Антивирус Альтаир - очередной фейк или казахский антивирусный убийца? - Современные угрозы и защита от них - Форумы Anti-Malware.ru Перейти к содержанию
Сергей Ильин

Антивирус Альтаир - очередной фейк или казахский антивирусный убийца?

Recommended Posts

Сергей Ильин

Неустановленные лица, как говорят полицийские, уже несколько раз писали мне по email с настойчивыми просьбами посмотреть и протестировать Антивирус Альтаир.

Вчера пришло очередное письмо (авторская орфография и пунктуация сохранена):

Почему в тестах нет антивируса Альтаир?

Вы проведите в следующем тестировании на вирусы - лечение активного заражения Антивирус Альтаир http://altair.winzard.kz

Кто знает что за зверь такой? Давайте разбираться!

Скачать триалку можно здесь http://altair.winzard.kz/?page_id=22

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K

Страничка админа группы VK

177f5e701b57cd7612b11558acb510f4.png

Не смог найти eicar в zip архиве. На распакованный выдал вот это:

e77e3c93f0f791ce0d1b1569fd4fc1ec.png

В добавок отключил UAC.

Расходимся.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ak_

Сайт начинает доставлять уже на этапе знакомства.

Если на главной странице нажать на Новости, то ожидаешь попасть именно в раздел Новости. Но, нет, всё гораздо хитрее, попадаешь на промежуточную страницу:

_______.png

и только отсюда, кликнув на Перейти в рубрику новости уже можно попасть туда, куда планировал изначально.

Та-же фигня с разделом Обновления. Что это, казахская особенность вёрстки сайтов? Надеюсь, меню антивируса организовано не таким же образом.

Но добил меня окончательно раздел Системные требования:

____.png

Место на жестком диске: от 90 Mb (Без платформы)

место без платформы это как????

На фразе

Монитор, мышь
сполз под стол. :D

post-4954-1370016192_thumb.png

post-4954-1370016676_thumb.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Чекбокс "Всегда выполнять это действие" - это орать "Внимание! Обнаружен вирус"? Ну хоть денег за установки не просит?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Место на жестком диске: от 90 Mb (Без платформы)

Заметьте, это при весе самого дистрибутива 272 mb :)

А что что просит net.Framework 3.5 (та самая платформа) не настораживает никого?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor
Что это, казахская особенность вёрстки сайтов?

это похоже автор не до конца разобрался в WordPress, сайт сделан на нём.

Ну хоть денег за установки не просит?

на сайте написано

Новая версия! 30 дней бесплатного использования!

невольно думаешь, а сколько дней было у старой ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Ну хоть денег за установки не просит?

Попросит через 30 дней? :o

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ak_
В добавок отключил UAC.

У меня только пишет, что отключен, на самом деле UAC работает

uac.jpg

post-4954-1370019821_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
У меня только пишет, что отключен, на самом деле UAC работает

Перезагрузись и попробуй открыть его папку в програм файлс ;)

"Антивирус" использует модные нынче батники и базы из MD5 списков.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ak_
Перезагрузись и попробуй открыть папку его в програм файлс ;)

Ненене. Я его под Shadow Defender рассматриваю, после перезагрузки мы с ним распрощаемся. )

Вот уже и первый детект:

_______.png

Прошу заметить, что ВинРар не ломаный.

post-4954-1370020358_thumb.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Milord

Мне кажется, или они в ярлык засунули значёк HAL, программы поиска по торрентам.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ak_

Зачем его тестировать, и так понятно что он бэст оф зэ бэст. Он популярнее даже Касперского и Другого.

Из группы ВК:

____.png

"Антивирус" использует модные нынче батники и базы из MD5 списков.

_________.png

post-4954-1370020825_thumb.png

post-4954-1370021123_thumb.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Milord

Им в таблицу надо было ещё добавить Нод 32 Есет))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ak_
Мне кажется, или они в ярлык засунули значёк HAL, программы поиска по торрентам.

Похоже hal.png

post-4954-1370021803.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K

Как они они прошли сертификацию OPSWAT?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail

Судя по всему, из всех экс-республик, а ныне стран exСССР, _действительно_ антивирусными разработками обладают только РФ и РБ. Остальные "национальные инновации" - это вариации на тему"новые нескучные обои". Исключение представляла украинская разработка UNA, которая, к сожалению, почила вместе с гибелью её главного идеолога и разработчика в 2005 или 2006 (если не ошибаюсь).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ak_

Мicrosoft - зло: __________.png

___.png

Не буду я ждать окончания сканирования. Прощай, Альтаир.

Аминь Reboot

post-4954-1370024048_thumb.png

post-4954-1370024310_thumb.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Как они они прошли сертификацию OPSWAT?

Как-то вот так ... глядишь и значок AV-Test скоро получат. Намекаю на недавнюю тему http://www.anti-malware.ru/forum/index.php...st&p=170065

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vermillion

По крайней мере PC Security Test прошел как антивирус:

ALT.png

post-19986-1370108366_thumb.png

Отредактировал Vermillion

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
По крайней мере PC Security Test прошел

Вы в курсе того, что делает эта программа?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Serv
Сайт начинает доставлять уже на этапе знакомства.

Если на главной странице нажать на Новости, то ожидаешь попасть именно в раздел Новости. Но, нет, всё гораздо хитрее, попадаешь на промежуточную страницу:

_______.png

и только отсюда, кликнув на Перейти в рубрику новости уже можно попасть туда, куда планировал изначально.

Та-же фигня с разделом Обновления. Что это, казахская особенность вёрстки сайтов? Надеюсь, меню антивируса организовано не таким же образом.

Но добил меня окончательно раздел Системные требования:

____.png

место без платформы это как????

На фразе сполз под стол. :D

Вы, пока смеялись, пропустили выход в свет новой операционной системы Server 2007. :rolleyes:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vermillion
Вы в курсе того, что делает эта программа?

Странный у вас вопрос :facepalm:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
OlegAndr
Как они они прошли сертификацию OPSWAT?

Это то как раз не сложно - эта сертификация означает что модуль OPSWAT умеет определять наличие процесса, статус, задачи, последнее обновление и т.д. детект вообще не смотрится

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor
Вы, пока смеялись, пропустили выход в свет новой операционной системы Server 2007.

Автор антивируса похоже активно следит за обсуждением и на сайте уже написано

Операционная система: Microsoft Windows 2000, XP, Server 2003/2008, Vista, 7, 8 (x64/x86)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kapral
Автор антивируса похоже активно следит за обсуждением

Проверим? ;)

1. Т.е. фактически 64 бита поддерживаются только в Вин8

2. А соответсвующая 8ке серверная платформа не поддерживается?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      + Уточнение по: " при первых запусках после установки драйвера Ф и перезагрузки PC  - uVS не видел процессов запущенного  Firefox ( все файлы в базе проверенных ( если это имеет значение ) " Я говорю о том, что процессов не было в "История процессов и задач..."
    • PR55.RP55
      Demkd По поводу: 5.0.4 На: "uVS v5.0.4v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] " История процессов и задач... Отобразить цепочку запуска процесса uVS начинает жрать память и... Out of memory. Сжирает все 8гб+файл подкачки и... На компьютере недостаточно памяти ( и да, твик: 39\40 ) на происходящее не влияет ) ----- Второе, при первых запусках после установки драйвера Ф и перезагрузки PC  - uVS не видел процессов запущенного  Firefox ( все файлы в базе проверенных ( если это имеет значение ) Третье: При проверке системы с Live CD Видим следующее: Загружено реестров пользователей: 6
      Анализ автозапуска...
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\rcvscxggb\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\rcvscxggb\Environment\TMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\fnfozvsrt\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\fnfozvsrt\Environment\TMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\rpnrvystm\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\rpnrvystm\Environment\TMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\evikeffmz\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\evikeffmz\Environment\TMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\uvs_default\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\uvs_default\Environment\TMP ------------- Так это в списке Live CD: ;uVS v5.0.4v x64 [http://dsrt.dyndns.org:8888] [Windows 10.0.14393 SP0 ]
      ; Все ПОДОЗРИТ.  | <%TEMP%>
      ПОДОЗРИТ.  | <%TMP%>
      автозапуск | MMDRV.DLL
      автозапуск | MSCORSEC.DLL
      ПОДОЗРИТ.  | E:\USERS\DEFAULT\<%TEMP%>
      ПОДОЗРИТ.  | E:\USERS\DEFAULT\<%TMP%>
      ПОДОЗРИТ.  | E:\USERS\USER\<%TEMP%>
      ПОДОЗРИТ.  | E:\USERS\USER\<%TMP%>
       \DESKTOP\ЗАГРУЗКИ\PASSIST_STANDARD ( РАЗДЕЛЫ ДИСКА )_20251230.1.EXE
      ПОДОЗРИТ.  | E:\WINDOWS\SERVICEPROFILES\LOCALSERVICE\<%TEMP%>
      ПОДОЗРИТ.  | E:\WINDOWS\SERVICEPROFILES\LOCALSERVICE\<%TMP%>
      ПОДОЗРИТ.  | E:\WINDOWS\SERVICEPROFILES\NETWORKSERVICE\<%TEMP%>
      ПОДОЗРИТ.  | E:\WINDOWS\SERVICEPROFILES\NETWORKSERVICE\<%TMP%> ------ Четвёртое, по поводу запуска файлов В старых версиях uVS брал информацию: AppData\Roaming\Microsoft\Windows\Recent судя по всему сейчас этого нет.  
    • demkd
      ---------------------------------------------------------
       5.0.4
      ---------------------------------------------------------
       o Переменные окружения всех пользователей с некорректным содержимым теперь добавляются
         в список как подозрительные объекты со статусом "ПЕРЕМЕННАЯ".
         Удаление такого объекта приведет к удалению переменной пользователя или 
         к восстановлению значения по умолчанию если это системная переменная.  
         Поскольку уже запущенные процессы используют копии переменных потребуется перезагрузка системы.

       o Для процессов с внедренными потоками теперь печатается родитель этого процесса.

       o В лог выводится состояние SecureBoot.

       o В лог выводится версия драйвера Ф.

       o Добавлена интеграция с Ф:
         o История процессов загружается из Ф, а не из журнала Windows.
           Работает и при выключенной опции отслеживания процессов и задач, но если эта опция выключена
           то будет доступна лишь история процессов, но не задач.
           Это может быть полезно в случае когда зловред удаляет свою активность из журнала Windows.
         o Если установлен Ф v2.20 и старше, то в лог выводится список процессов (в т.ч. и уже завершенных)
           внедрявших потоки в чужие процессы, такие процессы получают статус "ПОДОЗРИТЕЛЬНЫЙ" и новый статус "ИНЖЕКТОР".

       o В меню запуска добавлена опция "Установить драйвер Ф".
         Версия драйвера: v2.20 mini - это урезанный драйвер бесплатной версии Ф.
         В отличии от драйвера в Ф эта версия не имеет региональных ограничений. 
         Драйвер ведет историю запуска процессов и внедрения потоков в чужие процессы.
         Дополнительно осуществляется защита ключа драйвера в реестре и самого файла драйвера.
         Остальной функционал удален.
         Драйвер устанавливается под случайным именем.
         Удалить драйвер можно будет в том же меню запуска, после установки/удаления требуется перезагрузка системы.
         (!) Для установки драйвера Ф потребуется выключить SecureBoot в BIOS-е.
         (!) Установка драйвера возможна лишь в 64-х битных системах начиная с Win7.
         (!) После установки драйвера система перейдет в тестовый режим из-за включения опции Testsigning.
         (!) При удалении драйвера запрашивается разрешение на отключение опции Testsigning.
         (!) Если эта опция изначально была включена и пользователь использует самоподписанные драйвера
         (!) то это опцию НЕ следует выключать, иначе система может уже и не загрузиться.

       o В меню "Запуск" и в меню удаленной системы добавлен пункт "Свойства системы".

       o Исправлена ошибка из-за которой в логе не появлялось сообщение о завершении сеанса при обратном подключении
         к удаленному рабочему столу.

       
    • PR55.RP55
      Возможно, что-то в открытом коде будет полезного и для uVS https://www.comss.ru/page.php?id=19320
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 19.0.14.
×