strat

Проблема размера лечащих утилит

В этой теме 17 сообщений

Завел тему на форуме веба но там меня не поняли, хочу спросить здесь.

Cureit меньше чем за год вырос в два раза, помню недавно он был 15 мегабайт размером. А что дальше? Скоро будет 100 - 200 - 300 мегабайт? Вирусам и не надо будет ресурсы смотреть или по имени рубить, запретил запуск больших exe и привет. Что скажете

Как вы думаете, это проблема может быть?

п.с. исправьте кто-нибудь название темы, ошибся пока писал

0

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Кода я сидел на dual-up'е, задавался подобными вопросами, а сейчас это уже не актуально. С другой стороны, если размер дистриба и впрямь возрастёт на порядок, то лечащие утилиты исчезнут как класс :) их заменят "облачные" сервисы.

0

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

ну так а размеры обновлений тоже увеличиваются

я сам заметил такое

0

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Вирусам и не надо будет ресурсы смотреть или по имени рубить, запретил запуск больших exe и привет. Что скажете... Как вы думаете, это проблема может быть?

Обратите внимание на переформулированный вопрос strat. Как я понял, он хотел узнать именно это:

- "Могут ли вирусы запретить запуск на выполнение больших исполняемых файлов?"

0

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Как я понял, он хотел узнать именно это:

да, и я очень удивлен 2-м и 3-м постами тут, они по непонятию темы абсолютно равнозначны первым постам на форуме веба

Чтобы не было непонятного полностью распишу.

Вирусы активно противодействуют запуску лечащих утилит. Cureit глушили по имени и авторы сделали автогенерацию имени запускного файла типа gf434hg4.exe, avz глушили по имени файла и названию баз лежащих в определенной папке и автор сделал полиморфную версию которую можно переименовать как угодно. Теперь вырисовывается проблема, лечащую утилиту как угодно переименуют и закриптуют но РАЗМЕР то останется. Его никуда не спрячешь. И вирусам можно будет всего лишь отсекать возможность запуска ЛЮБЫХ exe свыше определенного размера, к примеру 25 мегабайт. Лечащие утилиты идут лесом.

0

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Лечащие утилиты идут лесом.

Да, авторы зловредов хорошо разбираются во всех таких утилитах и активно на них экспериментируют.

Недавно наблюдал такую картину - утилита запускается чин-чинарём, но не выдаёт сканер, а сразу говорит, что вирусов не найдено. :)

0

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

А с размером файла ничего нельзя придумать? Используя методы тех же вирусописателей ;)

0

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

метод вирописов в этом плане - закидывание маленького дроппера/даунлоадера на компьютер, и дальнейшая подкачка из сети всей остальной пакости.

0

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Ну, так и тут так же - разбить 100Мб на 5 по 20 и закачиваешь, запускается только один из них и в процессе работы обращается к остальным. Или оформить большой дистриб в виде исо-файла и просто подмонтировать его как раздел. Появление нового раздела вирус запретить не сможет :) Ну, или что-нибудь в этом роде симпровизировать :)

0

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
А с размером файла ничего нельзя придумать?

Можно распаковывать дистрибутив и запускать вручную.

0

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

а какая разница зловреду какой ехе-файл блокировать для запуска: 30 метровый или 100 метровый ?

0

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Распаковать можно CureIT

Находящаяся в открытом бета-тестировании версия CureIt! представляет собой один бинарный файл, а не SFX RAR, как та, которая сейчас доступна в релизе. Потому Ваше утверждение верно наполовину.

0

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

K_Mikhail, ясно, тогда это серьёзно.. Ведь поставят ограничение в 20мб и всё, не поможет лечилка.. но пока такой угрозы нет, так что пусть будет как есть..

0

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail, ясно, тогда это серьёзно.. Ведь поставят ограничение в 20мб и всё, не поможет лечилка.. но пока такой угрозы нет, так что пусть будет как есть..

LiveCD -- наше всё? :)

0

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Находящаяся в открытом бета-тестировании версия CureIt! представляет собой один бинарный файл, а не SFX RAR
как ни странно но все равно распаковывается с помощью 7z
0

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
как ни странно но все равно распаковывается с помощью 7z

Вирус просто может не позволять скачивать бинарник с размером более 20 мб из интернета и все.

(и запрещать читать флешки и сд).

Как вы распакуете то, что доставить на машину нельзя?

0

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!


Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.


Войти с помощью Facebook Войти Войти с помощью Twitter
Anti-Malware.ru Вконтакте   Anti-Malware.ru в Facebook   Anti-Malware.ru в Twitter   Anti-Malware.ru в LinkedIn   RSS
  • Сообщения

    • PR55.RP55
      В программе:   BCUninstaller http://soft.oszone.net/program/17561/Bulk_Crap_Uninstaller/ Есть такие интересные параметры:   <InstallLocation>C:\Program Files\Realtek\Audio\Drivers</InstallLocation>
        <InstallSource>C:\DOCUME~1\!User!\LOCALS~1\Temp\pft5~tmp</InstallSource> т.е. путь откуда была установлена программа\компонент. Защищена программа: Да\нет. Путь до файлов. Зарегистрирован, или нет. Указан издатель\производитель\ЭЦП Сайт программы. Обновлялся компонент\программа, или нет. Возможность посмотреть доп. ( Инфо. ) по каждой программе. Кроме того можно _переименовать установленную программу. ( что будет важно для администраторов ) --------- Это всё бы очень пригодилось.    
    • AM_Bot
      Исследователи ESET обнаружили ботнет Stantinko, который специализируется на рекламном мошенничестве. В настоящее время заражено около 500 000 компьютеров, в числе жертв преобладают пользователи из России (46%) и Украины (33%). Stantinko – сложная комплексная угроза, активная как минимум с 2012 года. Читать далее
    • AM_Bot
      Отчет Cisco по информационной безопасности за первое полугодие 2017 г. указывает на быструю эволюцию угроз и рост их масштабов, а также на распространение атак типа «прерывание обслуживания» (destruction of service, DeOS), которые способны уничтожать резервные копии и страховочные системы (safety net), необходимые организациям для восстановления систем и данных после атаки. Читать далее
    • AM_Bot
      Специалист компании One Up Security Джастин Тафт (Justin Taft) обнаружил занимательную уязвимость в составе Valve Source SDK. Исследователь пишет, что уязвимость в движке Source затрагивала такие популярные игры, как Counter Strike: Global Offensive, Team Fortress 2, Left 4 dead 2, Potral 2. Читать далее
    • AM_Bot
      По данным Аналитического центра InfoWatch в 2016 году 93% утечек информации в мире были связаны с компрометацией персональных данных (ПДн) и платежной информации. Всего за 2016 год в мире было скомпрометировано более трех миллиардов записей ПДн — в три раза больше, чем годом ранее.  Читать далее