Вернуться   Forum 3Dnews Tech > Софт > Программное обеспечение > Информационная безопасность, защита от вирусов
Вход через: 

Результаты опроса: Какой у Вас антивирус?
Norton Antivirus 26 4.16%
Касперский 212 33.92%
Dr. WEB 50 8.00%
Другой 18 2.88%
Никакого 25 4.00%
Panda Antivirus 8 1.28%
NOD32 118 18.88%
Avira Antivir 46 7.36%
Avast! 91 14.56%
AVG 13 2.08%
McAfee 4 0.64%
BitDefender 7 1.12%
F-Secure 0 0%
F-Prot 0 0%
Trend Micro 3 0.48%
Comodo 4 0.64%
Голосовавшие: 625. Вы ещё не голосовали в этом опросе

Ответ Создать новую тему
 
Опции темы Опции просмотра
Старый 11.04.2003, 17:24   #1
Nikol
Начинающий
Автор темы
 
Регистрация: 03.03.2003
anti virus

Альтернативное голосование : Анти выбор Антивируса

Результаты до сброса (26.11.2007)
Код:
Касперский          235         33,6%
Norton Antivirus    152         21,7%
Dr. WEB             107         15,3%
NOD32                82         11,7%
Другой               77         11,0%
Panda Antivirus      30          4,3%
Никакого             17          2,4%
Всего - 700 человек
Просьба воздерживаться от фанатских не аргументированных заявлений (например: "Касперский - рулезз!").

Последний раз редактировалось Ariny; 20.06.2011 в 08:36. Причина: Объявление
Nikol вне форума  
Ответить с цитированием
Старый 31.03.2006, 11:26   Вверх   #721
NaimaD
Мужской Опытный
 
Аватар для NaimaD
 
Регистрация: 22.10.2003
Адрес: Москва
Ну, значит это не эвристика работает, а определённая сигнатура.

В конце концов, код и принцип работы антивирусов - коммерческая тайна. Определили - молодцы. Пропустили по какой-то причине - не молодцы... =)
NaimaD вне форума  
Конфигурация ПК
Ответить с цитированием
Старый 31.03.2006, 12:14   Вверх   #722
t0p_VD
Мужской Экс-модератор
 
Регистрация: 27.11.2003
Адрес: г. Смоленск
Foreigner
Цитата
Если чего-нибудь внедрить, или наоборот убрать - не определяется как опасный.
Например? Вообще удалять там нечего, чтобы он еще определялся, как опасный. А вот добавить вполне можно. Главное - чтоб функциональность участка не менялась (естественно, про принципы полиморфизма речи не идет). И в этом случае он тоже обнаружится. А если просто произвольный кусок в произвольное место кода добавить - он с большой вероятностью будет нерабочим. И не будет, соотвественно, определяться, как опасный.
NaimaD
Цитата
Ну, значит это не эвристика работает, а определённая сигнатура.
Скорее, как раз эвристика. Ведь можно какой-нибудь msgbox впихнуть между созданием письма, и send'ом, и, с большой вероятностью, ничего не изменится. А попробуй send удалить.. Все! Не вирус уже..
t0p_VD вне форума  
Ответить с цитированием
Старый 31.03.2006, 13:52   Вверх   #723
NaimaD
Мужской Опытный
 
Аватар для NaimaD
 
Регистрация: 22.10.2003
Адрес: Москва
Цитата (t0p_VD) »
Скорее, как раз эвристика. Ведь можно какой-нибудь msgbox впихнуть между созданием письма, и send'ом, и, с большой вероятностью, ничего не изменится. А попробуй send удалить.. Все! Не вирус уже..
Ну, это всё пустые рассуждения, согласись. Пока мы не знаем, как работает алгоритм в данном конкретном случае (а мы это не узнаем), то зачем гадать, что именно сработало? =)

Я, вон, тоже писал как-то скрипт на Яве. И он не работал. Добавил перед оператором "document." и он заработал. Хотя я специально смотрел в официальном доке по ЯваСкрипту - в том случае уточнять контекст было необязательно... Всё это мелочи, короче =)
NaimaD вне форума  
Конфигурация ПК
Ответить с цитированием
Старый 31.03.2006, 21:43   Вверх   #724
Foreigner
Мужской Продвинутый
 
Аватар для Foreigner
 
Регистрация: 14.09.2005
Адрес: St.Petersburg
t0p_VD
Удалить можно "mapi" например, функциональность не изменится - опроеделяется как вирус. А если удалить любое действие (в.т. числе Send) - Все не вирус уже, сам же сказал, то же самое и с внедрением. Внедряем любую фигню, чтобы нарушить функциональность - не Вирус. Внедряем что-нибудь не нарушающее функциональность (какой-нибудь msgbox) - определяется как вирус. Ну что типа так и должно быть? Код-то изначально нерабочий, нехватает массы данных.
__________________
Foreigner
Foreigner вне форума  
Конфигурация ПК
Ответить с цитированием
Старый 31.03.2006, 22:33   Вверх   #725
t0p_VD
Мужской Экс-модератор
 
Регистрация: 27.11.2003
Адрес: г. Смоленск
Foreigner
Цитата
Код-то изначально нерабочий, нехватает массы данных.
А код-то оформлен в виде процедуры. А кто мешает эту процедуру в отдельном модуле хранить, а из другого (основного) вызывать? Вот тебе и безопасный кусок с нехваткой кучи данных.
t0p_VD вне форума  
Ответить с цитированием
Старый 31.03.2006, 22:45   Вверх   #726
Foreigner
Мужской Продвинутый
 
Аватар для Foreigner
 
Регистрация: 14.09.2005
Адрес: St.Petersburg
t0p_VD
Да, вроде, никто не мешает, только в этой технологии я не шибко силен, а можно вызывать эту процедуру не с первого символа, а со второго (это я на " намекаю)
__________________
Foreigner
Foreigner вне форума  
Конфигурация ПК
Ответить с цитированием
Старый 31.03.2006, 22:51   Вверх   #727
t0p_VD
Мужской Экс-модератор
 
Регистрация: 27.11.2003
Адрес: г. Смоленск
Foreigner
Цитата
можно вызывать эту процедуру не с первого символа, а со второго (это я на " намекаю)
Нельзя. Для компилятора определенные правила существуют.
t0p_VD вне форума  
Ответить с цитированием
Старый 31.03.2006, 23:02   Вверх   #728
Stroom
Мужской Автор 3DNews
 
Аватар для Stroom
 
Регистрация: 30.05.2005
Адрес: Одесса
Вот. Оставляю одну строчку.
.addresslists.count.addressentries.count For For.createitem.recipients.add.body.attachments.add.send
И на это тоже каспер ругается (это даже и в процедуру не оформлено). То есть алгоритм эвристики примерно такой: проверяются типичные потенциально опасные последовательности функций (именно последовательности, переставлял местами - молчит).
А вдруг юзеру понадобится макрос написать и ему нужна такая последовательность (с макросами мало дела имел, не знаю или кому-то может такое реально понадобится). И че теперь? Его документ будет вирусом считаться? Антивирь орет на одну недоделанную полностью нерабочую строчку. И кому такая примитивная эвристика нужна
Цитата (Гхост-цзы) »
думается, ты слышал про ini-файлы - тоже просто текст, однако от содержания этого текста зависит то, как сработает экзешник
в exe-файле возможно считывание инфы из любого текстового файла и встраивание считанных параметров в свой код
Интересно, кто-то знает вирус, который попадает на комп юзера н-ным кол-вом файлов с разными кусками кода и потом екзехой собирается в работоспособный вирус и потом еще... ? Интересно будет посмотреть, особенно в части распространения
Цитата (NaimaD) »
Да, но работу-то свою антивирусы сделали на ура
Цитата (NaimaD) »
Но эвристика сработала!
Да, эвристика сработала! Апплодисменты! Присылаю товарищу важный файл, его антивирь орет и мой товарищ кроя меня матом его удаляет. В печку такую эвристику
Stroom вне форума  
Ответить с цитированием
Старый 31.03.2006, 23:09   Вверх   #729
t0p_VD
Мужской Экс-модератор
 
Регистрация: 27.11.2003
Адрес: г. Смоленск
stroom
Цитата
с макросами мало дела имел, не знаю или кому-то может такое реально понадобится
Половина офиса от MS на VBA написана. Только макросы скрыты от глаз пользователей.
Цитата
А вдруг юзеру понадобится макрос написать и ему нужна такая последовательность (с макросами мало дела имел
А вот скажи-ка ты лучше, где именно в полезных целях может использоваться подобная последовательность?
t0p_VD вне форума  
Ответить с цитированием
Старый 31.03.2006, 23:17   Вверх   #730
Stroom
Мужской Автор 3DNews
 
Аватар для Stroom
 
Регистрация: 30.05.2005
Адрес: Одесса
Цитата (t0p_VD) »
где именно в полезных целях может использоваться подобная последовательность?
Цитата (stroom) »
не знаю или кому-то может такое реально понадобится
лучше спросить у тех, кто активно макросописанием занимается. Сама по себе строчка никакой пользы не несет. Но вдруг она может где-то пригодится при работе с почтой.

stroom добавил :

И вообще-то, не стоит циклиться на одной только этой строчке. Думаю, можно найти сотни строк, которые могут быть полезными, но на них тоже будет подниматься кипиш
Stroom вне форума  
Ответить с цитированием
Старый 01.04.2006, 10:50   Вверх   #731
Гхост-цзы
Мужской Умудрённый
 
Аватар для Гхост-цзы
 
Регистрация: 04.06.2004
Цитата (stroom) »
Интересно, кто-то знает вирус, который попадает на комп юзера н-ным кол-вом файлов с разными кусками кода и потом екзехой собирается в работоспособный вирус и потом еще... ? Интересно будет посмотреть, особенно в части распространения
да немало таких - вот пример:
http://www.viruslist.com/ru/news?id=812
-- ответы на все твои вопросы - в описании

Цитата (stroom) »
Сама по себе строчка никакой пользы не несет. Но вдруг она может где-то пригодится при работе с почтой.
чем заниматься гаданием и плодить флейм, давно бы мог глянуть описание тех зверьков, на которые среагировали антивирусы; к примеру, описание одного из этого семейства http://www.viruslist.com/ru/viruses/...?virusid=22861
ну и где это может пригодиться при работе с почтой?
__________________
Крылья знаний меня от людей отлучили,
Я увидел, что люди - подобие пыли.

Последний раз редактировалось Гхост-цзы; 01.04.2006 в 11:39.
Гхост-цзы вне форума  
Ответить с цитированием
Старый 01.04.2006, 11:49   Вверх   #732
cooler//@//cooler
Мужской Продвинутый
 
Аватар для cooler//@//cooler
 
Регистрация: 06.12.2005
Я за McAfee.У меня на компе стояли Virus Defention,Personal Fire Wall,Spyware Guard.Кстати Нортон фигня,некоторые spyware не мог найти,но c mcafee всё нашёл,а то спам с инета надоел.
__________________
СВО - Система Водяного Отопления!!!
cooler//@//cooler вне форума  
Конфигурация ПК
Ответить с цитированием
Старый 01.04.2006, 21:17   Вверх   #733
Foreigner
Мужской Продвинутый
 
Аватар для Foreigner
 
Регистрация: 14.09.2005
Адрес: St.Petersburg
cooler//@//cooler
Во-первых аргументируй, во вторых какой McAfee? VirusScan? Firewall? Internet Security? QuickClean? SpamKiller?
Spyware ищет VirusScan и Internet Security, спамом занимается SpamKiller, намного разные продукты...
Ну и раз ты сдесь отметился, проверь что McAfee говорит насчет обсуждаемого сдесь "Email-Worm.VBS"
stroom говорит
McAfee 4729 Found nothing, а у тебя какая версия?

P.S: по поводу того дожен приведенный сдесь кусок кода определяться как вирус или нет, единого мнения нет, но все-равно интересно.
__________________
Foreigner
Foreigner вне форума  
Конфигурация ПК
Ответить с цитированием
Старый 03.04.2006, 09:42   Вверх   #734
Stroom
Мужской Автор 3DNews
 
Аватар для Stroom
 
Регистрация: 30.05.2005
Адрес: Одесса
Ну хорошо продолжим (теперь уже работающие вири). Берем вирь (достаточно молодой, и по сему в базы не добавлен еще), который делает такое (по словам автора, да и по коду видно):
Цитата
; What does this Code?
; - Copy itself to %WINDIR%\Help\WinHelpCenter.exe
; - Adds a new registry entry for autostarting itself
; - Searches in
; %WINDIR%\ServicePackFiles\i386\
; %WINDIR%\
; %WINDIR%\system32\
; %WINDIR%\system32\dllcache\
; for file extension files like
; .exe
; .dll
; .scr
; to infect it
; - infecting file by changing the RVA entry point of the file
короче говоря, после 5-10 минут работы виря с виндой уже работать полноценно невозможно. Только НОД (возможно неизвесный PE virus) и Panda (подозрительный файл) уловили. А остальные почему молчат ? Помогите найти ответ на вопрос
Stroom вне форума  
Ответить с цитированием
Старый 03.04.2006, 09:57   Вверх   #735
che-hoff
Мужской Экс-модератор
 
Аватар для che-hoff
 
Регистрация: 08.08.2005
Адрес: Екатеринбург - "перекресток железных дорог"
логика очевидна... попробуй запустить на своей машине и проверить, действительно ли он работает в соответствии с описаловом
__________________
- Всё шутите...
- Давно бросил - врачи запрещают.
che-hoff вне форума  
Конфигурация ПК
Ответить с цитированием
Старый 03.04.2006, 10:35   Вверх   #736
t0p_VD
Мужской Экс-модератор
 
Регистрация: 27.11.2003
Адрес: г. Смоленск
stroom Зря ты такую подпись себе сделал. У половины народа KAV стоит. Скоро кипиш начнется, что на форуме вирусы лежат. И тебе наказание какое-нибудь точно будет, т.к. строчку ты вписал умышленно.
Цитата
да и по коду видно
А кода-то, как раз, и нету.
Цитата
А остальные почему молчат
Потому что вирусописатели - народ не дурной. И лично я проверил-бы реакцию эвристика распространенных антивирусов на работу вновь написанного вируса. И наверняка так и сделано было. Я об этом уже несколько раз писал.. А почему на панде или ноде срабатывает - очевидно на них не проверяли, и все.
t0p_VD вне форума  
Ответить с цитированием
Старый 03.04.2006, 19:25   Вверх   #737
cooler//@//cooler
Мужской Продвинутый
 
Аватар для cooler//@//cooler
 
Регистрация: 06.12.2005
Цитата
Во-первых аргументируй, во вторых какой McAfee? VirusScan? Firewall? Internet Security? QuickClean? SpamKiller?
Virus Defention 9.1,Personal Fire Wall 6.1.6144,Spyware Guard стоят вместе.
__________________
СВО - Система Водяного Отопления!!!
cooler//@//cooler вне форума  
Конфигурация ПК
Ответить с цитированием
Старый 03.04.2006, 19:29   Вверх   #738
Foreigner
Мужской Продвинутый
 
Аватар для Foreigner
 
Регистрация: 14.09.2005
Адрес: St.Petersburg
t0p_VD
перед addresslists нет точки, так что Касперский молчит.
__________________
Foreigner

Последний раз редактировалось Foreigner; 03.04.2006 в 20:15.
Foreigner вне форума  
Конфигурация ПК
Ответить с цитированием
Старый 03.04.2006, 19:32   Вверх   #739
Stroom
Мужской Автор 3DNews
 
Аватар для Stroom
 
Регистрация: 30.05.2005
Адрес: Одесса
Цитата (t0p_VD) »
Зря ты такую подпись себе сделал. У половины народа KAV стоит. Скоро кипиш начнется, что на форуме вирусы лежат
Хренус там я точку спереди убрал (специально, что б кипиш не начался ), смотри внимательнее
Цитата (che-hoff) »
логика очевидна... попробуй запустить на своей машине и проверить, действительно ли он работает в соответствии с описаловом
Да уже проверено, или я б начал писать сюда, не проверив его работоспособность? che-hoff
Цитата (stroom) »
короче говоря, после 5-10 минут работы виря с виндой уже работать полноценно невозможно
Все делает, что обещано, в автостарт себя добавляет, WinHelpCenter.exe создает, зараженные файлы недееспособны: первое что перестало запускаться regedit, потом справка и поддержка...и т.д., потом начинают выскакивать месаги с еррорами.
Цитата (t0p_VD) »
И лично я проверил-бы реакцию эвристика распространенных антивирусов на работу вновь написанного вируса
не понял этой фразы
Цитата (t0p_VD) »
А кода-то, как раз, и нету.
ну так выкладываю. Вот архив. Пароль: 1234

stroom добавил :

Цитата (t0p_VD) »
И тебе наказание какое-нибудь точно будет, т.к. строчку ты вписал умышленно.
а вдруг помилуют? Наши модераторы - самые гуманные модераторы в мире!
Вложения
Тип файла: rar win32.rar (5.4 Кб, 149 просмотров)
Stroom вне форума  
Ответить с цитированием
Старый 03.04.2006, 20:00   Вверх   #740
Foreigner
Мужской Продвинутый
 
Аватар для Foreigner
 
Регистрация: 14.09.2005
Адрес: St.Petersburg
stroom
Качнул твой архив, после распаковки: "w32_carume.exe содержит trojan.Win32.Small.ht" ну и???
__________________
Foreigner
Foreigner вне форума  
Конфигурация ПК
Ответить с цитированием
Ответ Создать новую тему

Метки
антивирус, безопасность


Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Текущее время: 17:33. Часовой пояс GMT +3.


Powered by vBulletin® Version 3.8.4 Patch Level 5
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd. Перевод: zCarot