Перейти к содержанию

Recommended Posts

Alex Kler
Да, вот думаю, может вы сами ответите на свой вопрос, сказав, что проиходит при разархивировании -))

Ну так как я понимаю.

Архиватор считывает заголовок архива, берёт информацию об имени файла и алгоритме его сжатия, и применяя этот алгоритм создаёт файл в ОС по указанному пути.

Судя по предыдущим постам, проблема может быть именно в заголовке архива. Вредитель может запихнуть туда код, который при считывании может сделать массу гадостей. Я правильно понял проблему? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu
Ну так как я понимаю.

Архиватор считывает заголовок архива, берёт информацию об имени файла и алгоритме его сжатия, и применяя этот алгоритм создаёт файл в ОС по указанному пути.

Судя по предыдущим постам, проблема может быть именно в заголовке архива. Вредитель может запихнуть туда код, который при считывании может сделать массу гадостей. Я правильно понял проблему? :)

Ну да ... и ошибка на самом деле именнов обработке заголовков(скорее всего), но на другие архивы это вообще никак не сказывается.

А когда содержимое распаковается - оно проверяется.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel
Судя по предыдущим постам, проблема может быть именно в заголовке архива. Вредитель может запихнуть туда код, который при считывании может сделать массу гадостей. Я правильно понял проблему? :)

Это был пример возможного развития ситуации.

Например, на сегодняшний день много малвари, которая распаковывает контейнер в памяти, выполняет действия загрузчика и передаёт управление распакованному модулю. И никаких действий с диском, которые фильтр фс может спалить. Тут если АВ не понимает контейнер, то он "пролетает" и может уже с концами.

Поэтому обычно в АВ применяются специализированные и универсальные распаковщики, чтобы можно было достучаться до истинного содержимого и проверить его.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mais

авире бы эвристический эмулятор битдефендера.. было б вообще БОМБА!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SBond
Вы у кого это спрашиваете? ^___^

+ у WinRARа нет никакого драйвера в системе -))

:unsure: Быть может я сильно заблуждаюсь, но для меня, любая активная библиотека, сравнима как с драйвером или постоянно работающим исполняющим файлом. Впрочем вопрос был чисто гипотетическим, т.е. например, если зараженный исполняющий файл (exe, com, и тд) изменить расширение на rar, сможет ли он нанести вред пользуясь библиотеками Winrar. :unsure:

авире бы эвристический эмулятор битдефендера.. было б вообще БОМБА!

ИМХО -Думаю эвристика у Авиры очень хорошая. Более сильная проверка поведенческого характера программ, таит в себе более сильную нагрузку, и использование системных ресурсов... Мне кажется ей не хватает более сильного слежения за критическими изменениями OS. (Что впрочем, как проблема, это слабое место у многих антивирусов)

Думается, что многие вендоры все равно придут к тому, что им придется разрабатывать более сильные HIPS и внедрять их в свои антивирусные пакеты, делать копии системных файлов ядра OS и тд... быть может я ошибаюсь.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu
:unsure: Быть может я сильно заблуждаюсь, но для меня, любая активная библиотека, сравнима как с драйвером или постоянно работающим исполняющим файлом. Впрочем вопрос был чисто гипотетическим, т.е. например, если зараженный исполняющий файл (exe, com, и тд) изменить расширение на rar, сможет ли он нанести вред пользуясь библиотеками Winrar. :unsure:

если набрать случайную последовательность байтов ... какова вероятность того, что получится музыкальный файл -)).

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SBond
если набрать случайную последовательность байтов ... какова вероятность того, что получится музыкальный файл -)).

Эх.. никто со мной не хочет говорить :)

Хорошо, я понял, т.е. маловероятно. +1

Шутка на шутку.

Я думаю все-таки получиться в любом случае, только некоторые проигрыватели не смогут воспроизвести, помню на спектруме, все были, "музыкальные файлы", в любой последовательности байтов -)).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
-Angel-

Авира начала кричать на ctfmon.exe , фолс, однако.Другие антивирусы на вирскан не обнаружили ничего.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
georgy_n
фолс, однако

Если он расположен не в C:\Windows\System32, то не фолс :) Слишком многие используют имя Ctfmon.exe для сокрытия своего присутствия в системе

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
-Angel-
Если он расположен не в C:\Windows\System32, то не фолс :) Слишком многие используют имя Ctfmon.exe для сокрытия своего присутствия в системе

Именно там он и расположен)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ak_

У меня не ругается.

44549d6fd5ce.jpg

Может сборка Винды левая?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
-Angel-

Эм...да нет, обычная винда, оригинальная.

При восстановлении на раб.стол:

1.jpg

Взял у знакомого другой ctfmon.exe и норм терь..О_о, на его не орет.Кстате у вас обоих он 15кб, а мой был 30кб с лишним...

UPD.Сделал проверку папки систем32, обнаружил еще ctfmon.exe в папке dllcache.Оказывается правда, зараза была :)Напрашивается тогда вопрос...почему другие антивирусы (ни один) не смог обнаружить?Может это опять доказывают отличную эвристику авиры? :)

post-5379-1235230558_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Покажи на вирус тотале

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
3TE116

У себя проверил,чистый :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
chap

Приветствую.Может не туда написал-не ругайте сильно.

Такая проблемма,сегодня установил себе 9 версию бесплатной Авиры,до этого стояла 8.Но прикол в том,что из под ограниченного пользователя ,я могу изменять настройки антивируса,причем любые.В 8 версии этого сделать было нельзя(кнопки были неактивными),кроме отключения Гварда(что меня тоже удивляло).Подскажите как -то можно это исправить?А то получается у юзера неограниченные права для изменения настроек.Такого же не должно быть,пароля на настройки,чтобы установить,тоже нет.Спасибо за ответ.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mash55
А то получается у юзера неограниченные права для изменения настроек.Такого же не должно быть,пароля на настройки,чтобы установить,тоже нет.

Настройка (режим эксперта) -> Общее -> Пароль

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
chap

Я конечно извиняюсь,но где в Avira AntiVir Free,про пароль хоть что то?Не могу найти.У вас наверное премиум?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
3TE116

Configure Antivir > Ставим галочку на Expert Mode.Откроются дополнительные настройки и далее Общее -> Пароль

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
senyak

А разве в бесплатной версии есть защита паролем?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu
А разве в бесплатной версии есть защита паролем?

Нету -))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

В новенькой Avira AntiVir Premium 9 особо улыбнул следующий диалог:

авира1.JPG

Сразу и не заметишь. :)

Конечно, такой текст можно и не считать недостатком, но примером как не надо писать, можно.

post-3999-1241030660_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Zilla

PROMT? :huh:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
PROMT?

Да нет, тут видно, что уже приложена человеческая рука.

Немного только перемудрили с "обнаружением" и "уровнем ложных срабатываний".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Skeptic
Да нет, тут видно, что уже приложена человеческая рука.

Немного только перемудрили с "обнаружением" и "уровнем ложных срабатываний".

Да не, мне показалось все нормально и логично... а вот сокращения - никуда не годятся. И это явно из-за невозможности изменять размеры окон. Почему это не пофиксят - непонятно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
NickXists
...И это явно из-за невозможности изменять размеры окон. Почему это не пофиксят - непонятно.

ага, если не изменяет склероз, обработка ресасайза есть (т.е. есть код, который "подгоняет" размеры элементов управления под текущие размеры окна) , но стиль resizable отчего-то отключен.

dunno, то ли посчитали несоотв. общему стилю, то ли так и не смогли (про "не успели" как-то уже и язык не поворачивается) сделать удобно.

(p.s проверить можно, поменяв размеры, например, окна настроек любой подручной тулзой).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 17.1.9.
    • Ego Dekker
    • PR55.RP55
      .xml  файлы taskschd.msc Могут быть подписаны  цифровой подписью. Думаю будет нелишним, если uVS будет это фиксировать. т.е. проверять не только подпись целевого файла, но и подпись самого файла\задачи. и писать в ИНфО .  
    • demkd
      ---------------------------------------------------------
       4.15.2
      ---------------------------------------------------------
       o Исправлена ошибка при работе с образом автозапуска.
         Для некоторых процессов команда unload не добавлялась в скрипт при нажатии кнопки "принять изменения".  o Добавлена плашка окна на таскбаре для окна удаленного рабочего стола.
         (при работе с удаленной системой) -----------------------------------------------------------
      Есть проблема с локализацией глюка в редких случаях приводящему к аварийному завершению uVS при активном флаге "Проверять весь HKCR".
      На основе дампов его найти не получается, нужна копия реестра системы с такой проблемой, если кому-то попадется такая проблема, то присылайте архив с копией реестра системы мне на почту.  
    • PR55.RP55
      Предлагаю автоматически ( при формировании скрипта  ) удалять  идентичные расширения браузеров по ID т.е. удаляем расширение из одного браузера = автоматически  удаляем это расширение из всех браузеров. https://www.comss.ru/page.php?id=12970 --------------- Возможно в Категориях по браузерам стоит собирать\ консолидировать все доступные данные по этому браузеру. т.е. не только данные о расширениях, но и назначенные задания; все подписанные или не подписанные файлы; Все файлы _которые есть в каталогах браузеров_; скрипты; ярлыки; групповые политики; сетевая активность и т.д.    
×