Занятная программа Anti-malware scanner PREVX CSI - Страница 2 - Выбор домашних средств защиты - Форумы Anti-Malware.ru Перейти к содержанию
Андрей-001

Занятная программа Anti-malware scanner PREVX CSI

Recommended Posts

Андрей-001

На редкость оперативная информированность группы PREVX CSI связана с актуальным случаем.

Описание случая >>>

Тема на форуме >>>

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Black_Z

Думаю, будет интересен следующий ролик с использованием Prevx CSI в борьбе с руткитом и трояном

P.S. От себя добавлю, довольно шустрая программуля.. :rolleyes:

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.

Yandex.Toolbar, Sanuel Family 2007/2009, Punto Switcher - вот далеко не полный список жестких "фолс позитивов" PrevX :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel
Yandex.Toolbar, Sanuel Family 2007/2009, Punto Switcher - вот далеко не полный список жестких "фолс позитивов" PrevX :)

Так правильно. "Туды их ф качель". :rolleyes:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
3TE116

Тулбары я очень не люблю и если где-то вижу,руки чешутся их снести.Тулбары - это мусор!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
3TE116

Не буду свою тему переписывать по новой,а скопирую,чтобы развеять сомнения.Ну и интересные заметки.

Скачал сейчас и ставлю Prevx 3.0 Enterprise с каким-то бесплатный триальным ключом.Посмотрим,что это за штука.При установке я предположил,что на комп ставится сервак по апдейтам.

Всё установилась.

Ну и окноblink.gif.Я в расстеренностиb965b49860a85c4162037d3346e37d14.gif

http://info.prevx.com/enterprisemalwaremonitor.asp

60d3d1a86572t.jpg

Судя по окну мы видим картину того,а именно,если такая штука будет стоять на работе и проверять в режиме on-line комп,если я правильно понял.Так как здесь есть фолсы,то при фолсе - эта штука может систему уложить на лопатки.

Да и эта версия ещё как Бизнес.

http://info.prevx.com/enterprisemalwaremonitor.asp

По скрину видно,что самому комп проверить никак низзя!

1. Monitor your PCs and servers free.

2. In-house management console.

3. Automatically scan up to 200 of your systems to check for infections that have bypassed your security.

4. Make sure you are the first to know if a system is attacked, by using our free email alerts.

Теперь мы можем смело наблюдать,как при фолсе вариант Бизнес и Enterprise ложат систему без вмешательства пользователя.

Фирме сразу кранты будут.Ни за что не порекомендовал бы его ставить.

UPD:

Комп каким-то образом соединяется с серваком и потом проверяет комп,но я в настройки не лез,но вот при установке я помню,говорилось о выборе порта,по умолчанию порт 21000.

Снёс это чудо от греха по-дальше.Мне вполне и домашнего варианта Prevx хватит.

Вроде с выводами поспешил.

Поставил опять,чтобы показать кое-что.

Здесь закладки в конфиге сервака все показывать не буду,там смотреть нечего,а вот эта закладка

24a853c78952t.jpg

При установке галочек,кнопка внизу не пашет.Надо жать Add Event.По всей видимости это дабавляется в таблицу,а удалить оттуда рядом красная кнопочка.Потом надо птички расставить и потом только кнопку жать внизу.

Backups. Интересная вещь.Вопрос в том,если Prevx 3.0 Enterprise накроет систему,то до Бекап не добраться,т.е. как бы функция бесполезна.Сразу там предупреждает,что нужно 53,3 Гб места для Бекапа,т.е. на диск никак,а если полетит система,то такие старания не в тему.На фоне фолсов смотрится смешно.

В Client Config там можно создавать группу компов для проверки.

А в остальном я уже всё сказал выше и ранее выше.Техник может и настроит его,но при фолсе,если пользователь удалит не то,что надо,то Бэкап этого чудо-софта НЕ спасёт!

Снёс её опять!

Про Клиент Конфиг неправду сказал.Тут скорей не пользователь с ней систему уложит,а сама прога

3. Automatically scan up to 200 of your systems to check for infections that have bypassed your security.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Black_Z

Prevx на youtube в борьбе с MBR Rootkit и прочими "зловредами". Приятного просмотра :rolleyes:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      А ничего с этим не сделать старые версии windows проблемные там система сама балуется внедрением потоков при очень низком уровне защиты системных процессов, а эцп вообще ничего не гарантирует когда речь заходит о внедренных потоках, зловред вполне может внедрить поток в системный процесс как с помощью подкинутой в правильное место "легитимной" dll, так и просто создав его, а тот уже в свою очередь внедрить в следующий системный и ищи концы среди вот этого вот всего.
      Все это усугубляется тем что тот же SVCHOST.EXE который был когда запущен может оказаться совсем не системным, хотя путь у него будет правильным как и файл будет иметь валидную эцп и запущен он будет якобы services.exe, в 10ке такое провернуть уже сложнее, а вот 7ке легко, потому урезать лог по принципу "оба файла имеют эцп" никак нельзя.
    • PR55.RP55
      uVS v5.0.6v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] (!) ПРЕДУПРЕЖДЕНИЕ: Ф зафиксировал внедрение потока C:\WINDOWS\SYSTEM32\SERVICES.EXE [428] внедрил поток [380] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [876]   C:\WINDOWS\SYSTEM32\SVCHOST.EXE [1060] внедрил поток [1276] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [336] и т.д.  А есть ли смысл выводить в лог десяток - другой аналогичных записей, если все эти файлы  в базе проверенных и у них легальная цифровая?  
    • demkd
      ---------------------------------------------------------
       5.0.6
      ---------------------------------------------------------
       o Добавлено 4 новых ключа автозапуска в список для проверки.

       o Добавлен новый статус "UWP".
         Его получают пакеты приложений универсальной платформы Windows (Universal Windows Platform Apps).

       o Добавлен новый твик #46: Отключить Windows Terminal и очистить реестр.
         Если Windows Terminal активен, в лог выдается предупреждение.
         При обнаружении подозрительных настроек Windows Terminal в конфигурационных файлах, реестре или в каталогах с фрагментами в лог выводится предупреждение.
         Если подозрительная строка найдена в JSON-файле настроек, то в список автозапуска добавляется этот файл с содержимым со статусом "подозрительный".
         В любом случае рекомендуется отключить Windows Terminal, а еще лучше немедленно удалить это из системы.
         Windows Terminal — крайне уязвимый и неоптимизированный кусок кода.

       o Улучшена функция масштабирования удаленного рабочего стола, повышено качество аппаратного апскейла, добавлен параметр "Резкость".
         (Требуется D2D и DX11 на клиентском компьютере)

       o Исправлена старая ошибка в функции отправки ответов серверной части uVS.
         Из-за ошибки в редких случаях могло происходить подвисание серверной и клиентской частей uVS при работе с удаленной системой.

       o Исправлена ошибка в функции завершения серверной части при выходе из удаленной системы.

       o Оптимизирована функция подключения к удаленной системе.

       o Оптимизирована функция сжатия фреймов для DDAL/DDAw режимов: шрифты теперь не теряют яркость, а картинка DDAL практически неотличима от DDA1/DDA2 на глаз, 
         при этом размер сжатого фрейма вырос лишь незначительно.

       o Добавлена x64 версия report_crash.

       o Обновалена функция сбора дампа при падении uVS, функция перенесена в утилиту report_crash, что позволит
         получить максимально точную информацию о произошедшей ошибке.

       o Временно добавлена аппаратная функция обнаружения разрушения списка автозапуска в памяти uVS, что позволит отлавливать сложные в обнаружении ошибки.
         Есть 5 дампов, по которым не удалось выяснить точное место ошибки и эта функция должна помочь найти проблемное место.
         Функция снижает скорость формирования списка на ~5% на современных процессорах.

       o Исправлена ошибка в функции подсчета удаленных ключей реестра.

       o Исправлена ошибка в функции записи параметров при выходе из uVS.

       o Исправлена ошибка разбора JSON-файлов.

       o Исправлена ошибка проверки переменных окружения загруженного пользователя.

       o Из списка доступных для подключения IP-адресов удалены адреса активных VPN.

       
    • PR55.RP55
      * адрес страницы (ReferrerUrl) и адрес самого файла (HostUrl) в метке появились в Windows 10 версии 1703, их записывают браузеры, например Edge и Chrome. В статье показано, как посмотреть эти данные в Windows 11 https://www.comss.ru/page.php?id=22105
    • Ego Dekker
      ESET Cyber Security 10.0.2100  (macOS 13/14/15/26/27)
                                                                                  ●
              Руководство пользователя ESET Cyber Security 10  (PDF-файл)
                                                           
      Полезные ссылки:
      Технологии ESET
      Удаление антивирусов других компаний
      Как удалить ESET Cyber Security?
×