Перейти к содержанию
Leopoldus

как убедиться, что Symantec AntiVirus действительно работает

Recommended Posts

Leopoldus

Всем доборого дня.

Читал когда-то в Инете, что вирус или троян могут заблокировать Norton AntiVirus так, чтобы пользователь об этом не догадался, то есть, имитируетеся активность NAV (иконка NAV в system tray показывает, что монитор Files System Auto-Protct включен)? У меня возникло подозрение, что на моем компе после запуска одного подозрительного файла стало как раз происходить нечто подобное. Смотрел статус служб NAV в Services, большинство имеет статус активных (Started), но некоторые другие отключены (нпр. SavRoam, Symantec SPBBCSvc и др.). Впрочем, может, так и должно быть?

Кроме того, происходит задержка с автоматическим обновлением вирусных баз, хотя с ручным обновлением никаких проблем. Например, сегодня 07.07.2008, а база обновлялась в последний раз 04.07.2008, то есть, 3 дня назад, хотя в настройках LiveUpdate задан интервал обновления каждые 720 минут

Если опасность подобной имитации, в принципе, существует, то можно ли как-то проверить, работает ли NAV на самом деле или только делает вид?

Заранее спаисбо!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Lemmit
Если опасность подобной имитации, в принципе, существует, то можно ли как-то проверить, работает ли NAV на самом деле или только делает вид?

Создать тестовый файл Eicar сохранить, запустить...

Если он обнаружен - защита работает.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Leopoldus
Создать тестовый файл Eicar сохранить, запустить...

Если он обнаружен - защита работает.

Спасибо, это работает.

Маленькая поправка к совету: при включенном мониторе File System Auto-Protect запускать тестовый файл не требуется, достаточно просто сохранить текстовый файл на диск, причем с любым именем и расширением, например, test.txt а не только .COM.

Правда, совершенно непонятно, почему при сохранении на диск страницы HTML http://www.viruslist.com/ru/search?VN=EICAR-Test-File, содержащей данный код, этот HTML-файл всё-таки не определяется как вирус :o

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Потому что eicar это

X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*

и ничего больше. А посмотрите HTML-код сохраненной странички...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Leopoldus
А посмотрите HTML-код сохраненной странички...

Я тоже сначала подумал, что там этот код как-то хитро разбит невидимыми спецсимволами и пр. Но когда проверил HTML-код страницы, то увидел, что ничего подобного: этот самый "вирусный" код там пристутствует в явном виде без всяких искажений. Что и повергло меня в удивление.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Lemmit

Так и должно быть, потому что наличие в html-файле фрагмента тестового файла - не повод для срабатывания антивируса, по крайней мере, потому, что в этом виде он не запустится и не выведет свою зловещую надпись :)

Так же, как слово "virus" в тексте файла тоже не 100% признак его вредоносности.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
Так и должно быть, потому что наличие в html-файле фрагмента тестового файла - не повод для срабатывания антивируса, по крайней мере, потому, что в этом виде он не запустится и не выведет свою зловещую надпись

Так же, как слово "virus" в тексте файла тоже не 100% признак его вредоносности

+1

  • Upvote 1

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Leopoldus
Так и должно быть, потому что наличие в html-файле фрагмента тестового файла - не повод для срабатывания антивируса, по крайней мере, потому, что в этом виде он не запустится и не выведет свою зловещую надпись

Так же, как слово "virus" в тексте файла тоже не 100% признак его вредоносности.

При всем уважении к гуру осмелюсь заметить, что данное объяснение кажется противоречащим логике.

Как я уже писал, NAV определяет "вирис" при сохранении кода на диск в файл test.txt и автоматически блокирует этот файл и помещает его в карантин.

В чём же принципиальная разница включением кода в файл с расширением .TXT и файл с расширением .HTM? В обоих случаях файлы не являются исполнимыми (при этом HTM как тип все-таки потенциально более опасен, чем TXT, так как может содержать скрипты и пр.).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dot_sent
В чём же принципиальная разница включением кода в файл с расширением .TXT и файл с расширением .HTM? В обоих случаях файлы не являются исполнимыми (при этом HTM как тип все-таки потенциально более опасен, чем TXT, так как может содержать скрипты и пр.).

Разница в том, что HTML-файл, в котором код EICAR'а находится в середине файла, не сможет быть запущен на выполнение, даже если его переименовать из .html в .com. А вот если переименовать текстовый файл, содержащий только тело EICAR'a из test.txt в test.com, то он будет вполне исполняем.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Leopoldus
А вот если переименовать текстовый файл, содержащий только тело EICAR'a из test.txt в test.com, то он будет вполне исполняем.

Понял, спасибо! Это действительно логично.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
spw
Создать тестовый файл Eicar сохранить, запустить...

Если он обнаружен - защита работает.

На современной ОС (x64) не получится запустить этот файл, к сожалению :(

____

Почти "Итальянская забастовка". Я добрый, отзывчивый, культурный, все строго по правилам. Прошу обращаться на ВЫ

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виктор Коляденко

Но детект все равно есть (Win 7 x64).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
hardfate

Скажите есть ли разница между купленным и скаченным Symantec AntiVirus ?? Не могу определится Мне сказали, что я могу его купить на http://www.softmagazin.ru/soft/antivirusy_i_bezopasnost/symantec но там и цена я смотрю не малая, просто чтобы не прогадать, что бы не получилось, что я выкинул деньги, а потом сидел локти кусал. Подскажите плз !!!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • GeorgeAbent
      Здравствуйте! Класный у вас сайт!
      Что скажете по поводу этих новостей?:
      http://itcyber.ru/14669-sniper-elite-4-poluchaet-novyy-igrovoy-treyler.html
      "Что круче?": Более дешёвый Teclast M8 или Xiaomi M8 "Что круче?": Более дешёвый Teclast M8 или Xiaomi M8
      информационные образовательные технологии http://itcyber.ru/information-technology-it/
      криптовалюта прогноз последние новости http://itcyber.ru/kriptovaluta/
      Ещё много интересного нашел тут: новости IT России и мира http://itcyber.ru/
    • DonaldSaina
      Приветствую всех! Класный у вас сайт!
      Нашёл познавательное в сети: ГРУ Украины продолжает следить за деятельностью русских в Сирии http://planetnew.ru/news/15613-gru-ukrainy-prodolzhaet-sledit-za-deyatelnostyu-russkih-v-sirii.html
      http://planetnew.ru/information-technology-it/34060-eks-glavu-samsung-mogut-posadit-na-12-let-v-yuzhnoy-koree.html
      Ещё много всего по теме нашел тут: 17 11 2021 г новороссия россия признала днр и лнр
      свежие новости видео http://planetnew.ru/video/
    • SQx
      В моем случае я кажется нашел этот - DhcpDomain папаметр: HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip\Parameters\Interfaces\{64846981-4885-4d8b-af0b-1097a90e00f6} EnableDHCP REG_DWORD 0x1 Domain REG_SZ NameServer REG_SZ DhcpServer REG_SZ 192.168.2.1 Lease REG_DWORD 0x3f480 LeaseObtainedTime REG_DWORD 0x6145e5fe T1 REG_DWORD 0x6147e03e T2 REG_DWORD 0x61495bee LeaseTerminatesTime REG_DWORD 0x6149da7e AddressType REG_DWORD 0x0 IsServerNapAware REG_DWORD 0x0 DhcpConnForceBroadcastFlag REG_DWORD 0x0 DhcpNetworkHint REG_SZ 8616070797 RegistrationEnabled REG_DWORD 0x1 RegisterAdapterName REG_DWORD 0x0 IPAddress REG_MULTI_SZ SubnetMask REG_MULTI_SZ DefaultGateway REG_MULTI_SZ DefaultGatewayMetric REG_MULTI_SZ DhcpIPAddress REG_SZ 192.168.2.103 DhcpSubnetMask REG_SZ 255.255.255.0 DhcpDomain REG_SZ home DhcpNameServer REG_SZ 192.168.2.1 DhcpDefaultGateway REG_MULTI_SZ 192.168.2.1 DhcpSubnetMaskOpt REG_MULTI_SZ 255.255.255.0 DhcpInterfaceOptions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hcpGatewayHardware REG_BINARY C0A8020106000000B8D94D42ED7E DhcpGatewayHardwareCount REG_DWORD 0x1 также я могу его пинговать. >ping -a home Pinging home.home [192.168.2.1] with 32 bytes of data: Reply from 192.168.2.1: bytes=32 time=1ms TTL=64 Reply from 192.168.2.1: bytes=32 time=1ms TTL=64  
    • SQx
      Мне ЛК, также написали:
        Но пользователь сказал, что не было галочки на "Автоматически определять настройки".
    • PR55.RP55
      Например есть  пакет с драйверами ( сотни... тысячи драйверов ) Предполагается использовать этот пакет для обновления системных драйверов, или WIM Часть драйверов подписана, часть нет... Хотелось бы, чтобы uVS  ( по команде в меню: Файл ) - создала из этих драйверов пакет установки\обновления. Копию только из подписанных ( прошедших проверку ( и проверенных по SHA ) драйверов. Копию по типу программы: " Double Driver" http://soft.oszone.net/program/5936/Double_Driver/ + Возможность создать копию системных драйверов, системы - но, опять таки... копировать только подписанные драйвера и те, что есть в базе SHA.  
×