Перейти к содержанию

Recommended Posts

Umnik
Вот я и хочу проверять файлы без расширения при любой попытке доступа.

Ну type или more :)

cmd -> type %filename%

Правильное поведение: type не смог показать содержимое файла, не смог получить к нему доступ, а АВ поднял алерт (или тихо снес, смотря как настроено).

Неправильное поведение: type показал строку eicar.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT

Перевел антивирус в режим работы монитора Проверять файлы при запуске.

Убрал расширение у тестового файла eicar.

cmd type... Итог, лицезрею содержимое файла: X5O!...EICAR-STANDARD...H+H*

Umnik. Подскажите пожалуйста, насколько опасна такая ситуация.

Почему Вы поставили смайл именно после команды more?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
Подскажите пожалуйста, насколько опасна такая ситуация.

Критично опасна - файловый антивирус разрешил чтение вредоносного файла. Я бы завел дефект первого приоритета. Попробуйте в cmd выполнить не type, а start /D %filename%, если справится, можно просто сильно нервничать, если не справится, дела у этого АВ очень плохи.

Почему Вы поставили смайл именно после команды more?

После предложения. Когда я что-то пишу и улыбаюсь, то ставлю в тексте смайл. А т.к. человек веселый, то улыбаюсь часто :) В общем, тот смайл ничего не значит, кроме того, что по какой-то причине я улыбался; возможно из-за музыки в наушниках, может о чем-то своем думал, может мне кто-то что-то рассказывал.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT
Критично опасна - файловый антивирус разрешил чтение вредоносного файла.

Понятно. Все никак не отделаюсь от ощущения, что я параллельно с использованием продукта еще провожу его постоянное тестирование.

В общем, тот смайл ничего не значит,

Мне после проверки подумалось, что смайл имеет еще некую дополнительную смысловую нагрузку типа - Моментально в море:)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.

Закончите тестирование Eicar - даже не обращайтесь в support с предложением по улучшению его детекта :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Виталий Я.

Классно задвинул, молодец.

Все никак не отделаюсь от ощущения, что я параллельно с использованием продукта еще провожу его постоянное тестирование.

Вообще конкретно это и было обычное тестирование. Обязательное внутри компании, входящее в PVT.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT
Закончите тестирование Eicar - даже не обращайтесь в support с предложением по улучшению его детекта

Интересно, почему не обращаться?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
Интересно, почему не обращаться?

А Вы и так не обращаетесь :) С eicar багов не может быть - продукт даже в бету не попадет, если полноценно не проходит тесты на него.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
С eicar багов не может быть - продукт даже в бету не попадет, если полноценно не проходит тесты на него.

А разве я не написал про PVT? И да, продукт не может пройти в релиз, если пропускает type eicar.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT
С eicar багов не может быть...

Искренне рад этому. Я собственно других файлов для тестирования не имею. И когда я писал свои сообщения, то описывал - что у меня этот тестовый файл без расширения, в режиме работы монитора антивирусного модуля проверять файлы при запуске, спокойно себе открывается и антивирус на это действие не реагирует!

Виталий Я. - это нормальное и правильное поведение антивируса? Или у меня только так, а у остальных все отлично?

А Вы и так не обращаетесь

Пробовал еще раз некоторое время назад, но думаю и в дальнейшем буду разбираться с проблемами без привлечения службы технической поддержки. Я даже как только увижу в любом письме нечто типа: Здравствуйте. Благодарим за Ваше обращение в службу технической поддержки компании ... Так сразу испытываю чувство большой чистой радости и вспоминаю приятные моменты:)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
Пробовал еще раз некоторое время назад, но думаю и в дальнейшем буду разбираться с проблемами без привлечения службы технической поддержки. Я даже как только увижу в любом письме нечто типа: Здравствуйте. Благодарим за Ваше обращение в службу технической поддержки компании ... Так сразу испытываю чувство большой чистой радости и вспоминаю приятные моменты:)

Ну и зря. Про свои сомнения пишите - отблагодарят еще раз и разъяснят в деталях :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
Виталий Я. - это нормальное и правильное поведение антивируса? Или у меня только так, а у остальных все отлично?

Я так понимаю, на этот вопрос ответит ТП? Виталий не желает? :)

  • Downvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
Я так понимаю, на этот вопрос ответит ТП? Виталий не желает? :)

Вопрос из серии "trivial". Но если нет желания или права общаться с более технически грамотной поддержкой - извините. Встаю в позицию :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT

Del old.

Все. Бью челом и творю молитвы, надеюсь мне будет ниспослано Божественное откровение.

В техническую поддержку писать не буду. Уповаю только на Господа:)

Отредактировал UIT

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
zzkk
это нормальное и правильное поведение антивируса? Или у меня только так, а у остальных все отлично?

Судя по всему, это нормальное поведение антивируса. Обратите внимание на комментарий к обоим пунктам ("Проверять файлы при любой попытке доступа" и "Проверять файлы при запуске"), который написан в самом окне выбора этих настроек.

Получается, что в понятие "запуск" не входит чтение файла (текстовым редактором). Остается один вопрос: существует ли малвара, которая "может воспользоваться" этой настройкой, а именно: обоснуется в системе после простого открытия вредоносного файла в блокноте? Мне кажется, что таких нет. Я прав?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu
Я прав?

что-то было с Notepad++

При открывании им исходника С со специально сформированной текстовой строкой, что-то вызывало.(то ли крэш, то ли выполнение произвольного скрипта)

Это единственный случай на памяти.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Да легко проверить, в принципе. Берем notepad, делаем ему кастомное расширение, обозначаем расширение как exefile и запускаем его. Или я не так понял вопрос?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT
Судя по всему, это нормальное поведение антивируса.

Посмотрю что будет в 7 с этим нормальным поведением:)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
zzkk
Посмотрю что будет в 7 с этим нормальным поведением:)

Вы не поняли. В прямом смысле нормальное поведение. Эта настройка позволяет повысить производительность антивируса, при этом практически не теряется качество (см. посты 240, 241).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT
Вы не поняли. В прямом смысле нормальное поведение.

Да и ладно, нормальное так нормальное я не специалист в этом и вот даже видел системного администратора, который похоже считал нормальным использовать ПК совсем без антивируса и брандмауэра, интересно так было - ADSL; базы 1С, SQL (который потом накрылся) и впоследствии обнаруженные на этом ПК и некоторых остальных машинах сети вредоносы:)

А вот помнится, я установил Dr.Web и пытался открыть тестовый текстовый файл без расширения - Dr.Web на это реагировал.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
zzkk

Заметил, что сегодня первый раз обновились файлы движка VirusBuster. С почином, во-первых, и, во-вторых, как же мы (любопытные пользователи продукта) будем узнавать о деталях риньюэла?

И еще давно мучает вопрос: почему новости (те, что на главном окне интерфейса) приходят с бо-ольши-и-им опозданием?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
Заметил, что сегодня первый раз обновились файлы движка VirusBuster. С почином, во-первых, и, во-вторых, как же мы (любопытные пользователи продукта) будем узнавать о деталях риньюэла?

И еще давно мучает вопрос: почему новости (те, что на главном окне интерфейса) приходят с бо-ольши-и-им опозданием?

Это радует, все нормально? Детали будем сообщать, но не 1 апреля.

Про новости в продукте - если они к рассылке, то она - помесячный дайджест, в конце месяца сваливается.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
zzkk
Это радует, все нормально? Детали будем сообщать, но не 1 апреля.

Проблем не замечено. Все, как обычно, стабильно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 17.1.11.
    • Ego Dekker
    • PR55.RP55
      .xml  файлы taskschd.msc Могут быть подписаны  цифровой подписью. Думаю будет нелишним, если uVS будет это фиксировать. т.е. проверять не только подпись целевого файла, но и подпись самого файла\задачи. и писать в ИНфО .  
    • demkd
      ---------------------------------------------------------
       4.15.2
      ---------------------------------------------------------
       o Исправлена ошибка при работе с образом автозапуска.
         Для некоторых процессов команда unload не добавлялась в скрипт при нажатии кнопки "принять изменения".  o Добавлена плашка окна на таскбаре для окна удаленного рабочего стола.
         (при работе с удаленной системой) -----------------------------------------------------------
      Есть проблема с локализацией глюка в редких случаях приводящему к аварийному завершению uVS при активном флаге "Проверять весь HKCR".
      На основе дампов его найти не получается, нужна копия реестра системы с такой проблемой, если кому-то попадется такая проблема, то присылайте архив с копией реестра системы мне на почту.  
    • PR55.RP55
      Предлагаю автоматически ( при формировании скрипта  ) удалять  идентичные расширения браузеров по ID т.е. удаляем расширение из одного браузера = автоматически  удаляем это расширение из всех браузеров. https://www.comss.ru/page.php?id=12970 --------------- Возможно в Категориях по браузерам стоит собирать\ консолидировать все доступные данные по этому браузеру. т.е. не только данные о расширениях, но и назначенные задания; все подписанные или не подписанные файлы; Все файлы _которые есть в каталогах браузеров_; скрипты; ярлыки; групповые политики; сетевая активность и т.д.    
×