Оффтопик из темы "тест самозащиты антивирусов III". - Свободное общение - Форумы Anti-Malware.ru Перейти к содержанию
strat

Оффтопик из темы "тест самозащиты антивирусов III".

Recommended Posts

strat

последний журнал хакер, тест самозащиты кристал и веб, кристал выглядит не лучшим образом.

сюда не прикрепляется, потому ссылка http://slil.ru/29545040

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
последний журнал хакер, тест самозащиты кристал и веб, кристал выглядит не лучшим образом.

сюда не прикрепляется, потому ссылка http://slil.ru/29545040

CRYSTAL - на основе KIS 2010. Те косяки в самозащите, что есть в 2010 имеются и в CRYSTAL. Уже как KIS 2011 на дворе...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
DiabloNova

Я бы не стал воспринимать этот опус в Хакере от товарища кулхацкера deonisa как серьезное исследование))) Без слез умиления не читается. Если интересны деинсталяции др.веб и программное отключение его самозащиты легальными методами поищите на кряклаб топик)))

А так.. любой продукт без HIPS выносится на ура, особого смысла такие вещи тестировать нет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
кристал выглядит не лучшим образом.
Тест №1

Удалять будем именно этот файл, который по умолчанию лежит в папке «%programfiles%\Kaspersky Lab\Kaspersky CRYSTAL\». Запускаем утилиту, передав ей в качестве одного из параметров полное имя экзешника и ... Кристал начал ругаться на нашу тестовую утилиту, определив ее рейтинг опасности как «высокий». Если бы это был реальный зловред, то пользователю пришлось бы решать, разрешить подозрительной программе выполниться или нет. Если все-таки дать свободу нашей утилите, то после ребута системы антивирус не запускается. Программа сделала свое дело и удалила главный бинарник Касперского. В случае запрета выполнения подозрительной тулзы все будет хорошо - avp.exe останется на своем месте и по-прежнему будет радовать пользователей красивой иконкой в трее. Итак, Kaspersky CRYSTAL прошел первое испытание, но, к сожалению, всего лишь на троечку. Очень часто пользователи жмут на кнопку «Да» не читая, что там пишут.

ТЕСТ №2

Второй краш-тест очень похож на первый, но с одним единственным отличием - путь к удаляемому файлу мы передаем в зашифрованном виде. Процедура шифрования тоже не совсем простая. Мы используем специальный трюк, чтобы обмануть эвристики наших антивирусов. Подробнее об этом можно почитать во врезке. А пока посмотрим, как справятся с этим испытанием Касперский и Доктор Веб. Первый в очереди - Kaspersky CRYSTAL. Предварительно зашифровав путь к avp.exe. мы передаем его нашей утилите. Реакция Кристала на второй тест полностью совпадаете реакцией на первый. Антивирус предложил выбрать, что делать с подозрительной программой. В случае, если мы разрешаем ее выполнение, после перезагрузки Kaspersky не загрузится. Итог: второе испытание Каспер тоже проходит на тройку. Ситуация с Dr.Web полностью идентична предыдущей. Все попытки удалить какие-либо файлы, требуемые для его работы, потерпели неудачу. Не удалялся даже банальный license.txt! За такую стойкость Доктор Веб получает пять.

чувствуете? бредятиной наносит! :lol:

т.е. если программа предоставляет выбор пользователю - это зло! :wacko:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
strat
CRYSTAL - на основе KIS 2010

это известно, речь о том что возможно самозащиту можно протестить и другими методами а уж какая самозащита в 2011 никому неизвестно

т.е. если программа предоставляет выбор пользователю - это зло!

по крайней мере относительно себя кис должен рубить такие вещи без вопросов, или вы думаете есть легальная утилита которой может потребоваться удаление avp кроме родного ремувера?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Killer
любой продукт без HIPS выносится на ура

Для защиты хипса - прикльная весч, просто многим не по зубам ее настроить:)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kopeicev
а уж какая самозащита в 2011 никому неизвестно

Почему? Дистрибутивы есть на официальном сайте, правда пока только на .com (в России продажи ещё не идут) можно скачать и посмотреть. + я думаю в тесте которому посвящён этот топик будет именно 2011, а не 2010.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
strat

ответ не на моё высказывание, повторю, какая самозащита в 2011 неизвестно никому т.к. тестов не было, ссылка на статью была дана для тех кто собирается провести новый тест, вдруг что-то новое нашли бы для теста.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Ну как тут проведут, так и узнаем. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      А ничего с этим не сделать старые версии windows проблемные там система сама балуется внедрением потоков при очень низком уровне защиты системных процессов, а эцп вообще ничего не гарантирует когда речь заходит о внедренных потоках, зловред вполне может внедрить поток в системный процесс как с помощью подкинутой в правильное место "легитимной" dll, так и просто создав его, а тот уже в свою очередь внедрить в следующий системный и ищи концы среди вот этого вот всего.
      Все это усугубляется тем что тот же SVCHOST.EXE который был когда запущен может оказаться совсем не системным, хотя путь у него будет правильным как и файл будет иметь валидную эцп и запущен он будет якобы services.exe, в 10ке такое провернуть уже сложнее, а вот 7ке легко, потому урезать лог по принципу "оба файла имеют эцп" никак нельзя.
    • PR55.RP55
      uVS v5.0.6v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] (!) ПРЕДУПРЕЖДЕНИЕ: Ф зафиксировал внедрение потока C:\WINDOWS\SYSTEM32\SERVICES.EXE [428] внедрил поток [380] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [876]   C:\WINDOWS\SYSTEM32\SVCHOST.EXE [1060] внедрил поток [1276] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [336] и т.д.  А есть ли смысл выводить в лог десяток - другой аналогичных записей, если все эти файлы  в базе проверенных и у них легальная цифровая?  
    • demkd
      ---------------------------------------------------------
       5.0.6
      ---------------------------------------------------------
       o Добавлено 4 новых ключа автозапуска в список для проверки.

       o Добавлен новый статус "UWP".
         Его получают пакеты приложений универсальной платформы Windows (Universal Windows Platform Apps).

       o Добавлен новый твик #46: Отключить Windows Terminal и очистить реестр.
         Если Windows Terminal активен, в лог выдается предупреждение.
         При обнаружении подозрительных настроек Windows Terminal в конфигурационных файлах, реестре или в каталогах с фрагментами в лог выводится предупреждение.
         Если подозрительная строка найдена в JSON-файле настроек, то в список автозапуска добавляется этот файл с содержимым со статусом "подозрительный".
         В любом случае рекомендуется отключить Windows Terminal, а еще лучше немедленно удалить это из системы.
         Windows Terminal — крайне уязвимый и неоптимизированный кусок кода.

       o Улучшена функция масштабирования удаленного рабочего стола, повышено качество аппаратного апскейла, добавлен параметр "Резкость".
         (Требуется D2D и DX11 на клиентском компьютере)

       o Исправлена старая ошибка в функции отправки ответов серверной части uVS.
         Из-за ошибки в редких случаях могло происходить подвисание серверной и клиентской частей uVS при работе с удаленной системой.

       o Исправлена ошибка в функции завершения серверной части при выходе из удаленной системы.

       o Оптимизирована функция подключения к удаленной системе.

       o Оптимизирована функция сжатия фреймов для DDAL/DDAw режимов: шрифты теперь не теряют яркость, а картинка DDAL практически неотличима от DDA1/DDA2 на глаз, 
         при этом размер сжатого фрейма вырос лишь незначительно.

       o Добавлена x64 версия report_crash.

       o Обновалена функция сбора дампа при падении uVS, функция перенесена в утилиту report_crash, что позволит
         получить максимально точную информацию о произошедшей ошибке.

       o Временно добавлена аппаратная функция обнаружения разрушения списка автозапуска в памяти uVS, что позволит отлавливать сложные в обнаружении ошибки.
         Есть 5 дампов, по которым не удалось выяснить точное место ошибки и эта функция должна помочь найти проблемное место.
         Функция снижает скорость формирования списка на ~5% на современных процессорах.

       o Исправлена ошибка в функции подсчета удаленных ключей реестра.

       o Исправлена ошибка в функции записи параметров при выходе из uVS.

       o Исправлена ошибка разбора JSON-файлов.

       o Исправлена ошибка проверки переменных окружения загруженного пользователя.

       o Из списка доступных для подключения IP-адресов удалены адреса активных VPN.

       
    • PR55.RP55
      * адрес страницы (ReferrerUrl) и адрес самого файла (HostUrl) в метке появились в Windows 10 версии 1703, их записывают браузеры, например Edge и Chrome. В статье показано, как посмотреть эти данные в Windows 11 https://www.comss.ru/page.php?id=22105
    • Ego Dekker
      ESET Cyber Security 10.0.2100  (macOS 13/14/15/26/27)
                                                                                  ●
              Руководство пользователя ESET Cyber Security 10  (PDF-файл)
                                                           
      Полезные ссылки:
      Технологии ESET
      Удаление антивирусов других компаний
      Как удалить ESET Cyber Security?
×