Недостатки Avira AntiVir - Страница 3 - Выбор домашних средств защиты - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

Alex Kler
Да, вот думаю, может вы сами ответите на свой вопрос, сказав, что проиходит при разархивировании -))

Ну так как я понимаю.

Архиватор считывает заголовок архива, берёт информацию об имени файла и алгоритме его сжатия, и применяя этот алгоритм создаёт файл в ОС по указанному пути.

Судя по предыдущим постам, проблема может быть именно в заголовке архива. Вредитель может запихнуть туда код, который при считывании может сделать массу гадостей. Я правильно понял проблему? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu
Ну так как я понимаю.

Архиватор считывает заголовок архива, берёт информацию об имени файла и алгоритме его сжатия, и применяя этот алгоритм создаёт файл в ОС по указанному пути.

Судя по предыдущим постам, проблема может быть именно в заголовке архива. Вредитель может запихнуть туда код, который при считывании может сделать массу гадостей. Я правильно понял проблему? :)

Ну да ... и ошибка на самом деле именнов обработке заголовков(скорее всего), но на другие архивы это вообще никак не сказывается.

А когда содержимое распаковается - оно проверяется.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel
Судя по предыдущим постам, проблема может быть именно в заголовке архива. Вредитель может запихнуть туда код, который при считывании может сделать массу гадостей. Я правильно понял проблему? :)

Это был пример возможного развития ситуации.

Например, на сегодняшний день много малвари, которая распаковывает контейнер в памяти, выполняет действия загрузчика и передаёт управление распакованному модулю. И никаких действий с диском, которые фильтр фс может спалить. Тут если АВ не понимает контейнер, то он "пролетает" и может уже с концами.

Поэтому обычно в АВ применяются специализированные и универсальные распаковщики, чтобы можно было достучаться до истинного содержимого и проверить его.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mais

авире бы эвристический эмулятор битдефендера.. было б вообще БОМБА!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SBond
Вы у кого это спрашиваете? ^___^

+ у WinRARа нет никакого драйвера в системе -))

:unsure: Быть может я сильно заблуждаюсь, но для меня, любая активная библиотека, сравнима как с драйвером или постоянно работающим исполняющим файлом. Впрочем вопрос был чисто гипотетическим, т.е. например, если зараженный исполняющий файл (exe, com, и тд) изменить расширение на rar, сможет ли он нанести вред пользуясь библиотеками Winrar. :unsure:

авире бы эвристический эмулятор битдефендера.. было б вообще БОМБА!

ИМХО -Думаю эвристика у Авиры очень хорошая. Более сильная проверка поведенческого характера программ, таит в себе более сильную нагрузку, и использование системных ресурсов... Мне кажется ей не хватает более сильного слежения за критическими изменениями OS. (Что впрочем, как проблема, это слабое место у многих антивирусов)

Думается, что многие вендоры все равно придут к тому, что им придется разрабатывать более сильные HIPS и внедрять их в свои антивирусные пакеты, делать копии системных файлов ядра OS и тд... быть может я ошибаюсь.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu
:unsure: Быть может я сильно заблуждаюсь, но для меня, любая активная библиотека, сравнима как с драйвером или постоянно работающим исполняющим файлом. Впрочем вопрос был чисто гипотетическим, т.е. например, если зараженный исполняющий файл (exe, com, и тд) изменить расширение на rar, сможет ли он нанести вред пользуясь библиотеками Winrar. :unsure:

если набрать случайную последовательность байтов ... какова вероятность того, что получится музыкальный файл -)).

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SBond
если набрать случайную последовательность байтов ... какова вероятность того, что получится музыкальный файл -)).

Эх.. никто со мной не хочет говорить :)

Хорошо, я понял, т.е. маловероятно. +1

Шутка на шутку.

Я думаю все-таки получиться в любом случае, только некоторые проигрыватели не смогут воспроизвести, помню на спектруме, все были, "музыкальные файлы", в любой последовательности байтов -)).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
-Angel-

Авира начала кричать на ctfmon.exe , фолс, однако.Другие антивирусы на вирскан не обнаружили ничего.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
georgy_n
фолс, однако

Если он расположен не в C:\Windows\System32, то не фолс :) Слишком многие используют имя Ctfmon.exe для сокрытия своего присутствия в системе

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
-Angel-
Если он расположен не в C:\Windows\System32, то не фолс :) Слишком многие используют имя Ctfmon.exe для сокрытия своего присутствия в системе

Именно там он и расположен)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ak_

У меня не ругается.

44549d6fd5ce.jpg

Может сборка Винды левая?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
-Angel-

Эм...да нет, обычная винда, оригинальная.

При восстановлении на раб.стол:

1.jpg

Взял у знакомого другой ctfmon.exe и норм терь..О_о, на его не орет.Кстате у вас обоих он 15кб, а мой был 30кб с лишним...

UPD.Сделал проверку папки систем32, обнаружил еще ctfmon.exe в папке dllcache.Оказывается правда, зараза была :)Напрашивается тогда вопрос...почему другие антивирусы (ни один) не смог обнаружить?Может это опять доказывают отличную эвристику авиры? :)

post-5379-1235230558_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Покажи на вирус тотале

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
3TE116

У себя проверил,чистый :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
chap

Приветствую.Может не туда написал-не ругайте сильно.

Такая проблемма,сегодня установил себе 9 версию бесплатной Авиры,до этого стояла 8.Но прикол в том,что из под ограниченного пользователя ,я могу изменять настройки антивируса,причем любые.В 8 версии этого сделать было нельзя(кнопки были неактивными),кроме отключения Гварда(что меня тоже удивляло).Подскажите как -то можно это исправить?А то получается у юзера неограниченные права для изменения настроек.Такого же не должно быть,пароля на настройки,чтобы установить,тоже нет.Спасибо за ответ.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mash55
А то получается у юзера неограниченные права для изменения настроек.Такого же не должно быть,пароля на настройки,чтобы установить,тоже нет.

Настройка (режим эксперта) -> Общее -> Пароль

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
chap

Я конечно извиняюсь,но где в Avira AntiVir Free,про пароль хоть что то?Не могу найти.У вас наверное премиум?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
3TE116

Configure Antivir > Ставим галочку на Expert Mode.Откроются дополнительные настройки и далее Общее -> Пароль

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
senyak

А разве в бесплатной версии есть защита паролем?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu
А разве в бесплатной версии есть защита паролем?

Нету -))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

В новенькой Avira AntiVir Premium 9 особо улыбнул следующий диалог:

авира1.JPG

Сразу и не заметишь. :)

Конечно, такой текст можно и не считать недостатком, но примером как не надо писать, можно.

post-3999-1241030660_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Zilla

PROMT? :huh:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
PROMT?

Да нет, тут видно, что уже приложена человеческая рука.

Немного только перемудрили с "обнаружением" и "уровнем ложных срабатываний".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Skeptic
Да нет, тут видно, что уже приложена человеческая рука.

Немного только перемудрили с "обнаружением" и "уровнем ложных срабатываний".

Да не, мне показалось все нормально и логично... а вот сокращения - никуда не годятся. И это явно из-за невозможности изменять размеры окон. Почему это не пофиксят - непонятно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
NickXists
...И это явно из-за невозможности изменять размеры окон. Почему это не пофиксят - непонятно.

ага, если не изменяет склероз, обработка ресасайза есть (т.е. есть код, который "подгоняет" размеры элементов управления под текущие размеры окна) , но стиль resizable отчего-то отключен.

dunno, то ли посчитали несоотв. общему стилю, то ли так и не смогли (про "не успели" как-то уже и язык не поворачивается) сделать удобно.

(p.s проверить можно, поменяв размеры, например, окна настроек любой подручной тулзой).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      ESET Cyber Security 9.0.4300  (macOS 11/12/13/14/15/26)
                                                                                  ●
              Руководство пользователя ESET Cyber Security 9  (PDF-файл)
                                                                           
      Полезные ссылки:
      Технологии ESET
      Удаление антивирусов других компаний
      Как удалить ESET Cyber Security?
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 18.2.18.
    • demkd
      Появился очередной случай неадекватного поведения антивируса, в это раз отличился касперский, при попытке восстановить реестр процесс был прерван антивирусом, что привело к проблемам с загрузкой системы.
      ВСЕГДА выключайте антивирус перед запуском uVS и восстановлением реестра из бэкапа.
      Пожалуй это надо вынести в заголовок стартового окна большими буквами.
    • demkd
      эти функции небезопасные, лучше их оставить в ручном режиме.
    • demkd
      ---------------------------------------------------------
       5.0.1
      ---------------------------------------------------------
       o Исправлена ошибка из-за которой могло неправильно отображаться имя родителя процесса в информации о файле.

       o В список для проверки добавлен ключ реестра используемый зловредами для неявного запуска программ с обходом UAC с помощью системных утилит.
         (для текущей версии Win11 24H2 проблема актуальна)
         В случае обнаружении исполняемого файла он будет добавлен в подозрительные.
         Автоматический сброс статуса этого файла по хэшу/эцп будет заблокирован.
         FRST пока эту дыру в безопасности не видит.

       o В список теперь может быть добавлено подозрительное значение ключа реестра.
         Это значение после его проверки можно удалить из реестра через контекстное меню с помощью пункта "Удаление всех ссылок на объект".
         (!) Если значение это пустая строка то такие значения рекомендуются всегда удалять.

       o Обновлен модуль rest до v1.21.
       
×