Перейти к содержанию
AM_Bot

Symantec обнаружила хакерское ПО, изменяющее загрузочный ...

Recommended Posts

A.
залатайте пожалуйста ну хоть кто-нибудь запуск файлов, приходящих по электронной почте ...

Уже.

проверил. запускаются. патчи все стоят.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

A.

Может речь идет о DefenseWall HIPS?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван

человеку пользующемуся DefenseWall HIPS никогда не взбредет в голову запускать невесть какие аттачменты. а запускающим невесть какие аттачменты никогда не придет в голову пользоваться DefenseWall HIPS

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
проверил. запускаются. патчи все стоят.

Речь идёт о HIPS системах, особенно whitelisting- там всё уже давным-давно реализовано. В принципе, тоже самое можно сделать стандартными средствами NTFS и разделения прав пользователей, только геммора больше при настройке. Так что такой функционал существует, другой вопрос- насколько он удобен для пользователя и, соответственно, востребован.

Добавлено спустя 7 минут 53 секунды:

человеку пользующемуся DefenseWall HIPS никогда не взбредет в голову запускать невесть какие аттачменты. а запускающим невесть какие аттачменты никогда не придет в голову пользоваться DefenseWall HIPS

Ну, это не совсем так. DW используется как раз людьми, котрые хотят безопасно запускать аттачи и не хотят при этом вдаваться в подробности функционирования систем безопасности. Другой пример- для защиты компьютера от последствий работы в Инете своих детей и жён. :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Иван

Я оказался прав :)

Речь идёт о HIPS системах

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
Иван

Я оказался прав :)

Нет, не прав. DW - лишь частный случаей, не более того. Полный список тех HIPS-сок, что сейчас наличествуют на рынке, займёт достаточно много места.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван

так я и не сомневался в том, что Илья об этом

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
так я и не сомневался в том, что Илья об этом

Я сомневался :D Пиаром DW в России я не занимаюсь- бесперспективный рынок.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван
Да и вообще. я так и не понял, что же в этом зловреде такого страшного- мой HIPS прекрасно его держит без особых усилий.

это не пеар, а просто демонстрация силы :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
это не пеар, а просто демонстрация силы

Это было приведено просто в пример. Я просто не понял, чего все так разволновались, если любой топовый HIPS запросто держит этого зловреда, а бутовые вирусы существовали ещё в незапамятные времени MS-DOS и прекрасно лечились тогдашними антивирусами. Ну не подозревал я, что современные антивири такого детектировать/лечить не умеют, ну и что с того?

А демонстрация силы начнётся тогда, когда пойдут первые сравнительные тесты HIPS. Вот тогда пи**ками и померяемся- у кого больше...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
A.

Может речь идет о DefenseWall HIPS?

да понятно что он имел в виду и что это был именно пиар.

вообще смешно - да. я говорю о соц.инженирии, виталик думает про уязвимости винды и надеется на выпуск патчей для мозгов, а илья рассказывает про хипсы.

Добавлено спустя 4 минуты 44 секунды:

Это было приведено просто в пример. Я просто не понял, чего все так разволновались, если любой топовый HIPS запросто держит этого зловреда, а бутовые вирусы существовали ещё в незапамятные времени MS-DOS и прекрасно лечились тогдашними антивирусами. Ну не подозревал я, что современные антивири такого детектировать/лечить не умеют, ну и что с того?

.

Я не пойму - вы шутите что ли или правда не понимаете о чем речь идет ?

Мы говорим о проблеме - когда буткит уже сел в систему! Какой там из ваших топовых хипсов что сделает в этой ситуации ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван

ну Илья я думаю считает, что если бы его топовые хипсы у всех стояли - то буткит никогда бы не сел в систему

только вот пользователь, который на радостях обычно запускает аттачменты имея хипс может с успехом ответить на вопрос этого хипса "разрешить" - и снова мы имеем сидящий в системе буткит.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
ну Илья я думаю считает, что если бы его топовые хипсы у всех стояли - то буткит никогда бы не сел в систему

только вот пользователь, который на радостях обычно запускает аттачменты имея хипс может с успехом ответить на вопрос этого хипса "разрешить" - и снова мы имеем сидящий в системе буткит.

В данном конкретном случае достаточно чтобы у пользователей стояли хотя бы уже имеющиеся патчи от МС - ибо лезет он через браузерные уязвимости, обычным скриптовым доунлоадером.

я ж не кричу о том, что PDM KAVKIS тоже прекрасно все стопит и не дает установиться ему в систему...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
только вот пользователь, который на радостях обычно запускает аттачменты имея хипс может с успехом ответить на вопрос этого хипса "разрешить" - и снова мы имеем сидящий в системе буткит.

Да, в случае если эта кнопка вообще присутствует. :lol:

я ж не кричу о том, что PDM KAVKIS тоже прекрасно все стопит и не дает установиться ему в систему...

А вот это сильно зря. Если есть технологии, которые позволяют защитить пользователя от подобной угрозы- почему бы не рассказать об этом?

Добавлено спустя 2 минуты 22 секунды:

а илья рассказывает про хипсы.

Угу, а остальные рассуждают о том, почему антивирусы не ловят зловредов, а если ловят- то не лечат. Короче- каждый о своём...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Да, в случае если эта кнопка вообще присутствует. :lol:

в топовых хипсах она ДОЛЖНА присутствовать. имхо.

А вот это сильно зря. Если есть технологии, которые позволяют защитить пользователя от подобной угрозы- почему бы не рассказать об этом?

Мне лично более интересна в данном случае задача не защиты, а детектирования и лечения. Как бы защита от таких случаев - это вообще стандарт де-факто должен быть, даже не обсуждается, само собой подразумевается.

Угу, а остальные рассуждают о том, почему антивирусы не ловят зловредов, а если ловят- то не лечат. Короче- каждый о своём...

Да нет, почему же. Единственный продукт кто тут может хоть что-то вылечить - это именно антивирус, но уж никак не хипс. Поэтому я немножко и напрягаюсь, когда вижу попытки рекламы того что вообще отношения к делу не имеет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Storm
в топовых хипсах она ДОЛЖНА присутствовать

Вы же знаете, что все хипсы делятся на несколько видов. Некоторым видам носить эту кнопку не положено.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
в топовых хипсах она ДОЛЖНА присутствовать. имхо.

Только не в sandbox'ах.

Как бы защита от таких случаев - это вообще стандарт де-факто должен быть, даже не обсуждается, само собой подразумевается.

Что-то не видно пока.

Поэтому я немножко и напрягаюсь, когда вижу попытки рекламы того что вообще отношения к делу не имеет.

Рекламы никакой не вижу в упор. А потом- защита не имеет отношения к какому именно делу?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван
только вот пользователь, который на радостях обычно запускает аттачменты имея хипс может с успехом ответить на вопрос этого хипса "разрешить" - и снова мы имеем сидящий в системе буткит.

Да, в случае если эта кнопка вообще присутствует. :lol:

кнопка сделать приложение довреннным то есть :lol:

но это к делу не относиться

речь в теме шла о возможности лечения уже сидящего зловреда, а не о том чтобы словить его в момент инсталляции - это и сигнатурой можно сделать. Проблема в лечении и ваше заявление "мой хипс ловит" никакого отношения к делу не имеет

все это имхо

Добавлено спустя 7 минут 13 секунд:

а ваще спор затеял только чтоб чем-то занять время - болею, а на антималваре что-то неживенько как-то

а если по делу, то и без спора понятно кто чего имел в виду и зачем

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww

Собственно усё... :P

bootkit_cured_by_drweb.JPG

post-3744-1200658409_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван
Собственно усё... :P

поздравлямс :rolleyes:

вы первые - али не интерсовались этим вопросом?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
поздравлямс :rolleyes:

вы первые - али не интерсовались этим вопросом?

Спасибо :rolleyes:

Из вендоров, надеюсь, первые, но я лично не узнавал. Много работы, не до этого.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st

хммм 8 дней, с момента поднятия шумихи, оперативненько множно сказать учитывая что за это время можно было пароли раз 200 своровать=))

пздр др.веб =))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
хммм 8 дней, с момента поднятия шумихи, оперативненько множно сказать учитывая что за это время можно было пароли раз 200 своровать=))

пздр др.веб =))

На самом деле времени ушло меньше, не буду скромничать, были и другие дела. По-сути полтора дня на все про все.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st

а какая разница когда за сколько было сделано, с момента появлении новости прошло 8 дней..

лечение насколько я понял появилось только сегодня?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.

Первый сампл ушел в itw - 18 декабря, второй - 22 декабря.

По нашим данным - самый-самый первый вариант был выпущен еще 7-9 ноября, но разошелся не сильно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 17.1.11.
    • Ego Dekker
    • PR55.RP55
      .xml  файлы taskschd.msc Могут быть подписаны  цифровой подписью. Думаю будет нелишним, если uVS будет это фиксировать. т.е. проверять не только подпись целевого файла, но и подпись самого файла\задачи. и писать в ИНфО .  
    • demkd
      ---------------------------------------------------------
       4.15.2
      ---------------------------------------------------------
       o Исправлена ошибка при работе с образом автозапуска.
         Для некоторых процессов команда unload не добавлялась в скрипт при нажатии кнопки "принять изменения".  o Добавлена плашка окна на таскбаре для окна удаленного рабочего стола.
         (при работе с удаленной системой) -----------------------------------------------------------
      Есть проблема с локализацией глюка в редких случаях приводящему к аварийному завершению uVS при активном флаге "Проверять весь HKCR".
      На основе дампов его найти не получается, нужна копия реестра системы с такой проблемой, если кому-то попадется такая проблема, то присылайте архив с копией реестра системы мне на почту.  
    • PR55.RP55
      Предлагаю автоматически ( при формировании скрипта  ) удалять  идентичные расширения браузеров по ID т.е. удаляем расширение из одного браузера = автоматически  удаляем это расширение из всех браузеров. https://www.comss.ru/page.php?id=12970 --------------- Возможно в Категориях по браузерам стоит собирать\ консолидировать все доступные данные по этому браузеру. т.е. не только данные о расширениях, но и назначенные задания; все подписанные или не подписанные файлы; Все файлы _которые есть в каталогах браузеров_; скрипты; ярлыки; групповые политики; сетевая активность и т.д.    
×