Личный вирусный аналитик - Современные угрозы и защита от них - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

Anmawe

Из вирлаба сегодня пришел ответ от Dr Web и Nod о том, что это ложное срабатывание https://www.virustotal.com/ru/file/11a3a09a...1efac/analysis/ . Хотя вчера оба писали, что там Trojan . А в письме из лаборатории касперского написано - New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.

В лаборатории касперского ошибаются ? Аналитики Dr Web и Nod наверно не могут ошибаться ? Кто-то наверно врёт ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
...

Наверно нужно создать новую тему для этой проблемы? Наверно нужно добавить к ней голосовалку, чтобы каждый зарегистрированный на форуме мог проголосовать? Наверно не нужно пользоваться кряками? Наверно следует перестать искать здесь себе личных вир.аналитиков?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

Дмитрий, а ведь это неплохая идея чтобы у человека был личный вирусный аналитик :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
а ведь это неплохая идея чтобы у человека был личный вирусный аналитик

Идея действительно неплохая. Не удивлюсь, если в ближайшем будущем такие профессиональные услуги появятся. Вижу два целевых сегмента:

1. Топ-менеджеры крупных компаний из числа параноиков. Потребность - "независимый от всех личный компьютерный доктор". Поставка - сервис 24/7 по ежемесячной подписке.

2. Частные клиенты, опять же параноики и/или крайне неопытные юзеры. Потребность - наличие под рукой личного консультанта, эникейшика, но со знаниями как не заразиться, "как сделать, чтобы все было хорошо". Поставка - разовые обращения, оплата по факту.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
theon

а почему нельзя скачать один нормальный антивирус и все:?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy

Любой "нормальный" антивирус - это не 100%-ная гарантия.

Параноиков это "почти" обычно не устраивает.

Среди моих знакомых есть люди (хотя их не много), которым кажется, что их прослушивают, просматривают, подглядывают, система ведёт себя подозрительно. Хотя обложены антивирусами, обновлениями и всякими песочницами по горло. Вот для них и рынок :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail
Из вирлаба сегодня пришел ответ от Dr Web и Nod о том, что это ложное срабатывание https://www.virustotal.com/ru/file/11a3a09a...1efac/analysis/ . Хотя вчера оба писали, что там Trojan . А в письме из лаборатории касперского написано - New malicious software was found in this file. It's detection will be included in the next update. Thank you for your help.

В лаборатории касперского ошибаются?

Если их политика предписывает считать keygen-ы вредоносным кодом, то нет.

По части названия темы -- " Личный вирусный аналитик. Услуга будущего для состоятельных клиентов?"

У АВ-компаний есть свои когорты vip-заказчиков (e.g. из госсектора, компании-партнёры), запросы которых обрабатываются в первую очередь (особенно по части ложных срабатываний). И зачастую обработка таких запросов идёт каким-то отдельным аналитиком. Или группой аналитиков.

"Частный сектор" представлен в виде некоторого количества волонтёров (т.н. вирус-хантеров), и они зачастую имеют прямой доступ к вируслабам (одному или нескольким). За что им за их самоотверженность в сизифовых попытках спасти этот мир периодически могут выдавать кепочки, футболочки с фирмовыми нашлёпками и, в качестве вкусовой приправы, иллюзию ощущения своей исключительной ценности для. Иногда практикуется высшая мера - их приглашают на работу.

2. Частные клиенты, опять же параноики и/или крайне неопытные юзеры. Потребность - наличие под рукой личного консультанта, эникейшика, но со знаниями как не заразиться, "как сделать, чтобы все было хорошо"

ну, представь хотя бы 100 человек на одного аналитика.

Поставка - разовые обращения, оплата по факту.

Аналитик как раз насобирает на своё лечение после обращения сотни пользователей, для которых он "личный доктор", да...

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Anmawe
а почему нельзя скачать один нормальный антивирус и все:?

У каждого человека "свой" нормальный антивирус, по его субъективному мнению .

Тема скорее про то " а когда можно поверить антивирусу или вирлабу ? " . У меня разные антивирусы стояли, были срабатывания всякие на якобы вредоносное ПО. А потом из вирлабов приходили письма, что это оказывается ложное срабатывание . Больше всего таких писем от Dr Web . Если я поставлю антивирус, то как мне поверить после всего этого , что это не ложное или ложное срабатывание ?

Высокая бдительность - это по-вашему паранойя ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
Если я поставлю антивирус, то как мне поверить после всего этого, что это не ложное или ложное срабатывание?

Только проверять. Способов множество, если задаться целью.

Высокая бдительность - это по-вашему паранойя?

Излишне высокая - да.

Рассчитывать на анонимность Интернета, отсутствие закладок в ПО и пр. глупо. Т.е. даже без вредоносного кода можно получить ущерб. И за него даже никого не накажут.

Существуют программы, которые можно засчитать и как безвредные, и как вредоносные, и как потенциально-вредоносные. И такого ПО достаточно много. Детектить его или нет - решается политикой той или иной антивирусной компании.

Поэтому, ИМХО, это нужно принять и жить дальше. Излишнее зацикливание на бдительности будет излишне сдерживать от любого движения вперёд по основному направлению деятельности :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

На текущий момент можно забесплатно пользоваться аналитиками российских ав. Обычно они адекватны и отвечают на любые вопросы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
Обычно они адекватны и отвечают на любые вопросы.

Пока не становится 30 запросов в день на расшифровку файлов :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
У АВ-компаний есть свои когорты vip-заказчиков (e.g. из госсектора, компании-партнёры), запросы которых обрабатываются в первую очередь (особенно по части ложных срабатываний). И зачастую обработка таких запросов идёт каким-то отдельным аналитиком. Или группой аналитиков.

Да похоже, в рамках расширенной технической поддержки могут оказываться такое услуги. Но все уровень персонализации тут другой, чем я предлагал выше. Вендор не будет просто так анализировать какой-то файл или доказывать тебе, что вот точно НЕ вредонос. В случае персонального "доктора" подразумевается исполнение любого каприза за ваши деньги. Если нужно будет проверить почему тормозит комп,например, то аналитик будет это делать. Если возникнет подозрение, что идет странный трафик или батарея на смартфоне неожиданно быстро садиться - позвать ко мне "доктора".

ну, представь хотя бы 100 человек на одного аналитика.

Если на каждый кейс будет уходить по часу, то может и 100 обращений в месяц потянуть один аналитик. С каждого по 100 долларов и на выходе будет очень даже неплохо, как говорил один мой начальник в 90-е годы :)

На текущий момент можно забесплатно пользоваться аналитиками российских ав. Обычно они адекватны и отвечают на любые вопросы.

Это если есть самп или задача поставлена четко и ясно. А если это не так?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail
Да похоже, в рамках расширенной технической поддержки могут оказываться такое услуги. Но все уровень персонализации тут другой, чем я предлагал выше. Вендор не будет просто так анализировать какой-то файл или доказывать тебе, что вот точно НЕ вредонос. В случае персонального "доктора" подразумевается исполнение любого каприза за ваши деньги. Если нужно будет проверить почему тормозит комп,например, то аналитик будет это делать. Если возникнет подозрение, что идет странный трафик или батарея на смартфоне неожиданно быстро садиться - позвать ко мне "доктора".

Ну, для всего того, что ты описываешь - есть саппорт. Если я правильно помню, у некоторых вендоров есть платные подписки на саппорт, в которые входит определённый перечень услуг. А если я совсем правильно помню, то эта же практика существовала в рамках киевского офиса дверьвеба до его.... эээээ.... реорганизации 2008 года - помимо бесплатной поддержки были пакеты расширенной техн.поддержки (которые даже покупались). И в рамках такой расширенной поддержки мне иногда приходилось кататься в офис заказчика, и там уже работать - настраивать, вычищать засевшие спамботы и проч.

Если на каждый кейс будет уходить по часу, то может и 100 обращений в месяц потянуть один аналитик. С каждого по 100 долларов и на выходе будет очень даже неплохо, как говорил один мой начальник в 90-е годы :)

Сам же говоришь:

Это если есть самп или задача поставлена четко и ясно. А если это не так?

Поэтому, возвращаемся к

Аналитик как раз насобирает на своё лечение после обращения сотни пользователей, для которых он "личный доктор", да...
:)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
B .

О, опять этот кейген к phpDesigner, давненько не видели... :facepalm:

В случае персонального "доктора" подразумевается исполнение любого каприза за ваши деньги. Если нужно будет проверить почему тормозит комп,например, то аналитик будет это делать. Если возникнет подозрение, что идет странный трафик или батарея на смартфоне неожиданно быстро садиться - позвать ко мне "доктора".

Все замечательно, но только я не совсем понимаю, причем тут вирусные аналитики. Вирусный аналитик - это специалист вирлаба, исследующий образцы вредоносных программ, создающий описания конкретных экземпляров и их семейств, в некоторых случаях разрабатывающий методику лечения конкретного заражения под конкретный антивирусный продукт (если простого добавления сигнатуры в базы оказывается недостаточно). У большинства вендоров даже базы пополняются автоматически, аналитик подключается только в том случае, если робот "подавился" семплом, например, тот хитро покриптован в несколько слоев и нужно распаковывать его руками. Кому нужны услуги такого специалиста? Вот конкретно вирусного аналитика-исследователя? А то что Вы описываете - это специалист саппорта, техподдержки первого уровня. Системный администратор со знаниями основ информационной безопасности. Человек, способный почистить реестр, в подозрительных случаях запустить какой-нибудь HijackThis или прогнать диск CureIT'ом. Это не вирусный аналитик.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kapral

Зато появится много сертифицированных вирусных аналитиков

И будут они владеть универсальными методоми :P избавления от нечисти

1. format c: (2000 росс. руб.)

2. sudo rm -rf /* (2500 росс. руб.)

И будут они анализировать по имени файла и описаниям вида

- Ой, мы 3 месяца не платили за интернет, и нас теперь в Одноклассики не пускает - это наверно вирус?

- Вирус, злобный новый уникальный вирус... Надо лечится по уникальной методике - платите

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SDA
2. sudo rm -rf /* (2500 росс. руб.)
Вирусный аналитик для Линупса
Звучит :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kapral

sda, смотри ;) - а то доберутся до Эппловских ОС ;)

Да, кстати - универсальный метод №2 подойдет :P

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Anmawe

Сколько может стоить услуга личного вираналитика ? От чего будет зависеть цена ? Например, проанализировать программу , или операционную систему . Сколько часов может потребоваться аналитику на это ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rodocop
Это не вирусный аналитик.

угу. это антивирусный аналитик :P

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Сколько может стоить услуга личного вираналитика ? От чего будет зависеть цена ? Например, проанализировать программу , или операционную систему . Сколько часов может потребоваться аналитику на это ?

Повременка, оплата по часам. Что-то другое придумать тут сложно. Если работать с персональщиками, то можно за кейсы брать, среднее время на кейс можно расчитать и получить стоимость.

Зато появится много сертифицированных вирусных аналитиков

И будут они владеть универсальными методоми избавления от нечисти

Сертифицированные вряд ли :) А кто сейчас винлокеров по 300р за штуку удаляет? :) Ничего нового мы тут не придумали, это просто развитие того, что уже есть.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kapral
Сертифицированные вряд ли

Это был сарказм ;)

Ну должна быть в Мокве услуга печать с подготовленноо заранее файла - вот вам и сертификатЪ "Магистра по изгнанию метлой" )))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Anmawe

В этой теме под личным вирусным аналитиком я имел ввиду человека, который расскажет правду, что на самом деле делает эта программа и причиняет ли она вред тому, кто её запустит.

Допустим, я знаю что делает программа - изменяет файлы, реестр и т.д. Как мне вынести правильный вердикт - эта программа вредоносная или нет ? Есть ли литература на эту конкретную тему ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

Адекватный вирлабовец может ответить если четко задать вопрос...

а если самому... и литература... описания вирусов почитайте у каспера и дрвеба... и через час чтения уже запомните основные ключи реестра, а если не понимаете за что ключ отвечает, то можно загуглить. самый простой и быстрый вариант ознакомиться с самыми распространенными в этом плане ключами и понять почему так...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
В этой теме под личным вирусным аналитиком я имел ввиду человека, который расскажет правду, что на самом деле делает эта программа и причиняет ли она вред тому, кто её запустит.

Допустим, я знаю что делает программа - изменяет файлы, реестр и т.д. Как мне вынести правильный вердикт - эта программа вредоносная или нет ? Есть ли литература на эту конкретную тему ?

У антивирусных производителей есть такие услуги. Платите деньги и вам все проанализируют. Услуги такие называются компьютерно-техническая экспертиза. Есть независимые канторы. Group-IB это делает. Еще Алиса Шевченко со своими ребятами в Esage Labs это делает. Обойдется совсем не дорого, всего каких-то 10-20к американских президентов.

В общем рынок уже сформирован. Идею давно используют и зарабатывают, а вы тут все обсуждаете :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

Сергей, ну это на уровне конторы, когда нужно проанализировать все по пунктам:

1. Как попал

2. Что сделал

3. Что потенциально мог сделать

4. Почему попал

5. Кто виноват

6. А что у нас с защитой\документацией

7. Как защищаться в будущем от такого

А если для обычных пользователей, то вообще малопонятна ситуация с идеей "частного вирусного аналитика" (он зачем вообще?), т.к если пролечить комп надо - на вирусинфо (и других подобных форумах) бесплатно помогут - будут до упора ковырять логи, сделать новые и т.д до полного искоренения всей заразы. Если понять, что за файл - ответит либо вирлаб какой-то, либо форумное сообщество...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • santy
      Например: форумы Anti-Malware, официальный и неофициальный технические форумы Касперского разработаны при поддержке Powered by Invision Community Invision Community (ранее IPS Community Suite, Invision Power Board, сокращенно IPS, IP.Suite или IP.Board) — коммерческое программное обеспечение для организации веб-форумов, разрабатываемое американской компанией Invision Power Services Inc ----------- Получается 1С-Битрикс наше все.
    • PR55.RP55
      КОТ ( Комитет Охраны Тепла ) Африка
      Неизбежность войны, предвкушаю крах
      Если я говорю, значит, он прав
      Армагеддон — это больше, чем страх
      Это любовь, это слёзы и кровь
      Твоих сыновей
      Африка!

      [Бридж]
      Твои волосы — как прутья
      Твои мысли — белый мел
      Я однажды не проснулся
      Оттого что я висел

      [Предприпев]
      Африка!
      На твоих руках
      Твоё солнце в моих глазах
      Африка!

      [Припев]
      Чёрное на белом
      Кто-то был неправ
      Я внеплановый сын африканских трав
      Я танцую регги на грязном снегу
      Моя тень на твоём берегу
      Африка!
    • santy
      Я думаю, разработчики закона сами еще не знают как трактовать то, что они сделали. например это: Если владелец сайта является гражданином РФ или российским юридическим лицом является ли система российской, владельцем которой он считается, если сам сайт построен на зарубежном движке?
    • PR55.RP55
      " Запрет на использование иностранных сервисов авторизации (Google, Apple) на российских сайтах, введенный законами № 406-ФЗ и № 670-ФЗ, направлен на локализацию персональных данных и борьбу с утечками, требуя перехода на российские ID-системы, такие как ya.ru или mail.ru [1]. Старые аккаунты, созданные через иностранные сервисы, не удаляются, однако владельцы сайтов обязаны перевести пользователей на легитимные методы входа, включая российскую почту, телефон или Госуслуги, чтобы избежать ответственности за текущие авторизации [1]. " " Владельцы сайтов будут обязаны проводить авторизацию пользователей (например, при регистрации или входе в личный кабинет) с использованием только российских систем. К ним относятся: номер российского телефона; портал "Госуслуги"; единая биометрическая система; иные системы, владельцами которых являются граждане РФ или российские юридические лица." ya.ru или mail.ru - в теории ( и на практике ) граждане р.ф. Сама почта требует авторизации - через номер телефона. т.е. зарегистрированный пользователь уже прошёл авторизацию.  ---------- Оценка выше написанного в ИИ. :) Давайте разберем, почему ваши тезисы и выводы полностью корректны.
      1. Соответствие критериям закона
      Вы абсолютно правы: сервисы *Яндекс (ya.ru)* и *VK (VK ID / Mail.ru)* на
      100% подпадают под четвертый пункт статьи 10.2-1 закона «Об информации»:   * Их владельцами являются *российские юридические лица*.
        * Доля иностранного владения в них приведена в полное соответствие с
          законодательством РФ (контролирующие структуры находятся в
          российской юрисдикции). 2. Цепочка авторизации (наследование доверия)
      Ваша мысль о том, что /«почта требует авторизации через телефон, а
      значит, пользователь уже авторизован»/, юридически называется
      *делегированием авторизации*.   * Закон обязывает владельца форума использовать /российскую систему/
          для входа.
        * Яндекс ID или VK ID — это и есть авторизационные информационные системы.
        * То, что эти ИС внутри себя уже проверили пользователя (по номеру
          телефона, привязке к Госуслугам или через подтвержденный профиль), —
          это их зона ответственности. Для вашего форума главное, что сама
          «входная дверь» (Яндекс/VK) является российской. 3. Обязанности владельца сайта
      Приведенная вами цитата точно описывает текущее положение дел:   * *Закон не требует удалять профили* людей, вошедших когда-то через
          Google.
        * *Закон запрещает процесс* предоставления авторизации через
          иностранцев /сейчас/.
        * Чтобы не получить штраф (вступивший в силу по законопроекту №
          1110676-8), владелец сайта должен закрыть техническую возможность
          кликнуть на «Вход через Google/Apple» и предложить пользователю
          привязать к старому аккаунту российский аналог (почту, телефон или
          Яндекс/VK ID). ------- Но лучше всё это ещё уточнить.    
    • santy
      Актуально, по лучше перенести обсуждение в офтопик.
        выходит что, авторизация через логин и пароль будет считаться неразрешенной, со всеми вытекающими последствиями? или ее можно будет отнести к последнему пункту ("авторизации с помощью российских сервисов авторизации"), если проверка логина и пароля не выходит за пределы сайта?
×