Сторонее Антивирусное ПО - Защита мобильных устройств - Форумы Anti-Malware.ru Перейти к содержанию
mike 1

Сторонее Антивирусное ПО

Recommended Posts

mike 1

Можно ли установить один Антивирусный продукт для телефона на ОС Android, а затем полностью выгрузить его с целью полностью проверить свой телефон вторым аналогичным продуктом. Вопросы такие:

1) Можно ли так делать при полностью выгруженным первым/вторым продуктом?

2) Возможны ли конфликты выключенного Антивирусного ПО (первого) с другим Антивирусным ПО (вторым) только включенным?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Denis Lipnicky

Насколько я знаю, Dr.Web для Android(по нему я знаю точно), не конфликтует с антивирусами других разработчиков.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

1. Да.

2. Нет.

Если, конечно, устройство не рутовано, а антивирус не работает с рутом, иначе тут уже сложно что-то обещать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Viktor

Как говорится, сколько людей - столько и мнений :)

Мое, если кому интерсно, следующее:

1. Однозначного ответа нет

2. Однозначного ответа нет

Поясю :)

Можно ли установить один Антивирусный продукт для телефона на ОС Android, а затем полностью выгрузить его с целью полностью проверить свой телефон вторым аналогичным продуктом.

Вопросы такие:

1) Можно ли так делать при полностью выгруженным первым/вторым продуктом?

Что такое "полностью выгруженный антивирус"? Каким образом он "выгружается"? Как можно быть на 100% уверенным, что он выгружен? Приведу пример - KMS for Symbian не мог быть полностью выгружен из памяти (без деинсталляции) в принципе. Никак не мог...

2) Возможны ли конфликты выключенного Антивирусного ПО (первого) с другим Антивирусным ПО (вторым) только включенным?

См. п.1. Кроме того, выключенный и выгруженный антивирус - это, вообще говоря, разные вещи :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mike 1
Что такое "полностью выгруженный антивирус"? Каким образом он "выгружается"? Как можно быть на 100% уверенным, что он выгружен? Приведу пример - KMS for Symbian не мог быть полностью выгружен из памяти (без деинсталляции) в принципе. Никак не мог...

См. п.1. Кроме того, выключенный и выгруженный антивирус - это, вообще говоря, разные вещи :)

1) В KMS приостановлена вся защита (значок К серый) , а также убита служба KMS и процесс KMS в итоге значка К вообще не видно.

2) Под понятием "Выключенный" я подрозумеваю следующее: вся защита антивируса отключена светиться серый значок К служба и процесс К не выгружены через диспетчер задач.

2.1) Под понятием "Выгруженный" я подрозумеваю следующее: вся защита антивируса отключена не светиться серый значок К, а также служба и процесс К выгружены через диспетчер задач.

3) Вопрос остается открытым можно ли так делать?

3.1) Возможны ли конфликты в таких случаях?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Viktor
1) В KMS приостановлена вся защита (значок К серый) , а также убита служба KMS и процесс KMS в итоге значка К вообще не видно.

2) Под понятием "Выключенный" я подрозумеваю следующее: вся защита антивируса отключена светиться серый значок К служба и процесс К не выгружены через диспетчер задач.

2.1) Под понятием "Выгруженный" я подрозумеваю следующее: вся защита антивируса отключена не светиться серый значок К, а также служба и процесс К выгружены через диспетчер задач.

3) Вопрос остается открытым можно ли так делать?

3.1) Возможны ли конфликты в таких случаях?

Ваш изначатальный вопрос касался абстрактного антивируса, сейчас Вы говорите о Kaspersky Mobile Security. Если бы Вы указали номер версии, то я бы точно смог на него ответить, но ответ мой основывался бы на знании продукта.

Еще раз подчеркну, что понятия типа "выключен - это когда вся защита антивируса отключена и светиться серый значок К" неоднозначны. Загруженный в память процесс может висеть на системных нотификациях и обрабатывать их неким влияющим на другие приложения образом, а также привилегированно занимать нераспределяемые между различными приложениями системные ресурсы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mike 1
Ваш изначатальный вопрос касался абстрактного антивируса, сейчас Вы говорите о Kaspersky Mobile Security. Если бы Вы указали номер версии, то я бы точно смог на него ответить, но ответ мой основывался бы на знании продукта.

Еще раз подчеркну, что понятия типа "выключен - это когда вся защита антивируса отключена и светиться серый значок К" неоднозначны. Загруженный в память процесс может висеть на системных нотификациях и обрабатывать их неким влияющим на другие приложения образом, а также привилегированно занимать нераспределяемые между различными приложениями системные ресурсы.

1) Точная сборка KMS установленная у меня 9.4.90 (обновится на 9.4.106 не могу хотя если бы была возможность обновился). Второй антивирусный продукт у меня DrWeb lite.

2) Устройство не рутовано на телефоне нет прав суперпользователя

3) Прошивка установлена официальная (версия андройд 2.3.5)

4) При выгрузке KMS убивается сначала мной служба (убивааю через меню "Запущенные Службы") KMS затем сам процесс (через диспетчер задач встроенный) дальше происходит "Очистка памяти" на вкладке "ОЗУ" в диспетчере задач.

P.S. Вроде ничего не забыл

P.S.S. Кстати хочу сказать DrWeb эффективней ищет вирусы под Андроид могу привести примеры. Если вам это интересно?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Viktor
P.S.S. Кстати хочу сказать DrWeb эффективней ищет вирусы под Андроид могу привести примеры. Если вам это интересно?

Приведите

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mike 1
Приведите

1) Приложение [hidden by Viktor] из Андроид Маркета содержит [hidden by Viktor]. KMS 9.4.90 не видит данную угрозу

с последними антивирусными базами.

2) Приложение (обои) [hidden by Viktor] тот же детект [hidden by Viktor]. KMS 9.4.90 не видит данную угрозу

с последними антивирусными базами.

3) Приложение [hidden by Viktor] найти в маркете не смог KMS 9.4.90 не видит данную угрозу

с последними антивирусными базами.

Отредактировал Viktor
До окончательно разбирательства ссылки на подозрительное ПО убраны

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Viktor
1) Приложение [hidden by Viktor] из Андроид Маркета содержит [hidden by Viktor]. KMS 9.4.90 не видит данную угрозу

с последними антивирусными базами.

2) Приложение (обои) [hidden by Viktor] тот же детект [hidden by Viktor]. KMS 9.4.90 не видит данную угрозу

с последними антивирусными базами.

3) Приложение [hidden by Viktor] найти в маркете не смог KMS 9.4.90 не видит данную угрозу

с последними антивирусными базами.

Как Вы проверили, что это действительно вредоносные программы? Вы обращались к специалистам?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mike 1
Как Вы проверили, что это действительно вредоносные программы? Вы обращались к специалистам?

1) Другой антивирусный сканер в моем случае это был DrWeb выдал, что приложение заражено после полной проверки телефона. Я допускаю, что это может быть ложное срабатывание со стороны антивируса DrWeb.

2) Я могу создать запрос в вирусную лабораторию ЛК, но это будет проблематично посколько мне придется заново ставить эти программы, а мне это делать не очень хочется.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Viktor
1) Другой антивирусный сканер в моем случае это был DrWeb выдал, что приложение заражено после полной проверки телефона. Я допускаю, что это может быть ложное срабатывание со стороны антивируса DrWeb.

Это наиболее вероятная причина

2) Я могу создать запрос в вирусную лабораторию ЛК, но это будет проблематично посколько мне придется заново ставить эти программы, а мне это делать не очень хочется.

Уже не нужно, я это сделаю за Вас. Ответ смогу запостить здесь только завтра утром, сейчас уйду с работы и не будет доступа

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mike 1
Приведите

Сохранился детект КИСА 2012 спустя некоторое время. Угроза №3 была обнаружена в резервной папке от утилиты MyBackup Pro.

______.JPG

post-14907-1326818614_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Burbulator
1) Приложение [hidden by Viktor] из Андроид Маркета содержит [hidden by Viktor]. KMS 9.4.90 не видит данную угрозу

с последними антивирусными базами.

Интересно. А вы на маркет сообщили о вирусах? Какова их реакция?

И уже вопрос к Viktor: ЛК сообщает Google об обнаруженных угрозах на маркете или у вас нет обратной связи?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Viktor

"Угроза" #1 & #2: здесь все очень просто. DrWeb детектит абсолютно легальную рекламную службу, причем одну из крупнейших. Это приводит к срабатыванию на существенную часть контента Android Market. Я не берусь приводить цифры, но не удивлюсь, если фолса будет на 20-30% всего Android Market.

"Угроза" #3: пришлите, пожалуйста, этот файл, мы на него посмотрим и дадим ответ

И уже вопрос к Viktor: ЛК сообщает Google об обнаруженных угрозах на маркете или у вас нет обратной связи?

Безусловно, более того, этот вопрос неоднократно обсуждался на нашем форуме. Многие вредоносные программы были удалены из Android Market именно благодаря "Лаборатории Касперского"

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
"Угроза" #1 & #2: здесь все очень просто. DrWeb детектит абсолютно легальную рекламную службу, причем одну из крупнейших. Это приводит к срабатыванию на существенную часть контента Android Market. Я не берусь приводить цифры, но не удивлюсь, если фолса будет на 20-30% всего Android Market.

Да что тут, сразу надо забанить, как ВКонтакте :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mike 1
"Угроза" #3: пришлите, пожалуйста, этот файл, мы на него посмотрим и дадим ответ

Вот здесь можно скачать угрозу №3 (пароль virus к архиву)

Отредактировал Viktor
Ссылка скрыта

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Viktor
Вот здесь можно скачать угрозу №3 (пароль virus к архиву)

Получил, спасибо! Этот файл был задетекчен несколько дней назад. Вы обновляли антивирусные базы перед сканированием?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mike 1
Получил, спасибо! Этот файл был задетекчен несколько дней назад. Вы обновляли антивирусные базы перед сканированием?

Aнтивирус DrWeb mobile обнаружил его раньше (приблизетельно на неделю - 1,5 недели) чем KMS 9.4.90 базы у меня на тот момент были актуальны, как и KMS так и Drweb light

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Viktor
Aнтивирус DrWeb mobile обнаружил его раньше (приблизетельно на неделю - 1,5 недели) чем KMS 9.4.90 базы у меня на тот момент были актуальны, как и KMS так и Drweb light

Я же несколькими сообщениями выше написал, что Drweb детектит добрую треть маркета

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
a.sviridenko
Я же несколькими сообщениями выше написал, что Drweb детектит добрую треть маркета

Да? Примеры приведете?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Viktor
Да? Примеры приведете?

Примеры привел mike_1

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
a.sviridenko
Примеры привел mike_1

Если там угроз нету, верните ссылки тогда.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

Цитата

Aнтивирус DrWeb mobile обнаружил его раньше (приблизетельно на неделю - 1,5 недели) чем KMS 9.4.90 базы у меня на тот момент были актуальны, как и KMS так и Drweb light

Конец цитаты

ИМХО - В целом абсолютно нормально - кто-то детектит раньше, кто-то позже. На других сэмплах вы увидите обратную ситуацию. И что это показывает? Пропускают все

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Viktor
Если там угроз нету, верните ссылки тогда.

А почему это вас так беспокоит?!

ИМХО - В целом абсолютно нормально - кто-то детектит раньше, кто-то позже. На других сэмплах вы увидите обратную ситуацию. И что это показывает? Пропускают все

В данном случае причина в другом и я ее уже объяснил

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • santy
      В каком режиме ходишь в Историю процессов и задач? при работе с активной системой или с образом?
    • PR55.RP55
      + Уточнение по: " при первых запусках после установки драйвера Ф и перезагрузки PC  - uVS не видел процессов запущенного  Firefox ( все файлы в базе проверенных ( если это имеет значение ) " Я говорю о том, что процессов не было в "История процессов и задач..."
    • PR55.RP55
      Demkd По поводу: 5.0.4 На: "uVS v5.0.4v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] " История процессов и задач... Отобразить цепочку запуска процесса uVS начинает жрать память и... Out of memory. Сжирает все 8гб+файл подкачки и... На компьютере недостаточно памяти ( и да, твик: 39\40 ) на происходящее не влияет ) ----- Второе, при первых запусках после установки драйвера Ф и перезагрузки PC  - uVS не видел процессов запущенного  Firefox ( все файлы в базе проверенных ( если это имеет значение ) Третье: При проверке системы с Live CD Видим следующее: Загружено реестров пользователей: 6
      Анализ автозапуска...
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\rcvscxggb\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\rcvscxggb\Environment\TMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\fnfozvsrt\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\fnfozvsrt\Environment\TMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\rpnrvystm\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\rpnrvystm\Environment\TMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\evikeffmz\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\evikeffmz\Environment\TMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\uvs_default\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\uvs_default\Environment\TMP ------------- Так это в списке Live CD: ;uVS v5.0.4v x64 [http://dsrt.dyndns.org:8888] [Windows 10.0.14393 SP0 ]
      ; Все ПОДОЗРИТ.  | <%TEMP%>
      ПОДОЗРИТ.  | <%TMP%>
      автозапуск | MMDRV.DLL
      автозапуск | MSCORSEC.DLL
      ПОДОЗРИТ.  | E:\USERS\DEFAULT\<%TEMP%>
      ПОДОЗРИТ.  | E:\USERS\DEFAULT\<%TMP%>
      ПОДОЗРИТ.  | E:\USERS\USER\<%TEMP%>
      ПОДОЗРИТ.  | E:\USERS\USER\<%TMP%>
       \DESKTOP\ЗАГРУЗКИ\PASSIST_STANDARD ( РАЗДЕЛЫ ДИСКА )_20251230.1.EXE
      ПОДОЗРИТ.  | E:\WINDOWS\SERVICEPROFILES\LOCALSERVICE\<%TEMP%>
      ПОДОЗРИТ.  | E:\WINDOWS\SERVICEPROFILES\LOCALSERVICE\<%TMP%>
      ПОДОЗРИТ.  | E:\WINDOWS\SERVICEPROFILES\NETWORKSERVICE\<%TEMP%>
      ПОДОЗРИТ.  | E:\WINDOWS\SERVICEPROFILES\NETWORKSERVICE\<%TMP%> ------ Четвёртое, по поводу запуска файлов В старых версиях uVS брал информацию: AppData\Roaming\Microsoft\Windows\Recent судя по всему сейчас этого нет.  
    • demkd
      ---------------------------------------------------------
       5.0.4
      ---------------------------------------------------------
       o Переменные окружения всех пользователей с некорректным содержимым теперь добавляются
         в список как подозрительные объекты со статусом "ПЕРЕМЕННАЯ".
         Удаление такого объекта приведет к удалению переменной пользователя или 
         к восстановлению значения по умолчанию если это системная переменная.  
         Поскольку уже запущенные процессы используют копии переменных потребуется перезагрузка системы.

       o Для процессов с внедренными потоками теперь печатается родитель этого процесса.

       o В лог выводится состояние SecureBoot.

       o В лог выводится версия драйвера Ф.

       o Добавлена интеграция с Ф:
         o История процессов загружается из Ф, а не из журнала Windows.
           Работает и при выключенной опции отслеживания процессов и задач, но если эта опция выключена
           то будет доступна лишь история процессов, но не задач.
           Это может быть полезно в случае когда зловред удаляет свою активность из журнала Windows.
         o Если установлен Ф v2.20 и старше, то в лог выводится список процессов (в т.ч. и уже завершенных)
           внедрявших потоки в чужие процессы, такие процессы получают статус "ПОДОЗРИТЕЛЬНЫЙ" и новый статус "ИНЖЕКТОР".

       o В меню запуска добавлена опция "Установить драйвер Ф".
         Версия драйвера: v2.20 mini - это урезанный драйвер бесплатной версии Ф.
         В отличии от драйвера в Ф эта версия не имеет региональных ограничений. 
         Драйвер ведет историю запуска процессов и внедрения потоков в чужие процессы.
         Дополнительно осуществляется защита ключа драйвера в реестре и самого файла драйвера.
         Остальной функционал удален.
         Драйвер устанавливается под случайным именем.
         Удалить драйвер можно будет в том же меню запуска, после установки/удаления требуется перезагрузка системы.
         (!) Для установки драйвера Ф потребуется выключить SecureBoot в BIOS-е.
         (!) Установка драйвера возможна лишь в 64-х битных системах начиная с Win7.
         (!) После установки драйвера система перейдет в тестовый режим из-за включения опции Testsigning.
         (!) При удалении драйвера запрашивается разрешение на отключение опции Testsigning.
         (!) Если эта опция изначально была включена и пользователь использует самоподписанные драйвера
         (!) то это опцию НЕ следует выключать, иначе система может уже и не загрузиться.

       o В меню "Запуск" и в меню удаленной системы добавлен пункт "Свойства системы".

       o Исправлена ошибка из-за которой в логе не появлялось сообщение о завершении сеанса при обратном подключении
         к удаленному рабочему столу.

       
    • PR55.RP55
      Возможно, что-то в открытом коде будет полезного и для uVS https://www.comss.ru/page.php?id=19320
×