному пользователю ПК должно
быть известно, что для открытия порта TCP/IP требуется хотя бы наличие
на компьютере соответствующего сетевого протокола, который управляется
вовсе не из BIOS, а только из операционной системы. Другими словами,
"открыть TCP-порт из BIOS" невозможно.

Окончательно "независимого исследователя" обличают
обвинения во всеобщем заговоре и некомпетентности. Подумайте сами, какой
смысл антивирусным компаниям скрывать подробности об особенно опасных
функциях Mydoom? Должны же тому быть логические обоснования! Но логика
утверждает, что всё как раз наоборот - нет и никогда не было у
производителей антивирусного ПО причин скрывать подробности о вирусе,
эпидемия которого уже захлестнула весь интернет.

Сложно сказать, кому понадобилась подобная провокация. Возможно, г-н
Босникович занимается самопиаром? Но больше всего эта история напоминает
чью-то злую шутку.
Автор: neva102502
Дата сообщения: 03.02.2004 19:07
Может глупый вопрос но всё равно задам :)
Касперский насколько я знаю находит вирус всразу как он ЗАПИШЕТСЯ НА ВИНЧЕСТЕР.
А ДО этого момента он может ? Если нет, то какой антивирь это умеет? Читал что Панда находит вирусы ещё на подходе по сети. Ставил, но не понравилась. С новыми базами не нашла вирус с Daphouse (могу ошибаться в написании), Каспер отловил. Короче снёс Панду, хотя помоему в Chip-е её рекламировали за какие то супер особенности и сканирует она быстро и не тормозит так.
Автор: albel
Дата сообщения: 03.02.2004 22:10
neva102502

Цитата:
А ДО этого момента он может ?

до этого момента - это когда?нет, можно, конечно, сетевые диски мониторить, память. Но вирус же откуда-то должен запуститься -так? Каспер отлавливает момент обращения к файлу: если содержится вирь, кричит об этом, если нет - файл нормально исполняется.


Цитата:
Читал что Панда находит вирусы ещё на подходе по сети.

плохо себе это представляю. IMHO, контроль сети - прерогатива файрволла и нефига антивирусу там делать
Автор: neva102502
Дата сообщения: 04.02.2004 09:24
Вот память то я и имел ввиду. У меня сколько случаев было когда Касперский находил вирусы всразу по проникновению на машину и ЗАПИСИ на винт. А до того момента как вирус запишеться (пока он в памяти, очереди на запись, в момент самой записи наконец, пока он полностью не записался) не было. Те же простейшие TrojanDownloader.Win32 и прочие всё таки записываються на винт и потом их убивать надо. А я б хотел чтобы антивирус их и не пускал к винту
Автор: parabellum
Дата сообщения: 04.02.2004 09:47
neva102502
включи монитор на проверку памяти и всё. для пробы только что попробовал скопировать с дискеты 5 файлов, заведомо являющихся вирусами и иже с ними-ни один до винта не долетел. Касперыч покоцал их на подлёте.... (где то в районе стыка шлейфа и разъёма на плате ... шутка, конечно.. )
Автор: neva102502
Дата сообщения: 04.02.2004 10:52
У тебя вкл. проверять флоп или место назначения копируемого? Так вот там наверно Касперски их и поцокал. Тогда и проверку памяти не обязательно вкл. А попробуй по сети бросить вируса на допустим открытую по сети папку др. машины
Автор: bomenik
Дата сообщения: 04.02.2004 10:53
neva102502
Panda Platinum точно вири из сети не пускает. Монитор не даст ему попасть на диск, я проверял, закачивая на фтп вирь в зипе, и пытаясь скачать его при включенном мониторе Панды.
Автор: DrInvizzi
Дата сообщения: 04.02.2004 12:00
Результаты "свежих" тестов Virus Bulletin:
http://www.virusbtn.com/vb100/archives/tests.xml?200402
Тесты проводились под Windows NT.
Что меня удивило,это то,что там участвовал UNA 1.82!!!Браво!А разработчики говорили,что совсем не думают тестироваться там.Передумали?(Вот только не помню,в какой теме об этом было сказано,вроде в теме про УНА).Честно говоря,я очень удивился,увидев УНА в списке.Да ещё и версию PRO.Ну что ж,первый блин комом...Но не надо переживать,ведь DrWeb тоже провалился.
To Bespeka
Не могли бы Вы привести список вирусов,которые УНА "не взял".Мне,и думаю всем в этой теме будет очень интересно!

Добавлено
И ещё немного информации об нашумевшем вирусе Mydoom (www.compulenta.ru):

Цитата:
Скорее всего, обе модификации почтового червя Mydoom, вызвавшего одну из самых крупных эпидемий в истории интернета, были созданы одним и тем же человеком. Об этом говорят некоторые особенности кода червя, открытые специалистами McAfee - антивирусного подразделения компании Network Associates. В частности, в коде вируса указаны номера версий программы. Это свидетельствует о том, что автором Mydoom, скорее всего, является профессиональный программист, а не просто любопытный студент.

Еще более интересно то, что в коде червя имеются комментарии, подписанные именем andy. Из этого антивирусные специалисты опять же делают вывод о профессионализме разработчиков. Возможно, полагают в McAfee, вначале код Mydoom был написан одним программистом, а затем подвергся тщательной проверке, за которую и отвечал andy. Комментарии andy имеются в обеих версиях Mydoom. А в Mydoom, кроме них, содержится извинительная фраза на английском языке: I'm just doing my job, nothing personal, sorry ("Я просто делаю свою работу, ничего личного, извините").

Обнаружили в McAfee и другую особенность Mydoom.B. Как выяснилось, в коде червя имеется ошибка, из-за которой в атаке на сайт Microsoft будут участвовать далеко не все зараженные компьютеры, а всего около 7% из них.

Страницы: 1234567891011121314151617181920212223242526272829303132333435363738394041424344454647484950515253545556575859606162636465666768697071

Предыдущая тема: Windows XP


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.