Антивирус Альтаир - очередной фейк или казахский антивирусный убийца? - Страница 8 - Современные угрозы и защита от них - Форумы Anti-Malware.ru Перейти к содержанию
Сергей Ильин

Антивирус Альтаир - очередной фейк или казахский антивирусный убийца?

Recommended Posts

Vermillion
"Я послал своё унылое говно другому унылому говну". Mr. Беляш style детектед

"Эксперт", нехорошо выражаться)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

печально читать такие посты. Когда вирмейкеры пишут оду АВ продукту. парадокс, да? У меня столько вопросов - по вашему - глупых, что задавать не хочу просто. Но знаю, что, ежели мне попадется на проверке сей продукт - он будет вынесен из организациию

ПыСы. Связь с вирмейкерами - не комильфо

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vermillion
Товарищ нам пытается доказать, чтто авер действует по схеме: подозрительные файлы с компа юзера отправляются в вирлаб, исследуются и добавляются в базу. На все это нужно хотя бы сутки (в более короткий срок нереально).

Допустим, что это правда и антивирус работает именно так. В реальной жизни имеем с этого следующее:

1. трой загрузился, спер пароли и самоудалился

2. трой отредактил хостс, нэйсервер, стартпэйдж и самоудалился

3. зловред на каждой системе сбивает сигну (правит десяток байт)

4. винлокер все залочил и все... приплыли

5. зловред загрузил драйвер и его уже не достать...

6. зловред проник и зашифровал все файлы

Но говорить об этом смешно, учитывая технологическую убогость продукта - ни о каком откате изменений, блокировке зловредных действий и т.д нельзя говорить без драйвера, который полсистемы хуками повяжет.

Время жизни зловреда - пара суток максимум, т.е когда он будет добавлен в базы, то он уже не будет распространятся, а другой, которого нет в базе еще.

И еще - система добавления постфактум спустя пару суток у альтаира видимо потому, что он офигенно круто умеет лечить активное заражение (ирония).

..и это не говоря уже о полнейшей технологической убогости - поиск по md5 всего файла и опрос десятка ключей реестра в бесконечном цикле наглядно отображает технологический уровень и остальных его функций, которые просто не хочется ковырять.

Воот что я хотел услышать! По больше бы таких комментаторов (без сарказма).

1. трой загрузился, спер пароли и самоудалился

Это вполне вероятно.

2. трой отредактил хостс, нэйсервер, стартпэйдж и самоудалился

Хостс не может отредактировать, Альтаир его блочит, стартпейдж по моему тоже, нужно глянуть... неймсервер - возможно.

3. зловред на каждой системе сбивает сигну (правит десяток байт)

Не каждый зловред это делает. Но да, и такому быть.

4. винлокер все залочил и все... приплыли

У меня небольшая сборка винлокеров, из них только 1 детектится Альтаиром, некоторые блокируются Зондом, остальные могут заблокировать систему, но после перезагрузки все равно они больше не загружается, потому что Альтаир восстановил реестр и не дал попасть локеру в автозагрузку (хотя даже зонд не сработал на него).

5. зловред загрузил драйвер и его уже не достать...

Ну почему же нет??? Как был зарегистрирован, так же будет и удален.

6. зловред проник и зашифровал все файлы

Впервые слышу о таком зловреде! Но было бы интересно узнать. Ща загуглю))

что он офигенно круто умеет лечить активное заражение

Ну на сколько офигенно или нет, этого мы не знаем.

Все 6 пунктов можно отнести к любому антивирусу) Но вы уже начинаете меня в чем то убеждать!

печально читать такие посты. Когда вирмейкеры пишут оду АВ продукту. парадокс, да? У меня столько вопросов - по вашему - глупых, что задавать не хочу просто. Но знаю, что, ежели мне попадется на проверке сей продукт - он будет вынесен из организациию

ПыСы. Связь с вирмейкерами - не комильфо

Оо а где связь???

Вроде чувак раскаялся и побежал сдаваться виртуальному копу) А может завязал с писаниной вирусни, или сработал патриотизм.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K

Уважаемые админы, долго ли этот клоун будет ошиваться на форуме? Или по аналогии с матисом: пусть сначала за$рет весь форум и только потом заблокируем?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

Оо а где связь???

Вроде чувак раскаялся и побежал сдаваться виртуальному копу) А может завязал с писаниной вирусни, или сработал патриотизм.

связь - прямая. И это типа - самые страшные борцы с ересью - раскаявшиеся грешники? Не смешите. Здесь уже столько ереси нанесли - что уже скучно. А то что вы широко известных троянов - крипторов не знаете - это двойка.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vermillion
Уважаемые админы, долго ли этот клоун будет ошиваться на форуме? Или по аналогии с матисом: сначала за$рем весь форум и только потом заблокируем?

Здесь половина клоунов. Я могу более ничего не писать, тогда это будет обычное обсирание продукта без оснований. Всегда должен быть какой то альтернативный взгляд при обсуждении чего либо.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

а вы пока его достоинств не показали. Как то так. Голословно и неубедительно. особенно про сканер понравилось и про базу записей. Честно :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vermillion
связь - прямая. И это типа - самые страшные борцы с ересью - раскаявшиеся грешники? Не смешите. Здесь уже столько ереси нанесли - что уже скучно. А то что вы широко известных троянов - крипторов не знаете - это двойка.

Мне известны трояны, которые могут шифровать свое тело или модифицировать. Знаю про вин32, которые добавляют свое тело к приложениям. А про крипторов, к сожалению :(

а вы пока его достоинств не показали. Как то так. Голословно и неубедительно. особенно про сканер понравилось и про базу записей. Честно

Ну я же писал выше...

Давайте я буду писать по одному достоинству, а вы все дружно его обсирать и говорить мне почему это не достоинство, ок? Так понятнее будет)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vermillion

Начну с малых достоинств:

Первое: Альтаир, при подключении накопителя восстанавливает скрытые файлы и папки, удаляет объект Autorun.lnk

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Альтаир, при подключении накопителя восстанавливает скрытые файлы и папки

А если я их сам скрыл?

удаляет объект Autorun.lnk

С какой целью удалять ярлык с именем Autorun? Ты расширением файла не ошибся? :facepalm:

А если я сам накатал авторан для автозапуска файла? Тоже удалит?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vermillion
С какой целью удалять ярлык с именем Autorun? Ты расширением файла не ошибся?

А если я сам накатал авторан для автозапуска файла? Тоже удалит?

Да, ошибся с .inf... я хотел сказать что еще он удаляет *.lnk все ярлыки.

Да, он все удалит и приведет все к нормальному состоянию) А зачем вам создавать ярлыки на флешке, автораны и скрывать файлы или делать их системными? Хотя лан, первое обсирание принято)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
еще он удаляет *.lnk все ярлыки

С целью?

А зачем вам создавать ярлыки на флешке, автораны и скрывать файлы или делать их системными?

Это противозаконно? Или это каким-то образом нарушит работу системы? Почему я не могу поменять атрибуты объекта, если сама система предоставляет мне такие возможности? Некоторые флешки идут с софтом (backup и прочие мелкие программки), который как раз запускается с авторана.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vermillion

Второе: Альтаир следит за автозагрузкой и если в автозагрузку попал какой-то новый файл, уведомляет пользователя. Пользователю предлагается: Запретить файлу автоматическую загрузку, разрешить или удалить его из системы.... Ннада?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Второе: Альтаир следит за автозагрузкой и если в автозагрузку попал какой-то новый файл, уведомляет пользователя. Пользователю предлагается: Запретить файлу автоматическую загрузку, разрешить или удалить его из системы.... Ннада?

Это ты о том бесконечном цикле, про который писал priv8v?

Какие кусты реестра мониторит твое чудо, господин продажник/разработчик?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vermillion
Это ты о том бесконечном цикле, про который писал priv8v?

Какие кусты реестра мониторит твое чудо, господин продажник/разработчик?

Ага, о нем. Но ближе к делу, почему нет?

Штук 5 в реестре включая ветку для рега native-приложений, господин Гуру/агент Касперского

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K

Vermillion, давай дальше пиши о плюсах - уже ведь 2 раза обгадился.

Штук 5 в реестре включая ветку для рега native-приложений

Я список просил, а не число.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vermillion
Я список просил, а не число.

Я не знаю сколько именно и списка тоже не знаю. Есть опция "Блокировать скрытые автозагрузки", он блокирует.

Вы ответьте на мой вопрос - Чем плохо, если пользователь осведомлен о попадании в автозагрузку? У меня Google Updater время от времени туда лезет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Я не знаю сколько именно и списка тоже не знаю.
Штук 5 в реестре включая ветку для рега native-приложений

Ты нормальный или нет? Давай список этих 5 штук.

Чем плохо, если пользователь осведомлен о попадании в автозагрузку? У меня Google Updater время от времени туда лезет.

Т.е. исходя из ваших слов - объект уже прописался на автозапуск и программа сообщила об этом.

Чем плох апдейтер гугла в автозагрузке?

Есть опция "Блокировать скрытые автозагрузки"

Чем скрытая отличается от нескрытой?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vermillion
Ты нормальный или нет? Давай список этих 5 штук.

У меня нет этих 5 штук. Сам тестируй.

Т.е. исходя из ваших слов - объект уже прописался на автозапуск и программа сообщила об этом.

Чем плох апдейтер гугла в автозагрузке?

У меня трафик не резиновый, с USB модема сижу.

Чем скрытая отличается от нескрытой?

Тем, что бывалый пользователь может посмотреть в MSConfig.

На мой вопрос ответь. Ты должен сказать почему это плохо)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Штук 5 в реестре включая ветку для рега native-приложений
Я не знаю сколько именно и списка тоже не знаю.
У меня нет этих 5 штук. Сам тестируй.

У тебя явно есть проблемы и большие :facepalm:

У меня трафик не резиновый, с USB модема сижу.

Windows Update тоже заблокирован? Он качат куда больше.

Тем, что бывалый пользователь может посмотреть в MSConfig.

Что посмотреть?

На мой вопрос ответь.

Если легитимная программа прописывается в автозапуск, то ничего хорошего в том, что альтаир орёт на это нет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vermillion
Если легитимная программа прописывается в автозапуск, то ничего хорошего в том, что альтаир орёт на это нет.

А может я не хочу, чтобы без моего разрешения она туда попадала, м?

У тебя явно есть проблемы и большие

Вы по русски не бiлмесiн? Я сказал "штук 5", примерно те которые наблюдал когда блокировались.

Windows Update тоже заблокирован? Он качат куда больше.

Его в первую очередь.

Ответ не зачет совсем.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
А может я не хочу, чтобы без моего разрешения она туда попадала, м?

Не ставь ее вообще :facepalm:

Я сказал "штук 5", примерно те которые наблюдал когда блокировались.

Значит тебе не составит труда привести список.

по русски

Садись. Два.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vermillion
Не ставь ее вообще

Это жжесть)) Откуда я знаю что программа будет загружаться в автоматическом режиме? Или не устанавливает ли она вместе с собой какуюнить фигню типа гуардмэйла?

Значит тебе не составит труда привести список.

Сначала скажи какие файлы распаковываются во время установки Касперского?) Тебе тоже не должно составить труда это вспомнить, там же видно во время установки. Или можете сказать наизусть все улицы вашего города, вы же часто на свежем воздухе бываете... Блин откуда у вас вообще такие странные вопросы??? Я не писал Альтаир, чтобы знать все что он может блокировать!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dot_sent
Ага, о нем. Но ближе к делу, почему нет?

Штук 5 в реестре включая ветку для рега native-приложений, господин Гуру/агент Касперского

Например, http://gladiator-antivirus.com/forum/index...showtopic=24610 - список, причем далеко не полный - содержит _57_ методов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vermillion
Например, http://gladiator-antivirus.com/forum/index...showtopic=24610 - список, причем далеко не полный - содержит _57_ методов.

Спасибо) Протестирую по всем пунктам

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      И ещё это: https://www.comss.ru/page.php?id=18330 Это и на работе Образов с Live CD может сказаться ?
    • PR55.RP55
      Тема: https://www.comss.ru/page.php?id=18331    " Ошибка проявляется в том, что при закрытии окна программы с помощью кнопки Закрыть (X) процесс taskmgr.exe не завершается полностью. При повторном открытии Диспетчера задач предыдущий экземпляр продолжает работать в фоне, хотя окно не отображается. В результате со временем накапливаются несколько процессов, что приводит к избыточному потреблению ресурсов системы и снижению производительности... " и это натолкнуло на мыслю. Раз есть такая проблема с taskmgr - то это может повториться с "любой" другой программой... т.е. можно? Реализовать команды: " Обнаружить и завершить все нетипично активные экземпляры Системных процессов\программ".  и " Обнаружить и завершить все нетипично активные экземпляры не Системных...". Такое может быть и с браузерами - например Firefox - если есть две версии программы установленные в разные каталоги и пользователь их запускает - часто бывает неполное завершение. тогда жрёт всё и вся...  
    • Ego Dekker
      Компания ESET (/исэ́т/) ― лидер в области информационной безопасности ― сообщает об обновлении ESET HOME Security Essential и ESET HOME Security Premium, комплексных подписок для защиты устройств домашних пользователей, и ESET Small Business Security, решения для малого бизнеса.

      Среди новинок ― функция восстановления после атак программ-вымогателей, мониторинг микрофона и улучшения безопасности при просмотре веб-сайтов, а также VPN, который предотвращает нежелательное отслеживание, обеспечивая неограниченный доступ к онлайн-контенту. Поскольку мошенничество сегодня является глобальной угрозой для всех пользователей, ESET обеспечивает усовершенствованную защиту от различных мошеннических методов, противодействуя атакам из разных типов источников, включая SMS-сообщения, электронную почту, телефонные звонки, URL-адреса, QR-коды, вредоносные файлы и другие.

      Обновленная платформа ESET HOME также упрощает управление безопасностью, что облегчает пользователям защиту своих семей, а владельцам малого бизнеса позволяет точно отслеживать защищенные устройства, а также устанавливать программы безопасности на все устройства благодаря доступному и понятному интерфейсу. 

      «Как поставщик передовых решений для защиты цифровой жизни, ESET тщательно отслеживает текущую ситуацию с угрозами и соответственно разрабатывает свои решения по кибербезопасности, ― комментирует вице-президент ESET в сегменте домашних пользователей и Интернета вещей. ― Усиленная защита от мошенничества, новая функция восстановления после атак программ-вымогателей и многочисленные усовершенствования безопасности конфиденциальных данных делают продукты ESET для домашних пользователей и малых предприятий мощными комплексными решениями, которые сочетают минимальное влияние на продуктивность и простоту в использовании».

      Решения для домашних устройств и малого бизнеса защищают все основные операционные системы ― Windows, macOS, Android ― и поддерживают разные устройства умного дома. Кроме того, ESET Small Business Security также защищает серверы Windows.

      Основные улучшения для пользователей Windows:

      •    Добавлен VPN (теперь доступно в подписке ESET HOME Security Premium): функция защитит сетевое подключение благодаря анонимному IP-адресу, а безлимитная пропускная способность обеспечит неограниченный доступ к онлайн-контенту. Кроме Windows, VPN также доступен пользователям MacOS, Android и iOS.

      •    Усилена защита конфиденциальных данных (доступно в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security): новый мониторинг микрофона обнаруживает и уведомляет пользователей о несанкционированных попытках доступа к микрофону на устройствах Windows.

      •    Улучшена безопасность при использовании браузера (доступно в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security) для защиты от фишинга, мошенничества и вредоносных веб-сайтов. Эта функция сканирует воспроизводимый HTML-код в браузере, чтобы обнаружить вредоносное содержимое, которое не фиксируется на уровне сети и с помощью «черного» списка URL.

      •    Добавлено восстановление после атак программ-вымогателей (доступно в решении ESET Small Business Security): первоначально разработанная для крупного бизнеса, функция позволяет минимизировать ущерб, вызванный этими угрозами. Как только защита от программ-вымогателей выявляет потенциальную угрозу, функция восстановления после атак немедленно создает резервные копии файлов, а после устранения опасности восстанавливает файлы, эффективно возвращая систему в прежнее состояние. Основные улучшения для пользователей macOS (доступны в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security):

      •    Поддержка macOS 26 (Tahoe) позволяет использовать защиту на текущей версии macOS.

      •    Поддержка HTTPS & HTTP/3 улучшает безопасность пользователей в Интернете.

      •    Управление устройствами контролирует внешние устройства, подключенные к Mac. Функция помогает защитить от вредоносного программного обеспечения и несанкционированной передачи данных, ограничивая доступ к определенным типам или даже отдельным устройствам. Следует отметить, что эти усовершенствования помогут противодействовать постоянно совершенствующимся угрозам с особым акцентом на предотвращение. Компания ESET также считает чрезвычайно важным сочетание кибергигиены с удобной защитой, поскольку действительно эффективная кибербезопасность должна быть простой в настройке и управлении.

      Более подробная информация о многоуровневой защите устройств домашних пользователей и решении для малого бизнеса. Пресс-выпуск.
    • Ego Dekker
      ESET NOD32 Antivirus 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Internet Security 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Smart Security Premium 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Security Ultimate 19.0.11  (Windows 10/11, 64-разрядная)
                                                                                  ● ● ● ●
              Руководство пользователя ESET NOD32 Antivirus 19  (PDF-файл)
              Руководство пользователя ESET Internet Security 19  (PDF-файл)
              Руководство пользователя ESET Smart Security Premium 19  (PDF-файл)
              Руководство пользователя ESET Security Ultimate 19  (PDF-файл)
              
      Полезные ссылки:
      Технологии ESET
      ESET Online Scanner
      Удаление антивирусов других компаний
      Как удалить антивирус 19-й версии полностью?
    • demkd
      ---------------------------------------------------------
       5.0.3
      ---------------------------------------------------------
       o Добавлен новый статус процесса: Критический.
         В старых версиях uVS выгрузка такого процесса приводила к BSOD с кодом: CRITICAL PROCESS DIED.
         Начиная с v5.0.3 такие процессы выгружаются без последствий (если этот процесс не является системным).
         При обнаружении неизвестного процесса с критическим статусом в лог выводится предупреждение и
         файл получается статус "подозрительный".

       o Добавлен новый режим захвата экрана DDAw, который является упрощенным режимом DDAL.
         Отличие от DDAL в том, что передается и отображается лишь содержимое активного окна и
         участки окон высшего уровня перекрывающие это окно (если они есть).
         Данный режим позволяет снизить нагрузку на процессор и канал передачи данных.
         Визуально это выглядит как интеграция окна удаленного приложения в клиентскую систему.
         Для переключения между окнами доступны все горячие клавиши.
         При нажатии Alt+Tab на время удержания клавиши Alt передается весь экран для возможности
         визуального выбора другого окна.
         (!) В этом режиме монитор и рабочий стол выбираются автоматически по расположению активного окна. 
         (!) В этом режиме недоступна эмуляция нажатия Ctrl+Alt+Del.
         (!) В этом режиме недоступно отображение запроса UAC.
         (!) Если нет активного окна то картинка не передается.
         (!) Режим доступен начиная с Windows 8.

       o В окно настройки однократного доступа к удаленному рабочему столу
         добавлен новый флаг "Только для выбранного приложения".
         Если флаг установлен то удаленному пользователю передается лишь содержимое активного  
         окна разрешенного приложения, все остальное он не видит и не может просматривать/управлять 
         окнами других приложений.
         Разрешенным может являться лишь одно приложение. Для выбора приложения необходимо
         активировать любое его окно и нажать горячую клавишу (по умолчанию Alt+Shift+W) указанную в логе uVS.
         Выбор доступен лишь тому кто предоставляет доступ к своему рабочему столу.
         Если удаленному пользователю разрешено управление и он любым способом сменит фокус ввода
         на другое приложение (например нажмет Alt+Tab или закроет приложение) то он немедленно потеряет возможность
         управлять удаленным компьютером до возврата фокуса ввода в окно разрешенного приложения или
         замены разрешенного приложения.

       o Функция запоминания размеров окон для разных мониторов удалена.
         Теперь действуют единые парметры масштабирования.
         Масштабирование стало автоматическим.

       o При подключении к удаленному рабочему столу автоматически определяется активный дисплей
         по окну на переднем плане.

       o В системное меню окна удаленного рабочего стола добавлены пункты:
         o Скрыть/показать элементы управления.
         o Эмулировать нажатие кнопок Ctrl+Alt+Del (кнопка CAD удалена из окна).
       
×