Проблема размера лечащих утилит - Общий форум по информационной безопасности - Форумы Anti-Malware.ru Перейти к содержанию
strat

Проблема размера лечащих утилит

Recommended Posts

strat

Завел тему на форуме веба но там меня не поняли, хочу спросить здесь.

Cureit меньше чем за год вырос в два раза, помню недавно он был 15 мегабайт размером. А что дальше? Скоро будет 100 - 200 - 300 мегабайт? Вирусам и не надо будет ресурсы смотреть или по имени рубить, запретил запуск больших exe и привет. Что скажете

Как вы думаете, это проблема может быть?

п.с. исправьте кто-нибудь название темы, ошибся пока писал

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Motley

Кода я сидел на dual-up'е, задавался подобными вопросами, а сейчас это уже не актуально. С другой стороны, если размер дистриба и впрямь возрастёт на порядок, то лечащие утилиты исчезнут как класс :) их заменят "облачные" сервисы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Lias

ну так а размеры обновлений тоже увеличиваются

я сам заметил такое

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
Вирусам и не надо будет ресурсы смотреть или по имени рубить, запретил запуск больших exe и привет. Что скажете... Как вы думаете, это проблема может быть?

Обратите внимание на переформулированный вопрос strat. Как я понял, он хотел узнать именно это:

- "Могут ли вирусы запретить запуск на выполнение больших исполняемых файлов?"

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
strat
Как я понял, он хотел узнать именно это:

да, и я очень удивлен 2-м и 3-м постами тут, они по непонятию темы абсолютно равнозначны первым постам на форуме веба

Чтобы не было непонятного полностью распишу.

Вирусы активно противодействуют запуску лечащих утилит. Cureit глушили по имени и авторы сделали автогенерацию имени запускного файла типа gf434hg4.exe, avz глушили по имени файла и названию баз лежащих в определенной папке и автор сделал полиморфную версию которую можно переименовать как угодно. Теперь вырисовывается проблема, лечащую утилиту как угодно переименуют и закриптуют но РАЗМЕР то останется. Его никуда не спрячешь. И вирусам можно будет всего лишь отсекать возможность запуска ЛЮБЫХ exe свыше определенного размера, к примеру 25 мегабайт. Лечащие утилиты идут лесом.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
Лечащие утилиты идут лесом.

Да, авторы зловредов хорошо разбираются во всех таких утилитах и активно на них экспериментируют.

Недавно наблюдал такую картину - утилита запускается чин-чинарём, но не выдаёт сканер, а сразу говорит, что вирусов не найдено. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Motley

А с размером файла ничего нельзя придумать? Используя методы тех же вирусописателей ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
strat

метод вирописов в этом плане - закидывание маленького дроппера/даунлоадера на компьютер, и дальнейшая подкачка из сети всей остальной пакости.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Motley

Ну, так и тут так же - разбить 100Мб на 5 по 20 и закачиваешь, запускается только один из них и в процессе работы обращается к остальным. Или оформить большой дистриб в виде исо-файла и просто подмонтировать его как раздел. Появление нового раздела вирус запретить не сможет :) Ну, или что-нибудь в этом роде симпровизировать :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel
А с размером файла ничего нельзя придумать?

Можно распаковывать дистрибутив и запускать вручную.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

а какая разница зловреду какой ехе-файл блокировать для запуска: 30 метровый или 100 метровый ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Zilla

Распаковать можно CureIT

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail
Распаковать можно CureIT

Находящаяся в открытом бета-тестировании версия CureIt! представляет собой один бинарный файл, а не SFX RAR, как та, которая сейчас доступна в релизе. Потому Ваше утверждение верно наполовину.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Zilla

K_Mikhail, ясно, тогда это серьёзно.. Ведь поставят ограничение в 20мб и всё, не поможет лечилка.. но пока такой угрозы нет, так что пусть будет как есть..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail
K_Mikhail, ясно, тогда это серьёзно.. Ведь поставят ограничение в 20мб и всё, не поможет лечилка.. но пока такой угрозы нет, так что пусть будет как есть..

LiveCD -- наше всё? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
strat

Находящаяся в открытом бета-тестировании версия CureIt! представляет собой один бинарный файл, а не SFX RAR
как ни странно но все равно распаковывается с помощью 7z

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu
как ни странно но все равно распаковывается с помощью 7z

Вирус просто может не позволять скачивать бинарник с размером более 20 мб из интернета и все.

(и запрещать читать флешки и сд).

Как вы распакуете то, что доставить на машину нельзя?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      эти функции небезопасные, лучше их оставить в ручном режиме.
    • demkd
      ---------------------------------------------------------
       5.0.1
      ---------------------------------------------------------
       o Исправлена ошибка из-за которой могло неправильно отображаться имя родителя процесса в информации о файле.

       o В список для проверки добавлен ключ реестра используемый зловредами для неявного запуска программ с обходом UAC с помощью системных утилит.
         (для текущей версии Win11 24H2 проблема актуальна)
         В случае обнаружении исполняемого файла он будет добавлен в подозрительные.
         Автоматический сброс статуса этого файла по хэшу/эцп будет заблокирован.
         FRST пока эту дыру в безопасности не видит.

       o В список теперь может быть добавлено подозрительное значение ключа реестра.
         Это значение после его проверки можно удалить из реестра через контекстное меню с помощью пункта "Удаление всех ссылок на объект".
         (!) Если значение это пустая строка то такие значения рекомендуются всегда удалять.

       o Обновлен модуль rest до v1.21.
       
    • santy
      Может, стоит включить команды заморозки потоков и выгрузки процессов с измененным кодом при формировании скрипта в режиме "Автоскрипт"? Если были обнаружены процессы с измененным кодом.
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 18.2.17.
    • PR55.RP55
      Так как, по сути нет возможности проверить расширения браузеров Chrom\ium при работе с образом - то, что-то нужно с этим делать. Отправлять все расширения на V.T. - в момент генерации образа, или упаковывать их в отдельный архив к\с образом автозапуска, или загружать... в облако. Возможно добавить пункт в меню: "Создать полный образ автозапуска с проверкой расширений браузеров".      
×