Перейти к содержанию
Сергей Ильин

Тест антивирусов на лечение активного заражения I (подготовка)

Recommended Posts

Dexter

Теперь всем доступна переэкзаменовка? :lol:

Сергей Ильин

Нет продукт тот же самый

А как же это?

И точно блин неумные люди из КЛ зачем то удалили запись отвечающую за парсинг LSP записей... в текущем startups.ini нету уже.. а раньше было

Может и остальные вирусы, участвующие в тесте в АВлабы отослать?

Некоторые, думаю, заинтересуются. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber

Думаю, что тем антиврусам, которые закончили свое лечение с нарушением работы системы (пропал инет), нужно тож ставить минус, поскольку пропажа инета, даже хуже наличия данного вируса в системе. Если остались следу адвари (ключи автозагрузки), то можно ставить +/-

Добавлено спустя 14 минут 15 секунд:

Может и остальные вирусы, участвующие в тесте в АВлабы отослать?

Некоторые, думаю, заинтересуются.

А как по твоему проходило лечение??? Ты думаешь антивирусы убивали зверей незная их??

Не знал этого вируса ток CA eTrust EZ Antivirus r8 - о чем собсно и написали. Ну и Eset NOD32 Antivirus 2.7 - Детектируется только родительский файл - этого до теста не могли знать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st
Микропрограмма есть. Но в 4.21 с ее работой наблюдается косяк, возникший из за расширения скриптового языка - поэтому в автоматическом режиме она может не сработать как надо. А вот если установлена птичка "автоматически исправлять ошибки LSP", то тогда она точно сработает как положено и поправит LSP.

Плохо получилось=))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dexter
А как по твоему проходило лечение??? Ты думаешь антивирусы убивали зверей незная их??

Ich уметь читать и понимать. :)

Согласен, что выразился недостаточно однозначно и несколько широко.

Уточню. Я имел ввиду следующее.

1.Не стоило афишировать список, используемых в тесте вирусов.

2. Не стоило переделывать тест, особенно в свете параллельной темы и произведённого исправления у одного из участников теста.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Теперь всем доступна переэкзаменовка? Laughing

Я опубликовал результаты по одному семплу специально, чтобы минимизировать возможные ошибки в ходе тестирования.

Тем более не верится, что в ЛК доработали процедуру лечения специально для этого семпла и настройки поменяли (о чем писал TiX) :?

В любом случае, я понял, больше публиковать что-либо до окончания теста нельзя :-)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
1.Не стоило афишировать список, используемых в тесте вирусов.

2. Не стоило переделывать тест, особенно в свете параллельной темы и произведённого исправления у одного из участников теста.

1) Почему не стоило афишировать список вирусов?? Если они увидев список побегут что-либо докручивать - что мало вероятно - так это плюс пользователям антивирусов(да и самим антивирусам), да и что в этом плохого??

2) Тест не переделывался-переделалась лишь его часть.с Касперским, поскольку как я понял разработчики намекнули на то, что такого быть не может и они сами проверяли. В итоге Сергей проверил, и нашел свою ошибку (инет все-таки работает, но клчь в реестре все-равно остался, что не good). С AVZ тоже переделается и с ним займуться отдельно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dexter
побегут что-либо докручивать - что мало вероятно

Одни уже подкрутили. :) Кстати не думаю, что кто-то другой будет подкручивать, тут я с тобой согласен.:D

Я знаю, что каспер чисто в своё время выносил Newdotnet, но на момент теста - нет.

Этот момент подтвердил Sanja.

И не сносил бы он его как минимум до момента опубликования результатов, что и случилось.

Поэтому переделка результатов меня сильно удивила.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st
С AVZ тоже переделается и с ним займуться отдельно.

Это правильно он вообщем-то специализируеться на помощи сис.админу, дефолтные настройки ему мало подходят..!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
grnic
2. Не стоило переделывать тест, особенно в свете параллельной темы и произведённого исправления у одного из участников теста.

Никаких изменений мы не делали, файл startup.ini, упомянутый alex'ом, отношения к данному тесту вообще не имеет и он не менялся уже достаточно давно. Ошибка с оставлением записи о dll в реестре обусловлена тем, что мы тестировали NewDotNet (он у нас есть в тест-планах, кстати) не во всех возможных вариантах, в одном из них лечение активного заражения срабатывает не полностью. Тест-лаб завтра закончит тестирование на новом сампле и я напишу более подробно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dexter
не во всех возможных вариантах, в одном из них лечение активного заражения срабатывает не полностью.

Потрясающе.

Вы хотите сказать, что сначала тест провёлся на неправильном сампле, а после на правильном?

+5 :D

Ладно. Закончил я по клаве бить.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
grnic
Потрясающе.

Вы хотите сказать, что сначала тест провёлся на неправильном сампле, а после на правильном?

+5 :D

Ладно. Закончил я по клаве бить.

Нет, я сказал то, что проблема с оставлением записи о dll связана с тем, что наш тест-план охватывал не все возможные кейсы.

А главная "проблема" с отсутствием сети не проявлялась никогда и её упоминание в тесте связано лишь с ошибкой автора теста - что он и подтвердил. Если, Вы, Dexter, не верите, думаю Сергей может переслать Вам семпл и Вы можете провести свой тест, установив например чистый MP1 без обновлений (если не верите моим словам, что мы ничего сегодня не меняли).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
Потрясающе.

Вы хотите сказать, что сначала тест провёлся на неправильном сампле, а после на правильном?

+5

Ладно. Закончил я по клаве бить.

Dexter. Там же ясно написано, что ключь автозагрузки dll так и остался. (ошибка автора теста состояла лишь в том, что он не заметил, что инет не пропал). Так причем здесь правильный или неправильный сэмпл??? Я (или Сергей) могу выслать тебе образец этого виря, возми да проверь!! (как написал grnic)

Этот тест независимый и даже если завтра КЛ что-то исправит, то результат останется тот же.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван

Вы Сергей лоханулись я вам скажу. На этой хрени каспер говорит, что процедура лечения потребует перезагрузки - вы перзагрузки не провели небось и в итоге остались без ИНтернета. ПРичем такое поведение было изначально - любой из участников форума может взять кав месячной давности и проверить - так что докрутки не было, можете убедится. (по крайней мере у меня эфект такой)

а главное чего вы лоханулись - это однозначно не надо было публиковать результаты до выхода теста. Так если бы вы выпустили итоговые результаты - разработчики могли бы их оспорить и сказать: "Вот здесь Ильин лоханулся, возьмите нашу старую версию cо старыми (чтобы быть уверенными, что мы ничего не докрутили) и проверьте сами" А так вас же опять обвинят в афилированности с Касперским.

Поэтому моё предложение простое - не учитывать этот конкретный зловред в итоговых результатах. В этом случае никто вам притензий в неравноправии участников теста предъявить не сможет.

Если вы входе тестов совершили еще какие-то ошибки - пусть об этом говорят уже после появления итоговых результатов.

Как такое предложение?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SuperBrat
Поэтому моё предложение простое - не учитывать этот конкретный зловред в итоговых результатах. В этом случае никто вам притензий в неравноправии участников теста предъявить не сможет.

Иван, может простим на первый раз? Сергей не специально ошибся. А вот осадок остался. Лишний аргумент противникам KAV.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Николай Головко

Да мы-то простим - враги не простят :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван

дык я Сергея простить всеми руками за, у всех бывают ошибки. Но просто зачем давать повод для кривотолков?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Вы Сергей лоханулись я вам скажу. На этой хрени каспер говорит, что процедура лечения потребует перезагрузки - вы перзагрузки не провели небось и в итоге остались без ИНтернета.

Эта "хрень" без перезагрузки не лечится вообще, так что делалось правильно, как предлагал КАВ.

а главное чего вы лоханулись - это однозначно не надо было публиковать результаты до выхода теста. Так если бы вы выпустили итоговые результаты - разработчики могли бы их оспорить и сказать: "Вот здесь Ильин лоханулся, возьмите нашу старую версию cо старыми (чтобы быть уверенными, что мы ничего не докрутили) и проверьте сами" А так вас же опять обвинят в афилированности с Касперским.

Еще раз говорю, специально опубликовал данные по одному семплу, чтобы минимизировать возможные ошибки по остальной части теста. Как раз чтобы лишний раз не говорили, что "Ильин лоханулся".

Если вы входе тестов совершили еще какие-то ошибки - пусть об этом говорят уже после появления итоговых результатов.

Как такое предложение?

Больше кусками публиковаться ничего не будет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SuperBrat
Больше кусками публиковаться ничего не будет.

Молодец. Коротко и ясно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SuperBrat

Сергей Ильин, когда ждать результатов тестирования?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

SuperBrat, после праздников выложим, пока затишье публиковать нет смысла, лучше подождем дней 10 :-)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Alex_Goodwin

Когда?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st

Напомнили мне сегодня про тест, так когда уже там будут данные?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Тест уже доделан на 98%, результаты вот вот будут, так что скоро все всё увидите :-)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Вот и радостная новость - результаты теста только что выложены здесь

http://www.anti-malware.ru/index.phtml?par...ctive_infection

Обсуждение результатов теста ведется в новой ветке

http://www.anti-malware.ru/phpbb/viewtopic.php?p=16304

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Гость
Эта тема закрыта для публикации ответов.

  • Сообщения

    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 17.1.11.
    • Ego Dekker
    • PR55.RP55
      .xml  файлы taskschd.msc Могут быть подписаны  цифровой подписью. Думаю будет нелишним, если uVS будет это фиксировать. т.е. проверять не только подпись целевого файла, но и подпись самого файла\задачи. и писать в ИНфО .  
    • demkd
      ---------------------------------------------------------
       4.15.2
      ---------------------------------------------------------
       o Исправлена ошибка при работе с образом автозапуска.
         Для некоторых процессов команда unload не добавлялась в скрипт при нажатии кнопки "принять изменения".  o Добавлена плашка окна на таскбаре для окна удаленного рабочего стола.
         (при работе с удаленной системой) -----------------------------------------------------------
      Есть проблема с локализацией глюка в редких случаях приводящему к аварийному завершению uVS при активном флаге "Проверять весь HKCR".
      На основе дампов его найти не получается, нужна копия реестра системы с такой проблемой, если кому-то попадется такая проблема, то присылайте архив с копией реестра системы мне на почту.  
    • PR55.RP55
      Предлагаю автоматически ( при формировании скрипта  ) удалять  идентичные расширения браузеров по ID т.е. удаляем расширение из одного браузера = автоматически  удаляем это расширение из всех браузеров. https://www.comss.ru/page.php?id=12970 --------------- Возможно в Категориях по браузерам стоит собирать\ консолидировать все доступные данные по этому браузеру. т.е. не только данные о расширениях, но и назначенные задания; все подписанные или не подписанные файлы; Все файлы _которые есть в каталогах браузеров_; скрипты; ярлыки; групповые политики; сетевая активность и т.д.    
×