Перейти к содержанию
Андрей-001

Занятная программа Anti-malware scanner PREVX CSI

Recommended Posts

Андрей-001

Занятная программулина PREVXCSIFREE с http://www.prevx.com/

Эта программа - anti-malware scanner - была один раз упомянута на этом форуме в теме "Налётчики на Автозагрузку", как один из вероятных способов лечения малоизвестной заразы. Тогдашняя версия программы (полу-Shareware) не произвела на меня особого впечатления. Видно было, что это довольно-таки сырая программа (v.1.2), к тому же требующая при запуске онлайн-подключение, т.к. соединяется со своим сервером и сверяется со своей онлайн-базой. [Хотя замысел её разработчиков неплохой, был бы у пользователя ещё и лиценз-ключ. :) ]

Первая версия включала в себя самый минимальный минимум настроек.

Новая же версия 1.6 этого сканера уже заметно подросла и обзавелась собственным программным окном с позволительными настройками.

Но удивила она меня тем, что записала Антивирус Касперского-6 (сб.621), мягко говоря, в "плохие" файлы, а фактически в ROOTKIT, от которого и предлагала поскорее избавиться (см. в архиве картинки PREVXCSIFREE2-1.JPG и PREVXCSIFREE2-2.JPG), в отличие от предыдущей версии (см. картинки PREVXCSIFREE1-1.JPG и PREVXCSIFREE1-2.JPG), которая видимо про него (т.е Антивирус Касперского) ещё не знала. :)

Доказательства в картинках прилагаю. PREVXCSIFREE.zip :rolleyes:

Есть ещё и Shareware-версия Prevx2.0 for Desktop/Laptop Windows XP, Vista, 2000 & 2003 (All versions -

32/64bit). См. страницу загрузок http://info.prevx.com/downloadprevx2.asp.

Возможно тут найдутся желающие, которые захотят попытаться разобраться в этом нюансе, опробовать

"силу" этой программулины и обсудить её на практике.

PREVXCSIFREE.zip

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel

Так вылечила она ваш комп от Касперского или нет?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
Так вылечила она ваш комп от Касперского или нет?

Думаю. что нет- там лечение платное :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
Так вылечила она ваш комп от Касперского или нет?
Думаю. что нет- там лечение платное
Хотя замысел её разработчиков неплохой, был бы у пользователя ещё и лиценз-ключ.

Я право не пробовал, т.к. имел ввиду совсем другое - понять каким образом эта программулина записала в руткиты АВ Касперского и каким образом она собралась это осуществить, даже если в будущем какой-либо пользователь и приобретёт лиценз-код. :rolleyes:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel
... каким образом эта программулина записала в руткиты АВ Касперского и каким образом она собралась это осуществить... :rolleyes:

А АВ используют какие-то отличные от руткитов технологии, чтобы защитить себя от вирусов?

То что prevx задетектил что-то - ничего ещё не значит. А вот если бы он вылечил комп от Касперского (это в его понимании был руткит), то заслужил бы внимания. А так... пустое это всё.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

Хочу сообщить, что программулина PREVXCSIFREE стремительно растёт.

Новейшее её достижение налицо - это относится к версии 1.9.108.232. Картинку прилагаю.

prevxcsi_1.9.JPG

Антивирус Касперского более не распознаётся как руткит!!! :rolleyes:

post-3999-1209762200_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dashke

хммм... скачал я PREVXCSIFREE примерно месяц назад. Как-то меня не очень удивила. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

К новости сказать, сайт программы Anti-malware scanner PREVX CSI неплохо развивается и освещает (хоть, как говорится, и со своей колокольни) новости детекта и развитие антималварских решений.

Прямо с первой страницы можно прочитать о новых детектах и замеченных модулях - прочитать при помощи Гугл-ссылки-переводчика - в самом широком и многоязычном смысле слова.:)

Так держать, разработчики PREVX CSI!!!

К чести или совести сказать, а у других Вендоров видимо рука не поворачивается Русский язык хоть таким образом, но добавить.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

Забавная статистика от Prevx

Диаграмма показывает, какое количество вредоносных программ обнаружено вчера Prevx CSI и Prevx Edge на ПК пользователей, которые защищаются продуктами известных вендоров.

diagramma.JPG

Источник: первая страница сайта.

Клик на статистическую полоску на первой странице сайта выводит подробности по найденным malware.

Стращают, наверное, как всегда, но посмотреть не помешает.

post-3999-1235512502_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u

Существуют три вида лжи: ложь, наглая ложь и статистика. © Марк Твен

P.S.: За Доктором Вебом ничего не нашли?... Или самого Доктора не нашли?...

А, нет... я понял: Доктор отказался участвовать... 'Отказ в обслуживании' это по моему называется... :rolleyes:

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

Если человек хоть один раз увидит живого дракона, то он будет в него верить всю оставшуюся жизнь.

А если человек увидит умную, красивую и порядочную женщину...пусть даже сто раз увидит...

всё равно не поверит.

Что же заставляет нас так доверять драконам?) (с) не я

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Диаграмма показывает, какое количество вредоносных программ обнаружено вчера Prevx CSI и Prevx Edge на ПК пользователей, которые защищаются продуктами известных вендоров.

Насколько я понял, эта статистика ненормирована по количеству защищаемых тем или иным вендором компьютеров. Поэтому большие цифры напротив Symantec, Eset, Avast и Касперского получились за счет их популярности среди пользователей Prevx.

Но удивила она меня тем, что записала Антивирус Касперского-6 (сб.621), мягко говоря, в "плохие" файлы, а фактически в ROOTKIT, от которого и предлагала поскорее избавиться (

Интересно, это попадает в статистику по Касперскому? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
это попадает в статистику по Касперскому?

Вот такая вот статистючечка по Касперскому:

http://www.prevx.com/avgraph/11_/Kaspersky.html

Ещё забавнее то, что если кликнуть на категорию Virus, которого по мнению Оных не знает Касперский, то откроется вот что:

http://www.prevx.com/avgraph/11_14/Kaspersky-Virus.html aiwan-lol.gif

А если человек увидит умную, красивую и порядочную женщину...пусть даже сто раз увидит...

всё равно не поверит.

Верьте. Она там тоже есть: http://www.prevx.com/filenames/X4931000537...TFMON2EEXE.html

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u

По ссылке:

CTFMON.EXE - Worm

Your PC may be infected. The presence of a file called CTFMON.EXE is a possible sign of infection.

You should urgently check your PC to make sure it is not infected. The free version of Prevx CSI will scan your PC in less than two minutes and check for millions of spyware and malware infections including CTFMON.EXE. Don't put your confidential data, or your identity at risk, check your PC now with Prevx CSI.

Всегда подозревал, что ctfmon.exe - червь... ;) Поэтому prevx у меня ничего совсем не находит: Нету такого файла, тем более процесса нет, что важнее... :rolleyes:

96cd98f40fc2.jpg

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Денис Лебедев

Жгёте ))) ctfmon-а кстати странно, что нет :) думаю упоминать не надо к чему он

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
Жгёте ))) ctfmon-а кстати странно, что нет :) думаю упоминать не надо к чему он

Естественно знаю, к чему он, но мне он не нужен, также как и пунтосвитчеры всякие - я и так знаю, как переключить язык. Майкрософт Оффис у меня не установлен, и т.д. У меня один закон на компьютере: то, что не обязательно нужно либо отключается, либо удаляется/не устанавливается. То, чего нет, нельзя эксплуатировать, да и самому следить/'защищать' не надо. У меня из 64 служб Винды, например, осталось всего 20. Зловред, который эксплуатирует IE должен ко мне приехать с установщиком IE - его тоже нет... ActiveX модулей у меня обезвредено страншое количество... Что-то похоже на nix стоит теперь, только без характерных ляпов в ядре... ;)

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
Что-то похоже на nix стоит теперь, только без характерных ляпов в ядре...

А если система вдруг решит полететь, то нужно будет опять всё удалять по-новой?

Или есть какой-то другой способ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
А система вдруг решит полететь, то нужно будет опять всё удалять по-новой?

Или есть какой-то другой способ?

У меня готовые образцы, готовые ключи реестра, и т.д. За час всё делается. Потом у меня установлен Norton GoBack - пока он сам не летит, сама система поживёт...

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Б..

У меня уже больше месяца стоит эта прога вместо антивиря. Поставил в январе, когда был в последний раз тут на форуме.

И я вполне доволен. Блокирует, честно предупреждает. Бесплатная. Во время крисиса мне хватает.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Assembler

Неудержался. и зарегистрировался для того чтобы ответить на эту "ПиАрщину". Пользуюсь несколькими антивирусами сразу. Но основная это конечно Касперыч. Скачал ради интереса предложенную "занятную программулину". Это действительно программулина а не утилита. Какой нормальный человек назовет файл - установщик 8CE27B48F63E486FB13D.EXE Далее по списку Версия 3-я а после установки в меню пуск->программы -> Prevx 3.0 -> (Пусто) Далее, при установке Касперыч сказал что эта прога пытается получить полный доступ к системе, и что вообще это опасная программа и заблокировал ее. А эта программулина так и не найдя ниодного вируса или подозрительного файла, попросила денег чтобы продолжить защищать мой комп! Вылезая из под стола я решил отписаться. Меня поразило вот еще что, Prevx 3.0 не умеет определять подключение к интернету! Закончив с проверкой файлов она попросила указать настройки прокси.... опять подсталом.... все немогу больше ее терпеть на моем компе, удаляю.

ЗЫ Программулина действительно занятная.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

Assembler

Да это не пиарщина, это просто обсуждение продукта. Хорошо, что он хоть не стоит на месте и развивается. И сейчас версия 3.0 уже далеко не та, что я нашёл больше года назад.

Вот прочтите эту заметку:

Одно из первых сообщений о нахождении нового варианта Mebroot исходит от британской компании Prevx, которая занимается системами информационной безопасности...

Вы также наравне со всеми можете представить к обсуждению или даже презентовать какой-то другой защитный продукт.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u

Пользоваться можно данным продуктом, но советую дополнительно проверить на systemlookup если продукт что-то находит по CLSID, иначе вы, возможно удалите вещи, которые не надо бы удалить...

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

Prevx 3.0 обнаруживает, удаляет, защищает и помогает сохранить ваш компьютер и личные данные защищенными от таких вредоносных программ, как MBR-руткиты, банкинг-трояны, Zeus, боты, Conficker, а также от новых вирусов, шпионского и рекламного ПО.

Prevx 3.0 совместим с Windows XP, Vista, 2000, 2003, 2008, NT, ME, 98 и Windows 7.

Загрузить:

http://intinfo.prevx.com/downloadcsi.asp

Я не призываю вас купить этот продукт, а только посмотреть, что сейчас может быть такого опасного на вашем ПК, чтобы вы потом, как опытный пользователь сами это изничтожили. :)

prevx3_infected.JPG

Мой скрин: кое-что я по понятным причинам затёр.

Подробности о найденном DIGIWET.DLL

Простой просмотр его не выявил, значит прячется и прячется не просто так. :)

Придётся опять ставить антивирус, т.к. DIGIWET.DLL может быть Trojan-Downloader.Win32.Injecter.cqx.

post-3999-1242763114_thumb.jpg

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
3TE116

Не удержался и решил посмотреть,что он из себя представляет.Параноя у него одназначно,если удалить файл нужный не зная,что тот системный - можно систему похоронить.

Красив он не то слово,но наверное я его пока удалять не буду.С Авирой дружит.

Хорошо бы ещё о настройках в нём поговорить,т.к. с английским не очень.Да и в каких-то наворотах там разобраться таки нелегко.

Скажу честно он меня пугает!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
Скажу честно он меня пугает!

Точно! У программы такая манера работы.

Но как показывают мои наблюдения за ней в течение уже полтора года. Зачастую пугают они не зря. Некоторые malware, прячутся в тени некоторых таких привычных или ставших для нас такими привычными и нужными free-share-программ. Предупреждён - наполовину защищён.

Можно же взять запараноидённый Prevx 3.0 файл или модуль и отправить на доследование, а потом попозже повторить отправку. Скорее всего детект уже будет! :)

С Авирой дружит.

С Авирой многие дружат. Это на удивление очень дружелюбный и совместимый продукт.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      а вот это странно, надо будет почитать может еще что-то отключать надо
    • SQx
      В моем случае я кажется нашел этот - DhcpDomain папаметр: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip\Parameters\Interfaces\{64846981-4885-4d8b-af0b-1097a90e00f6} EnableDHCP REG_DWORD 0x1 Domain REG_SZ NameServer REG_SZ DhcpServer REG_SZ 192.168.2.1 Lease REG_DWORD 0x3f480 LeaseObtainedTime REG_DWORD 0x6145e5fe T1 REG_DWORD 0x6147e03e T2 REG_DWORD 0x61495bee LeaseTerminatesTime REG_DWORD 0x6149da7e AddressType REG_DWORD 0x0 IsServerNapAware REG_DWORD 0x0 DhcpConnForceBroadcastFlag REG_DWORD 0x0 DhcpNetworkHint REG_SZ 8616070797 RegistrationEnabled REG_DWORD 0x1 RegisterAdapterName REG_DWORD 0x0 IPAddress REG_MULTI_SZ SubnetMask REG_MULTI_SZ DefaultGateway REG_MULTI_SZ DefaultGatewayMetric REG_MULTI_SZ DhcpIPAddress REG_SZ 192.168.2.103 DhcpSubnetMask REG_SZ 255.255.255.0 DhcpDomain REG_SZ home DhcpNameServer REG_SZ 192.168.2.1 DhcpDefaultGateway REG_MULTI_SZ 192.168.2.1 DhcpSubnetMaskOpt REG_MULTI_SZ 255.255.255.0 DhcpInterfaceOptions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hcpGatewayHardware REG_BINARY C0A8020106000000B8D94D42ED7E DhcpGatewayHardwareCount REG_DWORD 0x1 также я могу его пинговать. >ping -a home Pinging home.home [192.168.2.1] with 32 bytes of data: Reply from 192.168.2.1: bytes=32 time=1ms TTL=64 Reply from 192.168.2.1: bytes=32 time=1ms TTL=64  
    • SQx
      Мне ЛК, также написали:
        Но пользователь сказал, что не было галочки на "Автоматически определять настройки".
    • PR55.RP55
      Например есть  пакет с драйверами ( сотни... тысячи драйверов ) Предполагается использовать этот пакет для обновления системных драйверов, или WIM Часть драйверов подписана, часть нет... Хотелось бы, чтобы uVS  ( по команде в меню: Файл ) - создала из этих драйверов пакет установки\обновления. Копию только из подписанных ( прошедших проверку ( и проверенных по SHA ) драйверов. Копию по типу программы: " Double Driver" http://soft.oszone.net/program/5936/Double_Driver/ + Возможность создать копию системных драйверов, системы - но, опять таки... копировать только подписанные драйвера и те, что есть в базе SHA.  
    • demkd
      гляну, но это дыра с wpad все равно закрывается лишь отключением автонастройки прокси в браузере, больше никак.
×