Тест на лечение активного заражения V (результаты) - Страница 10 - Тесты и сравнения - Форумы Anti-Malware.ru Перейти к содержанию
Сергей Ильин

Тест на лечение активного заражения V (результаты)

Recommended Posts

Kopeicev
в отчёте большинство восклицательных знаков у буткитов, так оно и правильно - бут-сектор только с горомной натяжкой можно привязать к файловым сигнатурам.

или речь именно о файловых семплах, которые были кем-то проигнорированы?

Речь идёт о файлах-дампах MBR, отправленных вендору, но так и не добавленных в базу. Разъясняю: MBR тоже относится к файловому антивирусу т.к. это всего лишь первые 512 байт на диске, просто набор байтов, на который можно добавить сигнатуру, аналогично любому другому файлу, ничего более.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
GReY
Что конкретно Вас интересует?

http://www.anti-malware.ru/forum/index.php...st&p=135898

http://www.anti-malware.ru/forum/index.php...st&p=136451

это всего лишь первые 512 байт на диске

и, тем не менее, это не файл, его можно считать лишь с физического диска. если антвирус определяет заражение, то какая разница, занесён ли MBR в сигнатуры? и как вы определяли, что он не занесён?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kopeicev
и, тем не менее, это не файл, его можно считать лишь с физического диска. если антвирус определяет заражение, то какая разница, занесён ли MBR в сигнатуры? и как вы определяли, что он не занесён?

Ну очень просто же, если антивирус никак не реагирует на заражённый MBR (не выдаёт сообщений и не исправляет), значит не детектирует заражение. Поверьте, с точки зрения программиста нет разницы, читать MBR или файл, просто при чтении MBR вместо имени файла указывается Physical Drive 0, а функции такие же. Любой программист антивирусной компании это может за 5 минут реализовать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ALEX(XX)
Будьте добры, поясните пожалуйста, почему "после установки Avast ОС грузится только в безопасном режиме"?

Это результат кривого лечения или безуспешная борьба антивируса с руткитом, который остаётся активным и в безопасном режиме?

Ну а БитДефендеру несправедливо засчитывать поражение, когда "в обычном режиме лечение проходит успешно"

Аваст не я крутил. Но могу сказать одно, в таких вот случаях чаще всего получается так, что АВ и руткит жутко конфликтуют между собой, АВ может даже не видеть руткит, но из-за схожих способов контроля системы (хуки и т.п.) сии два исчадия ложат систему в БСОД ( по причине выяснения между собой кто из них главнее) и, часто, даже очень глухой и неподнимаемый.

Что касается бита.. На данный момент процесс установки бита сильно изменился и, как я понял, очень нехило доработан момент разруливания ситуаций "надо установиться на зараженную машину". Оно-то и правильно, пользователь может и не знать, что машина заражена. Поэтому процесс лечения там идёт на должном уровне, глубоко и вдумчиво. И, по-хорошему, результаты должны быть одинаковыми, что в обычном режиме, что при установке. Ведь если лечение при установке "загнётся", то есть неплохая вероятность того, что из-за недоустановленного АВ и недокошенного зверя получим рухнувшую систему.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
GReY
Поверьте, с точки зрения программиста нет разницы

вы создавали антивирусы? какой функцией читается физический диск я тоже знаю, однако современный (качественный, оптимизированный) сканирующий движок для меня нечто из области высоких технологий. конечно, если движок банально делает поиск подстроки, то ему не трудно добавить какую угодно сигнатуру. если же движок ориентируется по структуре MZ-файла, то код MBR для него не код вовсе

если антивирус никак не реагирует на заражённый MBR (не выдаёт сообщений и не исправляет), значит не детектирует заражение

так нортон же реагирует и предлагает залечить, почему же у него восклицательные знаки стояли?

Аваст не я крутил

спасибо за коментарий, я как раз пытался узнать, передрался ли аваст с заразой или криво её выкосил

а про битдеф - очевидно, что при установке они просто забыли подчистить хвосты и это легко может бы исправлено по баг-репорту

На данный момент процесс установки бита сильно изменился

вот что пишет Рубенкинг:

choose Bitdefender Rescue Mode. The effect is exactly like scanning from a rescue CD, but it doesn't require the user to download and burn the CD image. Only one test system needed rescuing in this way.

four of the test systems just plain got stuck at the very final step, launching services. On instruction from Bitdefender tech support, I rebooted those problem systems into Safe Mode and launched the scan program they specified. In every case this allowed the full installation to complete.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ALEX(XX)
а про битдеф - очевидно, что при установке они просто забыли подчистить хвосты и это легко может бы исправлено по баг-репорту

Если подойти глобально, то меня, как пользователя, мало волнует кто что забыл подчистить, верно?.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 18.2.17.
    • PR55.RP55
      Так как, по сути нет возможности проверить расширения браузеров Chrom\ium при работе с образом - то, что-то нужно с этим делать. Отправлять все расширения на V.T. - в момент генерации образа, или упаковывать их в отдельный архив к\с образом автозапуска, или загружать... в облако. Возможно добавить пункт в меню: "Создать полный образ автозапуска с проверкой расширений браузеров".      
    • demkd
      RC4 переименован в релиз v5.0 с небольшим дополнением, v5.0 доступна для скачивания с сайта и через обновление.
      ---------------------------------------------------------
       5.0
      ---------------------------------------------------------
       o Новый параметр в settings.ini
         [Settings]
         ; Задает количество выводимых в лог процессов, возможно причастных к внедрению подозрительного потока в процесс.
          TopCount (Допустимые значения 0-20, по умолчанию 5, 0 - отключено).
       
    • demkd
      Проблема оказалась в редакции windows, для home нужно дополнительно прописывать флаг в реестр, в RC4 теперь это делается автоматически.
        Добавил функцию для образов.

      ---------------------------------------------------------
       5.0.RC4
      ---------------------------------------------------------
      o Добавлена поддержка включения отслеживания командной строки процессов для "Home" редакций Windows.
        Теперь при включении отслеживания в лог печатается статус этой опции.

      o Функция "Распечатать в лог топ-10 процессов пересекающихся по времени с этим процессом" теперь доступа и при работе с образом,
        если образ сделан при активном отслеживании процессов.

      o Исправлена критическая ошибка при создании файла описания для скопированного в Zoo большого текстового файла (vbs/cmd и т.д.).

       
    • santy
      Привет. По 5.0 RC3 Это работает. (саму команду еще не проверил как работает). И в цепочку процесс укладывается, хотя цепочка достаточно запутана, но к сожалению, отслеживание командной строки не включилось по какой-то причине. Возможно потому что не был отключен антивирус MBAM.
       o В окне истории процессов и задач в контекстное меню процесса добавлен новый пункт: 
         "Распечатать в лог топ-10 процессов пересекающихся по времени с этим процессом"
         Это может быть полезно при поиске процесса модифицировавшего неявно запущенный им процесс. Функция есть в истории процессов и задач, но работает видимо только из активной системы.                           DESKTOP-867G3VL_2025-07-15_20-59-13_v5.0.RC3.v x64.7z
×