Перейти к содержанию

Recommended Posts

Юрий Паршин
Юрий Паршин, выкладывать вредоносцев запрещено тут

Хорошо, не в студию, а в ПМ)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vovan7777

автор не пропал,а попал на 30 дневную премодерацию.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
У меня вопрос по KIS 2010. Как его ускорить?

Установить и убедиться, что ускорение не требуется

автор не пропал,а попал на 30 дневную премодерацию.

Его сообщений тут нет. Мне нечего "премодерировать", он просто молчит.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Юрий Паршин

Немного поцитирую переписку с Fox-ом по поводу "эксплойта".

И чем это вам вопросы по KIS не понравились?))

Хотелось бы уточнить..

Тем самым "эксплойтом" не поделитесь?
К сожалению, я его удалил сразу же после анализа. Но предварительно мой знакомый выслал его на анализ в ЛК, так что KIS 2010 теперь его тоже детектит.
Имя детекта? Иначе это будет голословно.
Мне опять а где его посмотреть? о_О

я его не стал бы высылать, знакомый скорее всего удалил то письмо от ЛК с анализом.

То есть нет никаких свидетельств того, что этот файл зловредный? Пошли уже отмазки?

Я на 99% уверен, что Avira в очередной раз сфолсила своей г-эвристикой на чистом файле, естественно KIS его пропустил

Я ведь спросил каким образом можно уточнить-вы не ответили. Сообщение действительно удалено, сейчас уточнил это дело.

Да, конечно, сфолсила, а после нее касперский стал на нем фолсить и почему-то компьютер шустрее заработал, но это всего лишь фолс, потешьте свое фанатичное самолюбие xDD

И да, про фолс не вопрос был, а минус стоит именно на вопросах, а ответа я так и не получил, какой именно из тех вопросов вас не устроил. Будем считать его голословным..

Ладно, даю последнюю возможность оправдаться:

e-mail, с которого было отправлено письмо к нам в вирлаб и примерная дата отправки. Если оно поступало, то я могу посмотреть файл.

Чего-чего?! Перед фанатами оправдываться? Да пошел ты, быдло!

Вобщем авиро-фанатский слив защитан.

  • Upvote 10

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Юрий Паршин

Да тут и так все было понятно... ;)

  • Downvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice

Произведена масштабная зачистка топика от флейма и оффтопика. Если будет подобное продолжение тему придется закрыть.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Nike
Я на 99% уверен, что Avira в очередной раз сфолсила своей г-эвристикой на чистом файле, естественно KIS его пропустил

а г-эвристика-это новая функция какая-то? или вы имеете в виду guard-heuristics, то есть эвристику, которая проверяет файлы до их открытия?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Burbulator
а г-эвристика-это новая функция какая-то?

новая патентованная технология

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Nike
новая патентованная технология

а можно поподробнее? вроде в эвристике ничего нового не вводилось в последнее время!

может автор расскажет нам о чем он имел в виду...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Nike

Это сокращение от того, что не тонет.

  • Upvote 5
  • Downvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Юрий Паршин
а г-эвристика-это новая функция какая-то? или вы имеете в виду guard-heuristics, то есть эвристику, которая проверяет файлы до их открытия?

http://www.anti-malware.ru/forum/index.php?showtopic=9116

  • Upvote 10

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Nike
Nike

Это сокращение от того, что не тонет.

вот чего, чего, а такого не ожидал увидеть на престижном портале.

что то кажется мне, да Бог с ним, рискну.

вам спасибо за информацию :)

Юрий Паршин, можно вопрос немного личный-вы случайно не сотрудник ЛК?

говоря о вашей ссылке-у всех этих антивирусов есть:

1. техническая поддержка

2. вирусные аналитики, которые при отправке им на почту образца в архиве с пометкой "FALSE?" снимут детект в течение суток примерно, если файл действительно безопасен.

3. пункт "исключения" в настройках-на самый крайний случай.

вполне можно жить. если антивирус кричит на keygen очередной, например, то есть повод и задуматься-а вдруг туда очередной вредоносец вставили, заодно и проверите. кстати, относительно создателей программ-кейгены, лекарства и прочие-вредоносцы для них,-благодаря этим лекарствам они теряют прибыль ;)

у многих моих друзей-именно те продукты, что были так фанатично унижены в указанной вами теме. и сколько речь заходит о эвристике-проблем нет. подумаешь раз в полгода фолс выдаст-это всяко лучше, чем компьютер от вирусов лечить переодически. тем более надо знать, какие сайты лучше не посещать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
пользователь
Юрий Паршин, можно вопрос немного личный-вы случайно не сотрудник ЛК?

Не просто сотрудник, а вирусный аналитик: Yury.Parshin.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
2. вирусные аналитики, которые при отправке им на почту образца в архиве с пометкой "FALSE?" снимут детект в течение суток примерно, если файл действительно безопасен.

Проблема в том, что детект будет каждый раз, когда разработчик создает новый билд программы. Ему приходится каждый раз писать в ТП каждого из таких АВ.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Nike
Не просто сотрудник, а вирусный аналитик: Yury.Parshin.

1745e1c7e843.jpg

я в подобных местах не зарегистрирован-встречаю продукты ЛК крайне редко и сам не пользуюсь ими, следовательно проблем и вопросов практически нет и необходимости иметь таv аккуант-тоже

детект будет каждый раз, когда разработчик создает новый билд программы

откуда такая уверенность? это далеко не факт.

тогда еще несколько вопросов к аналитику ЛК.

Юрий Паршин, вам как сотруднику/аналитику ЛК престижно ли так неадекватно везти себя в отношении других продуктов? я понимаю, что вам за это капает, но ведь предел должен быть. не называть ведь теперь моему другу, бывшему сотруднику ESET ваш продукт тем, что не тонет. не этично.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
откуда такая уверенность? это далеко не факт.

Это факт уже проверенный и подтвержденный.

Юрий Паршин, вам как сотруднику/аналитику ЛК престижно ли так неадекватно везти себя в отношении других продуктов?

Юрий адекватен. Он имеет опыт знания и опыт, чего не хватает очень многим.

я понимаю, что вам за это капает

Вы ошиблись.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Nike
Это факт уже проверенный и подтвержденный.

ничего идеального нет

Юрий адекватен. Он имеет опыт знания и опыт, чего не хватает очень многим.

хотите сказать, что оскорбление других продуктов высокого уровня, без весомых на то доказательств-есть адекватность? притом еще если вам верить- за бесплатно. деликатнее бы. кстати, многим эвристикам до той же эвристики нода, или авиры как от Москвы до Китая пешком ;) тогда как их эвристику называть?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
zell
хотите сказать, что унижение других продуктов высокого уровня, без весомых на то доказательств-есть адекватность? притом еще если вам верить- за бесплатно. деликатнее бы. кстати, многим эвристикам до той же эвристики нода, или авиры как от Москвы до Китая пешком тогда как их эвристику называть?

А можно поконкретнее про какие продукты речь?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
пользователь
кстати, многим эвристикам до той же эвристики нода, или авиры как от Москвы до Китая пешком

И слава богу!

  • Upvote 10

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
хотите сказать, что унижение других продуктов высокого уровня, без весомых на то доказательств-есть адекватность?

1. Унижение - это несколько иное.

2. Доказательства найдете прямо на этом форуме

3. Прекратили - это оффтоп.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
и вы тоже сотрудник ЛК?

Да.

Остальное удалено, как оффтоп.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Гость
Эта тема закрыта для публикации ответов.

  • Сообщения

    • demkd
      ---------------------------------------------------------
       4.15.4
      ---------------------------------------------------------
       o Обновлен интерфейс.

       o Из Ф портировано окно "История запуска процессов" для комфортного распутывания цепочек запуска и взаимодействия
         процессов с задачами.
         Доступ к окну можно получить через меню "Дополнительно->История процессов и задач".
         В первом списке отображается история запуска процессов с момента старта системы (по данным журнала Windows).
         В списке доступен фильтрующий поиск по имени, PID и фильтрация по родительскому процессу (см. контекстное меню).
         В нижнем списке отображается история воздействия процессов на задачи с момента запуска системы, а если установлен
         фильтр родительского процесса то отображаются лишь те задачи с которым взаимодействовал родительский процесс.
         (!) История доступна лишь при активном отслеживании процессов и задач (Твик #39).
         (!) История не доступна для неактивных систем.

       o Обновлен формат образа автозапуска, образы созданные v4.15.4 не будут читаться старыми версиями uVS.
         Добавлено:
          o Мгновенный срез активности процессов на момент завершения создания образа (Запустить->Просмотр активности процессов [Alt+D])
          o История процессов и задач (Дополнительно->История процессов и задач)
            (!) История доступна лишь при активном отслеживании процессов и задач (Твик #39).
          o Защита образа от повреждений.

       o Утилита cmpimg обновлена до версии 1.04 для поддержки нового формата образов автозапуска.

       o Утилита uvs_snd обновлена до версии 1.05 для поддержки нового формата образов автозапуска.

       o Теперь при подключении к удаленной системе всегда запускается "v" версия uVS, если клиентская система не младше Vista.
         На удаленной системе всегда запускается обычная версия uVS для совместимости с системами младше Vista.

       o Исправлена ошибка отображения имени процесса при работе под Win2k в окне "Активность процессов".
         (!) Английская версия uVS НЕ_совместима с Win2k, с Win2k работает только русская версия.

       o Исправлена ошибка разбора состояния TCPIPv6 соединений.
       
    • demkd
      Если пишет что файлов нет то так оно и есть, по пути в принципе видно, что их там точно быть не может.
      Проблема же в том что при запуске под SYSTEM, API windows не способен правильно разбирать некоторые ярлыки, где не указан абсолютный путь, такие ярлыки меняют цель в зависимости от того под каким пользователем работает конкретный процесс, зачем это сделал microsoft для меня загадка.
      Единственное решение - это написать api для разбора любых ярлыков с нуля и добавить еще нехилую надстройку для анализа относительных путей в них, но это довольно сложная задача и на данный момент реализована лишь в малой части и скорее всего никогда не будет реализована на 100%.
      Потому если хочется удалить ссылки на отсутствующие объекты имеющие ярлыки то нужно запускаться под текущим пользователем, проблем будет меньше... если пользователь один Все системные файлы имеют внешнюю эцп и вполне определенные имена.
    • PR55.RP55
      uVS  в Windows 7 при запуске в режиме: Запустить под LocalSystem ( максимальные права, без доступа к сети ) Не видит пути к реально существующим объектам типа: Полное имя                  C:\WINDOWS\SYSTEM32\CONFIG\SYSTEMPROFILE\DESKTOP\CALIBRE-PORTABLE\CALIBRE PORTABLE\CALIBRE-PORTABLE.EXE
      Имя файла                   CALIBRE-PORTABLE.EXE
      Статус                      ПОДОЗРИТЕЛЬНЫЙ
      Инф. о файле                Системе не удается найти указанный путь.
      Цифр. подпись               проверка не производилась
                                  
      Статус                      ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ
      Путь до файла               Типичен для вирусов и троянов
                                  
      Ссылки на объект            
      SHORTCUT                    C:\USERS\USER\DESKTOP\calibre-portable.exe - Ярлык.lnk
      ---------------------                 Полное имя                  C:\WINDOWS\SYSTEM32\CONFIG\SYSTEMPROFILE\DESKTOP\АРХИВ\UVS 4.1.1 ДРОВА\START.EXE
      Имя файла                   START.EXE
      Статус                      ПОДОЗРИТЕЛЬНЫЙ
      Инф. о файле                Системе не удается найти указанный путь.
      Цифр. подпись               проверка не производилась
                                  
      Статус                      ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ
      Путь до файла               Типичен для вирусов и троянов
                                  
      Ссылки на объект            
      SHORTCUT                    C:\USER\USER\DESKTOP\start.exe - Ярлык.lnk
      --------- Как результат удаление всех этих ярлыков. + Глюки если программа была на панели задач. Пусть uVS пишет в ИНФО. откуда _реально получена подпись.                                 
    • demkd
      подпись userinit в catroot и VT естественно такие подписи проверить никак не сможет.
    • PR55.RP55
      C:\WINDOWS\SYSTEM32\USERINIT.EXE Действительна, подписано Microsoft Windows ------- https://www.virustotal.com/gui/file/0c079dadf24e4078d3505aaab094b710da244ce4faf25f21566488106beaeba0/details Signature verification File is not signed --------- Хотелось бы _сразу видеть в Инфо. результат проверки на V.T.  ( при выборочной проверке - отдельно взятого файла ) Если V.T. такого функционала не предоставляет... То открывать\скачивать страницу ( текст ) и писать результат в Инфо. Образ: https://forum.esetnod32.ru/messages/forum3/topic17900/message117128/#message117128    
×