Перейти к содержанию

Recommended Posts

Александр Соколов

Впечатления ужасные.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mixa

Здравствуйте! Объясните кто нибудь! Почему когда я установил NIS 2012, так уровень надежности был 97%, затем он начал снижаться, сейчас 79%. Эти проценты влияют на защиту? и отчего это происходит?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Black Angel

Уровень надежности показывает средний уровень надежности файлов на компьютере. Справка

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mixa

Спасибо! теперь разобрался.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
maxz

Увидел вот такую тему на форуме Симантек: http://community.norton.com/t5/Norton-Inte...lem/td-p/640165

Это правда, что Sonar в NIS 2012 не работает, если малвара запускается с рабочего стола ? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ole44

maxz , рекомендую почитать здесь ( отсюда и ноги растут )

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
CatalystX

Вранье. Проверял на реальной машине дроппер TDL4, у которого сбил сигнатурный и эвристический детект. Дроппер был нейтрализован.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
CatalystX

Это случилось! Нортон научился ловить TDL4 в MBR.

TidServ.JPG

post-13692-1327651919_thumb.jpg

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Rustock.C

Странно, но у меня нет детекта и тем более уж исправления MBR.

Trojan.Win32.TDSS.igsh

md5: 56bb50af9f67fd6efc16728fbea2c529

nis.PNG

tdl4vsnis.PNG

post-12086-1327654545_thumb.png

post-12086-1327654562_thumb.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
maxz

Сотрудник Симантек предлагает для проверки сохранять на десктоп исполняемые файлы, а не извлекать их из архива. Получается, что они считают нормальным, когда Sonar реагирует на скачанные исполняемые файлы, и не реагирует на те же файлы, скачанные на рабочий стол в архиве ?

P.S. А почему исчез мой предыдущий пост в этой теме ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Юрий Паршин
Это случилось! Нортон научился ловить TDL4 в MBR.

Это радует, особенно если учесть, что TDL4 уже мертв. SST.b лечить-то научились?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
CatalystX
Странно, но у меня нет детекта и тем более уж исправления MBR.

Я после установки руткита перезапустил систему и после перезапуска, спустя минуту выбило окошко "Требуется вмешательство" я нажал "повторить сканирование" и NIS 12 спокойно исправил MBR.

P.S Я заражал не виртуалку, а реальную тачку.

У меня вот этот дроппер https://www.virustotal.com/file/798fcb7903f...458ae/analysis/

что TDL4 уже мертв

В смысле мертв?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Rustock.C
Я после установки руткита перезапустил систему и после перезапуска, спустя минуту выбило окошко "Требуется вмешательство" я нажал "повторить сканирование" и NIS 12 спокойно исправил MBR.

P.S Я заражал не виртуалку, а реальную тачку.

У меня вот этот дроппер hxxps://www.virustotal.com/file/798fcb7903f...458ae/analysis/

Ok. А можно семпл через личное сообщение?

SST.b лечить-то научились?

С вас семпл - с нас проверка ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ANDYBOND

Мусорные сообщения перемещены в более подходящее место. Коллеги! Да, это тема для обсуждения продуктов, но давайте вести именно обсуждение, и не пытаться перевести его в неконструктивное русло.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Burbulator

забавно, что в теме http://community.norton.com/t5/Norton-Inte.../639629#M191094 руткит определился только после полного сканирования. А как же антируткит, запускаемый регулярно автоматически?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Rustock.C

Norton не умеет бороться с ZeroAccess'ом.

Norton Internet Security 2012 vs. ZeroAccess (запись из блога rkhunter)

А тулуза Trojan.Zeroaccess Removal Tool от Symantec бессильна. Видит только драйвер:

5903b9232ffd8151c6857a05bf9d42b6.png

Но после ребута заражение вновь активно:

sym2.PNG

sym3.PNG

post-12086-1327677424_thumb.png

post-12086-1327677475_thumb.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
DaTa

http://www.symantec.com/content/en/us/ente...rs/rootkits.pdf

Описание антируткит технологий Symantec. Интересное чтиво, после прочтения которого меня поразил вопрос, почему Norton неспособен при помощи антируткита детектить Backdoor.Tidserv(он же Rootkit.Win32.TDSS, Trojan:WinNT/Alureon и.т.д.) и Trojan.Zeroaccess(Rootkit.Win32.ZAccess, Trojan:WinNT/Sirefef и.т.д.). Возможно причина в сигнатурах по хешу которые негодны для детекта в памяти, а "нормальных" сигнатур очень мало, а на целое семейство только 7 генетиков и 1 kmem(возможно детект в памяти).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Rustock.C

Доступно обновление до версии 19.5.0.145 для продуктов NAV/NIS 2012. (пока только для пользователей английской версии)

8ea1b3317522d06d1c9c71b056cb7edd.png

Чтобы получить обновление, запустите LiveUpdate. Для установки обновления потребуется перезагрузка.

Версия 19.5 содержит МНОГО изменений и исправлений от предыдущей версии. Некоторые из этих изменений включают:

•Исправлена проблема, когда всплывающие уведомления не могли быть отключены

•Было исправлено несколько проблем с Identity Safe

•Identity Safe улучшен и теперь им легче пользоваться

•Добавлена опция “Secure Resume”- Identity Safe блокируется, когда компьютер уходит в спящий режим

•Добавлена программная поддержка версий Google Chrome и Mozilla Firefox, выпущенных между 19.2 и 19.5 версиями

•Улучшены облачные обнаружения

•Улучшена интеграция Norton Management

…и ещё много чего другого!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
MORDRED

У меня имеется вопрос, по поводу фаервола.

Рассмотрю пример на программе AUDIOCHECKER. При запуске данной программы, появляется запрос фаервола, но там 2 варианта ответа: Всегда разрешать, и Блокировать этот экземпляр. А как ее постоянно заблокировать? почему нет такого пункта? Если выбрать ответ Блокировать этот экземпляр, он его заблокирует, но при запуске программы вновь, фаервол опять будет спрашивать.

0d877e30e457efafbf2c39d23f0c9aac.jpg

Какой то туповатый и не продуманный фаервол.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mixa

Да фаервол у него до ума не доведен, алерты не всегда понятны, да и рекомендаций никаких, все на усмотрение прльзователя.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
MORDRED

Пользуюсь тремя браузера, IE, мозила, и хром. И вот в течении 4 месяцев, у меня исправно падает плагин нортона, в хроме. Может выпустят наконец какое нибудь обновления, дарующие стабильность в работе?

Я уже 3 раза пожалел что приобрел этот антивирус.

1.jpg

post-11681-1338815792_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
DaTa

скорее всего виной не сам плагин а Хром который обновляеться чуть-ли не каждый день, выпуская релизы новых версий чуть больше чем через неделю. Обеспечить нормальный саппорт кода при таких темпах разработки не предоставляеться возможным и вообще лишено какого нибуть смысла. Скорее всего падения возникают из-за каких то изменений внутреннего API браузера.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
скорее всего виной не сам плагин а Хром который обновляеться чуть-ли не каждый день, выпуская релизы новых версий чуть больше чем через неделю. Обеспечить нормальный саппорт кода при таких темпах разработки не предоставляеться возможным и вообще лишено какого нибуть смысла. Скорее всего падения возникают из-за каких то изменений внутреннего API браузера.

Ну у других то не падает. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ellw

Решил вчера попробовать NIS 2012. Установил на 30 дней русскую версию, обновил. Все было классно в течение дня, а сегодня Windows 7 впервые упала в BSOD. Виновник - драйвер от SYMANTEC SRTSP.SYS. В интернет об этом факте скудные сведения. Это никак не лечится?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 17.1.11.
    • Ego Dekker
    • PR55.RP55
      .xml  файлы taskschd.msc Могут быть подписаны  цифровой подписью. Думаю будет нелишним, если uVS будет это фиксировать. т.е. проверять не только подпись целевого файла, но и подпись самого файла\задачи. и писать в ИНфО .  
    • demkd
      ---------------------------------------------------------
       4.15.2
      ---------------------------------------------------------
       o Исправлена ошибка при работе с образом автозапуска.
         Для некоторых процессов команда unload не добавлялась в скрипт при нажатии кнопки "принять изменения".  o Добавлена плашка окна на таскбаре для окна удаленного рабочего стола.
         (при работе с удаленной системой) -----------------------------------------------------------
      Есть проблема с локализацией глюка в редких случаях приводящему к аварийному завершению uVS при активном флаге "Проверять весь HKCR".
      На основе дампов его найти не получается, нужна копия реестра системы с такой проблемой, если кому-то попадется такая проблема, то присылайте архив с копией реестра системы мне на почту.  
    • PR55.RP55
      Предлагаю автоматически ( при формировании скрипта  ) удалять  идентичные расширения браузеров по ID т.е. удаляем расширение из одного браузера = автоматически  удаляем это расширение из всех браузеров. https://www.comss.ru/page.php?id=12970 --------------- Возможно в Категориях по браузерам стоит собирать\ консолидировать все доступные данные по этому браузеру. т.е. не только данные о расширениях, но и назначенные задания; все подписанные или не подписанные файлы; Все файлы _которые есть в каталогах браузеров_; скрипты; ярлыки; групповые политики; сетевая активность и т.д.    
×