Динамический анализ в антивирусах - Выбор домашних средств защиты - Форумы Anti-Malware.ru Перейти к содержанию
romank

Динамический анализ в антивирусах

Recommended Posts

romank

Здравствуйте!

Меня интересует, насколько важен динамический анализ в современных антивирусах? Насколько антивирусы полагаются на сигнатуры и статистические эвристики, и насколько на симуляцию кода и на поведенческий анализ после запуска программы?

Насколько я знаю, динамический анализ используется для открытия упакованного кода, но если еще необходимые области применения для него?

Заранее спасибо, Роман.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitry Perets

Вот неплохая статья по этому поводу: http://www.viruslist.com/ru/analysis?pubid=170273483

Только таблица в конце (та, где сказано, кто что умеет) уже не совсем актуальна.

Вообще говоря, сейчас существует тенденция увеличения роли поведенческих анализаторов. Ровно как и других "псевдообучающихся" инетрактивных компонентов защиты (как нипример различные режимы обучения в файрволлах).

Недостаток этого в повышенных требованиях к компетентности пользователя. Дело в том, что поведенческий блокиратор вряд ли может полагаться на самого себя настолько, чтобы молча блокировать всю подозрительную на его взгляд активность. В том-то вся сложность, что зловреды стараются совершать те же действия, которые совершает ещё десяток других абсолютно безвредных программ. А значит, поведенческому блокиратору приходится в большинстве случаев только ПРЕДУПРЕЖДАТЬ пользователя о подозрительной активности. А пользователю приходится решать, имеет ли он дело со зловредом или безобидной программой.

Но преимущество поведенческих блокираторов в высокой эффективности детекта новых зловредов. Самый надёжный способ словить зловреда - это, разумеется, занести его в сигнатуры. Но, сами понимаете, для этого нужно, чтобы он попал в антивирусную лабораторию. А если он туда не попал, то спасти может только эвристик либо поведенческий блокиратор. Так вот, поведенческий блокиратор ловит в разы больше зловредов, чем эвристик. И его в разы сложнее обмануть. Например, большая часть тестов с сайта www.firewallleaktester.com ловится именно поведенческими блокираторами. А эвристик такие вещи ловить практически не способен. Самые распространённые действия, которые ловятся поведенческими блокираторами: внедрение в другой процесс, запуск браузера с параметрами в командной строке, window hook, запуск скрытого процесса или скрытой установки, изменение критичной ветки реестра (например, регистрация своего драйвера или запись себя в автозапуск) и т.п.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
romank

Спасибо за ответ.

Если я правильно понимаю, то существует две основные техники динамического анализа: поведенческий анализ, который анализирует поведение кода, пока он бежит на живой системе, и эвристики и поведенческий анализ, который анализирует код с помощью эмуляции системы.

В статье, и вы в основном подразумеваете первый вариант. Используется ли второй? Ведь если зловред уже бежит, то он вполне может использовать способы, чтобы заставить антивир молчать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Используется ли второй?

Конечно используется, системы поведенческого анализа IDS/IPS в том или ином виде сейчас есть почти во всех ведущих антивирусах.

Потом есть специальные продукты типа Safe`n`Sec которые именно для этого предназначены.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Кондрашин
Здравствуйте!

Меня интересует, насколько важен динамический анализ в современных антивирусах? Насколько антивирусы полагаются на сигнатуры и статистические эвристики, и насколько на симуляцию кода и на поведенческий анализ после запуска программы?

Насколько я знаю, динамический анализ используется для открытия упакованного кода, но если еще необходимые области применения для него?

Симуляция кода, это здорово, но очень накладно. Насколько я знаю. очень силен в этом Norman. Большое преимущество этого подхода, что проверять файлы можно не только на конечном компьютере, но и, например, на Интернет-шлюзе. Например всякие эвристические механизмы Trend Micro даже кросс-платформены. То есть можно анализировать x86-код для Windows на шлюзовом антивирусе на SPARС/Solaris.

Недостатки этого подхода в возможности ложный срабатываний и, при глубоком анализе, медлительности работы.

Этот подход спорный в том смысле, что не ясно где лежит компромисс. Кроме этого, у разных вендоров тут реализованны совершенно разные технологии и трудно одназначно, что либо утверждать об этом подходе.

Второй подход, применим только для конечных точек --- рабочих станций Windows. Называется HIPS. В этом случае процессу дают запуститься, но под строгим контролем.

Это здравый подход при должной реализации. В некотором смысле, он добавляет в Windows зачатки мандатного доступа для процессов.

Пример: Если IE пораждает процесс, то в системе этот процесс должен иметь минимальные привелегии, так как его родатель не относится к "доверительным" процессам, а значит наследует "недоверие".

По мнению аналитиков IDC в ближайшем будущем всем антивирусным вендорам придется добавить в свои продукты HIPS, то есть это некий мейнстрим, к которому все придут. В прошлом таким мейнстримом стали автообновления через Интерет, проверка в реальном времени, обнаружение не только вирусов, но и троянов, обнаружение spyware/grayware.

Илье Рабиновичу: Илья, если ты это прочитаешь, напиши про HIPS подробнее, а то я сам не дока.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
romank

Интересно.

То, что я слышал раньше о HIPS скорее относилось к динамическим способам отслеживать buffer overflow и другие возможные уязвимости, в особенности уязвимости серверов.

Если я Вас правильно понял, то пример напоминает модель Java, когда перед каждой потенциально опасной операцией, проверяется стэк всех предыдущих вызовов с помощью Security Manager - только в этом случае стэк состоит из порождения процессов, а не вызова функций, и функцию Security Manager выполняет антивирус.

На первый взгляд, это выглядит как функциональность, которая больше ожидается от самой операционной системы, чем от сопутствующего ПО. Насколько я знаю, в Vista уже шаги в этом направлении есть.

А Вы в курсе, способна ли подобная технология противостоять DLL injection, и прочим способам мимикрировать под чужой процесс?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitry Perets
А Вы в курсе, способна ли подобная технология противостоять DLL injection, и прочим способам мимикрировать под чужой процесс?

Ну да, как я и сказал, поведенческие блокираторы вполне способны ловить и dll injection, и создание скрытых процессов, и внедрение в процесс, и целых ряд подобных действий. Например, Антивирус Касперского 6.0 всё это умеет. И Outpost тоже умеет ловить dll-injection...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Кондрашин
Интересно.

То, что я слышал раньше о HIPS скорее относилось к динамическим способам отслеживать buffer overflow и другие возможные уязвимости, в особенности уязвимости серверов.

Такая функционалньость тоже не помешает.

Если я Вас правильно понял, то пример напоминает модель Java, когда перед каждой потенциально опасной операцией, проверяется стэк всех предыдущих вызовов с помощью Security Manager - только в этом случае стэк состоит из порождения процессов, а не вызова функций, и функцию Security Manager выполняет антивирус.

На первый взгляд, это выглядит как функциональность, которая больше ожидается от самой операционной системы, чем от сопутствующего ПО. Насколько я знаю, в Vista уже шаги в этом направлении есть.

Совершенно верно, но производители операционных систем гораздо неповоротливее производителей средств защиты.

А Вы в курсе, способна ли подобная технология противостоять DLL injection, и прочим способам мимикрировать под чужой процесс?

Нужно попросить Илью Рабиновича прокомментаировать. Он программист из может точно ответить.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович

Отвечаю.

Эвристический детектор- это есть некий механизм динамической эмуляции кода (виртуальная машина), который позволяет оттрассировать зашифрованные части вирусного тела (или же пакер на зловредном модуле) и сигнатурным анализом того, что получилось (либо на основе "похожести" кода на что-то уже известное), вынести заключение. Недостатки этого подхода уже были озвучены- высокие накладные расходы на эмуляцию, недостаточная скорость работы (не будем забывать про ограничение анализа по времени!), ошибки реализации виртуальной машины (позволяют зловреду обломать эмулятор одной SSE2/SSE3- инструкцией).

Касательно защиты от buffer overflow. Я знаю этот вопрос досканально, поскольку писал продукт для защиты от них. На данном этапе основной инструмент защиты- файервол, поскольку он режет все входящие соединения. А, как известно, нет входящего соединения- нет заброса шеллкода. Те решения для защиты от buffer overflow, что есть на рынке, HIPS называть нельзя, поскольку защищают только от одного вида угроз (не очень актуальной всвязи с повсеместным внедрением файерволов), да и, если честно, из них реально работают лишь hardware DEP (да и то- обходится он достаточно просто, статьями весь Инет забит) и мой DefencePlus. Все остальные- маркетоидная фикция.

Поведенческий анализатор- это совсем другая песня. Существуют в двух видах. Первый- classical HIPS (они же application firewall). Предназначены для сильно продвинутых пользователей (читай- уровня сисадмина и выше), поскольку предъявляют повышенные требования к особенностям функционирования ОС и программ, а также чрезвычайно достают своими всплывающими окнами. Как видно из описания данного подвида HIPS, это продукты не массовые и никогда мим не станут. Так что, Dmitry Perets, не стоит рекламировать Safe'n'Sec- он беспролезен для простых пользователей как позапрошлогодний снег. Второй вид HIPS- sandbox HIPS (как мой DefenseWall HIPS). Первое приближение (правда, крайне неудачное) продемонстрировал небезызвестный DropMyRights от столь же небезызвестной компании Microsoft. Суть- уменьшение привилегий недоверенным приложениям (браузер, почтовик и так далее) и разделение процессов (так что DLL/Code injection из недоверенного в доверенное невозможен). Некоторые sandbox HIPS дополнительно используют технологию виртуализации файловой системы и реестра, но, кроме дополнительных накладных расходов и проблем для пользователя, особых преимуществ в защите оно не даёт. Данный класс защит не требует от пользователя никаких технических знаний, не использует никаких сигнатур, не имеет ложных срабатываний. За ними будущее защиты от зловредных приложений всех видов. Роль антивирусов сведётся лишь к последующей вычистке диска от зловредных модулей и проверке скачанного софта.

Кстати, Дмитрий, насчёт твоего высказывание про Аутпост. Заходи сюда http://www.wasm.ru/article.php?article=fwb и читай про твой Аутпост- методы его обхода и уязвимости. Скоро самый распоследний зловред будет проходить через него как нож сквозь масло (а ещё про как минимум два способа обхода Ms Rem не упомянул- наверное, забыл :) ). "Проактивная защита" KIS также неэффективна, поскольку она базируется на идеологии classical HIPS, а значит, в реальной жизни пользователи не смогут ею воспользоваться- слишком сложно и непонятно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TiX

Эвристический детектор- это есть некий механизм динамической эмуляции кода..

Вы неправы, это эмулятор.

А эвристик уже смотрит на то что ему дали - например ища сместь апи импортов и например строки - путя в реестре для стартата

KIS также неэффективна, поскольку она базируется на идеологии classical HIPS

Опять неправы. Там смесь - честь функций задает вопросы постоянно - резрешить / не разрешить.

Но основная - Под модуль - "Анализ активности" сравним с эвристиком - при нахождении достаточного количества подозрительных действий выдается алерт вроде "Подозрения на Generic.Trojan / Keylogger / P2P-Worm" с возможностью показать все совершенные действия и 2 кнопками - Пропустить / Удить (дальше спросит про откат действий совершенных процессом"

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
romank

To Tix: Да, то что Вы сказали совпадает с той картиной, которую я наблюдал. По-моему, антивирусу трудно справлятся с современными угрозами без наличия эмулятора. Учитывая то, что новые варианты вирусы штопают простой перепаковкой, часто в автоматическом режиме, трудно полагаться на один сигнатурный метод, без какой-либо автоматической возможности снять уровень пакера.

А, как известно, нет входящего соединения- нет заброса шеллкода.

Не уверен. Шеллкод вполне можно закинуть и через эксплойт на клиенте, например браузере. Не блокировать же через фаервол исходящий порт 80?

Суть- уменьшение привилегий недоверенным приложениям (браузер, почтовик и так далее) и разделение процессов (так что DLL/Code injection из недоверенного в доверенное невозможен).

Если я правильно понял, то это сводится к разделению привелегий. На потенциальных векторах атаки привелегии снижаются, чтобы понизить вероятность удачного вторжения.

На Юниксах подобная система существует давно, и атаки все равно проводятся через комбинации удаленных и локальных эксплойтов.

Если на Винде наконец появится нормальная система разделения привелегий - либо через стороннее ПО, как Ваш продукт, либо через изменения от самих майкрософтовцев, то это вряд ли полностью уничтожит возможность вторжения - только повысит планку, и переведет внимание на локальные эксплойты, которые раньше на винде игнорировались по причине ненадобности.

То что, за таким подходом будущее - полностью согласен. Нормальное разграничение привелегий это необходимость.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
Вы неправы, это эмулятор.

А эвристик уже смотрит на то что ему дали - например ища сместь апи импортов и например строки - путя в реестре для стартата

Теоретически- да, это правильно. Практически- все зловреды идут насмерть запакованными (зачастую- как матрёшки). И для применения эвристика это всё нужно распаковать сначала на виртуальном эмуляторе. И только после этого- эвристик. Так что, в реальном мире, эти две технологии идут рука об руку, в очень тесной связке. Да и то- не справляются, зачастую.

KIS также неэффективна, поскольку она базируется на идеологии classical HIPS

Опять неправы. Там смесь - честь функций задает вопросы постоянно - резрешить / не разрешить.

Но основная - Под модуль - "Анализ активности" сравним с эвристиком - при нахождении достаточного количества подозрительных действий выдается алерт вроде "Подозрения на Generic.Trojan / Keylogger / P2P-Worm" с возможностью показать все совершенные действия и 2 кнопками - Пропустить / Удить (дальше спросит про откат действий совершенных процессом"

Нет, я прав. Такое поведение является типичным поведением classical HIPS - логики, где принятие решения о выполняемом действии полностью перекладывается на пользователя. Теоретически выглядит красиво, на практике- пользователи после первого же столкновения с проактивкой KIS'а будут просто её отключать, резко возрастёт нагрузка на отделы IT компаний.

Вообще, classical HIPS в руках профессионала- это мощное оружие в борьбе с зловредами. На рынке подобных решений много и находятся они там давно. Но, почему-то, они так и не стали массовыми. Ответ элементарен- они не для простых пользователей, они именно для профи. И KIS не есть исключение. Типичный classical HIPS, написанный профессионалами для профессионалов и оттестированный профессионалами. Но простые пользователи пользоваться этим не смогут- это больно сложно для них, да и принимать ответственные решения они не очень любят! Ну, а про ложные срабатывания этой технологии и пропуски зловредов я вообще не говорю- расцветут пышным цветом уже очень скоро, абсолютно в этом уверен. Зловреды же не полные идиоты пишут, расколят они KIS как пить дать...

Добавлено спустя 32 секунды:

Не уверен. Шеллкод вполне можно закинуть и через эксплойт на клиенте, например браузере. Не блокировать же через фаервол исходящий порт 80?

В браузерах обычно на порядок больше дырок другого типа- ошибки в реализации поддержки JavaScript/VBScript, ошибки определения зон. Переполнение есть лишь не очень большая часть угроз. Защититься он переполнения, не защищищаясь от всех остальных дыр- не очень эффективно. HIPS как раз и созданы для защиты от последствий как атак на переполнение, так и иных видов угроз. Они значительно более универсальны в этом смысле- а значит, и более предпочтительны в качестве решения для защиты системы.

Если я правильно понял, то это сводится к разделению привелегий. На потенциальных векторах атаки привелегии снижаются, чтобы понизить вероятность удачного вторжения.

В точности. Блокирование потенциально опасных действий в автоматическом режиме на основе внутренного набора правил.

На Юниксах подобная система существует давно, и атаки все равно проводятся через комбинации удаленных и локальных эксплойтов.

Ну так абсолютной защиты нет, не было и не будет. Но Винда в этом смысле практически голая. То, что там сейчас есть- это уродство.

Если на Винде наконец появится нормальная система разделения привелегий - либо через стороннее ПО, как Ваш продукт, либо через изменения от самих майкрософтовцев, то это вряд ли полностью уничтожит возможность вторжения - только повысит планку, и переведет внимание на локальные эксплойты, которые раньше на винде игнорировались по причине ненадобности.

Повышение планки есть увеличение издержек на написание и тестирование зловредов, а также уменьшение такого важного переметра как "вероятность заражения машины при вбросе зловреда". Всё это приведёт к увеличению затрат на подобного рода занятия, что уже есть неплохо. Стоимость такой рекламы увеличится- процент дохода уменьшится.

То что, за таким подходом будущее - полностью согласен. Нормальное разграничение привелегий это необходимость.

Точно!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Если на Винде наконец появится нормальная система разделения привелегий - либо через стороннее ПО, как Ваш продукт, либо через изменения от самих майкрософтовцев, то это вряд ли полностью уничтожит возможность вторжения - только повысит планку, и переведет внимание на локальные эксплойты, которые раньше на винде игнорировались по причине ненадобности.

Уже в Windows Vista хотели внедрить систему разделения привелегий для программ, это называлось сначала как проект Palladium (сейчас это - Next Generation Secure Computing Base (NGSB)).

http://www.epic.org/privacy/consumer/micro.../palladium.html

На аппаратном уровне это должно поддерживаться технологией Intel LaGrande, которая уже разработана кстати.

Но проблема в том, что эту инициативу Microsoft запинали, так как они умело привязали ее к Digital Rights Management и тем самым практически исключили не только использование на новой ОС нелицензионного кода, но и любого другого "недоверительного" со стороны той же Microsoft. В группу недоверительного ПО, как не сложно догадаться сразу попадат всякие Firefox, Winamp, Opera и т.д., про бесплатный софт я вообще молчу.

Поэтому под давление общественности NGSB в Vista вроде как не будет, по крайней мере в первой версии точно.

Поэтому, как я уже писал где-то в другой ветке, стратегически все эти sandbox HIPS и т.д. - затыкание дыр на очень не продолжительный период, до выхода NGSB + LaGrande.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
Поэтому, как я уже писал где-то в другой ветке, стратегически все эти sandbox HIPS и т.д. - затыкание дыр на очень не продолжительный период, до выхода NGSB + LaGrande.

По своему опыту знаю, что нет ничего более постоянного чем временное. Да и Антимонопольный комитет США и Евросоюза спать не будет...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TiX

Нет, я прав. Такое поведение является типичным поведением classical HIPS - логики, где принятие решения о выполняемом действии полностью перекладывается на пользователя.

Не совсем согласен... в таком случае любой эвристик - проблема для пользователя.. Какая разнаца - пишет это поведенческий анализатор или обычный эвристик.. вопрос одинаков - подозрение на... разрешить или нет. В таком случае все эвристики антивирусов бесполезны Ж) И они должны билы сразу умиреть Ж)

Но, здесь вы опять написалу чудестное слово сочетание - "выполняемом действии" - я же говорю не про 1 действие а некоторое количество которое в сумме вызавает срабатывание (аналог стандартного эвристика - если есть апи для закачки файлов но нет функции запуска этого файла - все нормально) а в вашем понимании обычный эвристик ругнулся бы уже на наличии вызова апи для скачки файла.

Все ниже сказанное вами - несовсем вверно ввиду выше описанного обьяснения.

расколят они KIS как пить дать...

Уже... правда пока по ламерски - эмуляция нажатия на кнопку "Пропустить" :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
romank
Поэтому, как я уже писал где-то в другой ветке, стратегически все эти sandbox HIPS и т.д. - затыкание дыр на очень не продолжительный период, до выхода NGSB + LaGrande.

Согласен, хотя я думаю что еще займет как минимум пару лет, пока эта технология будет повсеместно использоватся. Найти баланс между легкостью использования и разделением привелегий не так просто, особенно на ОС, которая 20 лет не задавалась этим вопросом. Я думаю, что пройдет немалый период времени, пока эта технология получит признание у обычных пользователей.

Не совсем согласен... в таком случае любой эвристик - проблема для пользователя.. Какая разнаца - пишет это поведенческий анализатор или обычный эвристик.. вопрос одинаков - подозрение на... разрешить или нет. В таком случае все эвристики антивирусов бесполезны Ж) И они должны билы сразу умиреть Ж)

Думаю, что основной параметр здесь это процент ложных срабатываний. Возможны эвристики с практически нулевым процентом срабатывания - например обнаруживание кода, который рассылает сам себя через внутренний SMTP клиент.

Как только процент ложного срабатывания становится хоть немного значимым, надо опрашивать пользователя.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TiX

Ну так как таковой поведенчиский анализатор и не орет постоянно.

Орет проактивка на всяких инжектором или доспуп к реестру

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
Не совсем согласен... в таком случае любой эвристик - проблема для пользователя.. Какая разнаца - пишет это поведенческий анализатор или обычный эвристик.. вопрос одинаков - подозрение на... разрешить или нет. В таком случае все эвристики антивирусов бесполезны Ж) И они должны билы сразу умиреть Ж)

Но, здесь вы опять написалу чудестное слово сочетание - "выполняемом действии" - я же говорю не про 1 действие а некоторое количество которое в сумме вызавает срабатывание (аналог стандартного эвристика - если есть апи для закачки файлов но нет функции запуска этого файла - все нормально) а в вашем понимании обычный эвристик ругнулся бы уже на наличии вызова апи для скачки файла.

Все ниже сказанное вами - несовсем вверно ввиду выше описанного обьяснения.

Задача правильного эвристика- побудить пользователя отправить семпл в антивирусную лабораторию. И ничего более. Строить защиту на этих принципах попытались в Noman Antivirus- его результаты в тестах всем известны. Проблемы эвристиков общеизвестны- ложные срабатывания, пропуски зловредов. И если Касперский строит эвристик на базе поведенческого анализа- ох и туго придётся его пользователям (слава богу, я к ним не отношусь)!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TiX

Пока народ на каспа не жалуется.. в отличие от DefenseWall :(

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitry Perets
Задача правильного эвристика- побудить пользователя отправить семпл в антивирусную лабораторию. И ничего более. Строить защиту на этих принципах попытались в Noman Antivirus- его результаты в тестах всем известны. Проблемы эвристиков общеизвестны- ложные срабатывания, пропуски зловредов. И если Касперский строит эвристик на базе поведенческого анализа- ох и туго придётся его пользователям (слава богу, я к ним не отношусь)!

Проблемы эвристиков известны, но известны так же и проблемы сигнатур - чтобы они действовали, нужно их а) выпустить; и б) закачать пользователю. Причём быстрой реакцией на выход новых зловредов, как известно, могут похвастаться далеко не все вендоры.

Что касается отправки семпла в лабораторию... Не знаю, кто как, но Касперские утверждают, что лично им это скорее мешает, чем помогает. Просто забивается почта кучей писем с одинаковыми семплами, которые к тому же уже словлены собственным роботом. Насколько это соответствует действительности - не мне судить, но линк "Послать вирус" они умышленно убрали из 6-й линейки.

Имхо главная цель проактивной защиты всё же усложнить проникновение неизвестных зловредов на компьютер, а не помочь аналитикам пополнять сигнатуры. Хотя и второе тоже важно, конечно.

По поводу "туго придётся пользователям" - не всё так однозначно. Инвэйдеры, оконные перехватчики, правка реестра - это действительно проблематично, так как слишком много "хороших" программ (в смысле, не зловредов) пользуются этими методами. Но поведенческий блокиратор может ловить и более однозначные злодейства, как например попытка запустить скрытый процесс. В большинстве случаев нормальная прога этого делать не будет. Аналогично с запуском скрытой инсталляции - у меня лично именно так был пойман неизвестный никому зловред. Аналогично с кейлоггерами, которые тоже могут ловиться поведенческим блокиратором (кстати, будет в KIS 6.0 MP1), и с теми, кто правит критичные файлы (например, абсолютно незащищённый hosts). Короче, уйма примеров.

Так что весь вопрос лишь в том, насколько качественно будет сделан поведенческий блокиратор, насколько гибкой будет его настройка и насколько хорошо будут продуманы настройки по-умолчанию для простых пользователей. А обычный эвристик, разумеется, никто не отменял. Это не должно идти "взамен", это должно идти "в дополнение". Обмануть эвристик куда проще, чем проактивку.

Добавлено спустя 6 минут 7 секунд:

Пока народ на каспа не жалуется.. в отличие от DefenseWall :(

Нет, ну Илья Рабинович во-многом прав. Я простым клиентам не стану включать расширенную проактивную защиту КИСы, так как на "Invader", "Window Hook" и тем более "Starting Internet Browser with parameters" будет слишком много false-алармов (т.е. по сути это не false-алармы, так как никто и не говорит, что нашёл вирус =)). Но в этом вся прелесть, я могу что-то отключить, а что-то оставить. См. пост выше. В частности, обязательно закрою доступ в ветки автозапуска - причём без предупреждений.

Всё это дорабатывается. Постепенно компоненты поведенческого блокиратора будут всё ближе и ближе к простому юзеру.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
Пока народ на каспа не жалуется.. в отличие от DefenseWall

Извини, но на мою программу ещё пока никто не жаловался, в отличие от Каспера :) .

Добавлено спустя 9 минут 13 секунд:

Проблемы эвристиков известны, но известны так же и проблемы сигнатур - чтобы они действовали, нужно их а) выпустить; и б) закачать пользователю. Причём быстрой реакцией на выход новых зловредов, как известно, могут похвастаться далеко не все вендоры.

Самое длительное время занимает путь семпла из заражённой машины до антивирусной конторы- оно имеет значение от нескольких часов до нескольких лет. В среднем- около недели. А учитывая, что сигнатура пишется сейчас почти на автомате, а обновления оных- вообще на автомате, то именно путь семпла с инфицированной машины и занимает большую часть времени.

Всё это дорабатывается. Постепенно компоненты поведенческого блокиратора будут всё ближе и ближе к простому юзеру.

Такие системы уже существуют. Sandbox HIPS называется. Всё уже придумано и сделано! Посмотри мой DefenseWall и сравни с проактивкой Каспера- сразу поймёшь разницу в удобстве использования этих средств защиты простым пользователем.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TiX

Нет, ну Илья Рабинович во-многом прав.

Дык я не спорю что прав.. просто в некотором случае лучше спросить чем молча убить Ж)

rav - помниш слова Gesera на вирусинфо... по поводу инсталяции vmware.. Вот что приносит больше вреда..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Самое длительное время занимает путь семпла из заражённой машины до антивирусной конторы- оно имеет значение от нескольких часов до нескольких лет. В среднем- около недели.

Так в том то и дело, что именно по этой причине от сбора семплов у юзеров отказываются в той же ЛК как писали выше, а при правильной организации ловушек семплы в вируслаб попадают часто быстрее чем к подавляющему большинству пользователей.

Такие системы уже существуют. Sandbox HIPS называется. Всё уже придумано и сделано! Посмотри мой DefenseWall и сравни с проактивкой Каспера- сразу поймёшь разницу в удобстве использования этих средств защиты простым пользователем.

Так может встроить DefenseWall в какой-нибуть из отечественых антивирусов? Всем бы это выгодно было. Не пробовали с ними договориться?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice

Не совсем согласен... в таком случае любой эвристик - проблема для пользователя.. Какая разнаца - пишет это поведенческий анализатор или обычный эвристик.. вопрос одинаков - подозрение на... разрешить или нет. В таком случае все эвристики антивирусов бесполезны Ж) И они должны билы сразу умиреть Ж)

Но, здесь вы опять написалу чудестное слово сочетание - "выполняемом действии" - я же говорю не про 1 действие а некоторое количество которое в сумме вызавает срабатывание (аналог стандартного эвристика - если есть апи для закачки файлов но нет функции запуска этого файла - все нормально) а в вашем понимании обычный эвристик ругнулся бы уже на наличии вызова апи для скачки файла.

Все ниже сказанное вами - несовсем вверно ввиду выше описанного обьяснения.

Задача правильного эвристика- побудить пользователя отправить семпл в антивирусную лабораторию. И ничего более. Строить защиту на этих принципах попытались в Noman Antivirus- его результаты в тестах всем известны. Проблемы эвристиков общеизвестны- ложные срабатывания, пропуски зловредов. И если Касперский строит эвристик на базе поведенческого анализа- ох и туго придётся его пользователям (слава богу, я к ним не отношусь)!

"Эвристик на базе поведенческого анализа"? А не путаете ли Вы понятия Илья? Вернее, я имею ввиду возможно ли такое? Для ответа на этот вопрос необходимо проанализировать содержание указанных выше понятий.

"Эвристическим анализатором называется набор подпрограмм, которые анализируют КОД (выделено мной - Mr. Justice) исполняемых файлов, макросов, скриптов, памяти или загрузочных секторов для обнаружения в нем разных типов вредоносных компьютерных программ..." (А . Никишин http://www.viruslist.com/ru/analysis?pubid=170273483).

"Основная идея блокиратора — анализ ПОВЕДЕНИЯ (выделено мной - Mr. Justuce) программ и блокировка выполнения любых опасных действий" (А. Никишин см. там же).

Таким образом, понятие "эвристический анализ" и ""поведенческий анализ никоим образом не пересекаются. У них разные приницпы работы: анализ кода и анализ поведения. В логике такие понятия называются "находящиеся в состоянии координации". Их объединяет то, что они являются составными частями общего для них родового понятия "проактивная защита". Это следует из контекста статьи А. Никишина (см. ссылку выше).

Конечно, мое умозаключение верно если верны посылки, то есть если рассматриваемые выше понятия понимать в том смысле, как они понимаются в работе А. Никишина.

Поправьте меня если я не прав.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitry Perets
Такие системы уже существуют. Sandbox HIPS называется. Всё уже придумано и сделано! Посмотри мой DefenseWall и сравни с проактивкой Каспера- сразу поймёшь разницу в удобстве использования этих средств защиты простым пользователем.

Ну запускаю прогу, которая прописывает себя в автозапуск и ещё запускает браузер, направляя его на какой-нибудь порносайт... Запускаю прогу - прога запускается, пишет себя в реестр, открывает порносайт. DefenseWall молчит. Теперь осталось только послать мою прогу аттачем моей любимой домохозяйке... И главное, всё логично. Она сама запустила зловреда, не подумав дважды. Никаких эксплойтов не нужно, и процессов от недоверенного браузера порождать не пришлось.

Т.е. DefenseWall не защищает меня от скачанных на мой компьютер зловредов. Имхо тогда это не может быть заменой полноценному антивирусу. Максимум тянет на один из модулей проактивки - так как идея-то сама по себе интересная. Но беда-то именно в том, что благодаря непрофессионализму пользователей зловреды попадают на их комп без всяких дыр и порождённых процессов - они просто качаются на комп с названием runme.exe.

Далее... По дефолту в проге есть список недоверенных приложений. А остальные кто будет в список добавлять? Домохозяйка? У меня вот есть Trillian (кстати, чатилка), Maxthon (кстати, интернет-браузер), StrongDC (кстати, п2п-клиент) - ничего этого нет в списке. Что я не так сделал? =)

Сравниваем с поведенческим блокиратором. Ставлю аську, он спрашивает: "Чувак, а ты хочешь, чтобы аська запускалась автоматом вместе с виндой?". Я говорю: "Нет". Он говорит: "Ну и не надо". Ну и что понятнее? =)

Добавлено спустя 3 минуты 18 секунд:

Так может встроить DefenseWall в какой-нибуть из отечественых антивирусов? Всем бы это выгодно было. Не пробовали с ними договориться?

Во-во-во! И я о том же! Вот это будет удачным дополнением. Ибо на "голый" DefenseWall я бы не стал полагаться. А тем более у клиентов-домохозяек.

Добавлено спустя 3 минуты 37 секунд:

Таким образом, понятие "эвристический анализ" и ""поведенческий анализ никоим образом не пересекаются. У них разные приницпы работы: анализ кода и анализ поведения. В логике такие понятия называются "находящиеся в состоянии координации". Их объединяет то, что они являются составными частями общего для них родового понятия "проактивная защита". Это следует из контекста статьи А. Никишина (см. ссылку выше).

Конечно, мое умозаключение верно если верны посылки, то есть если рассматриваемые выше понятия понимать в том смысле, как они понимаются в работе А. Никишина.

Поправьте меня если я не прав.

Ты абсолютно прав. Эвристик анализирует код, поведенческий блокиратор - поведение (независимо от алгоритмов реализации этого поведения в коде).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 19.2.10.
    • PR55.RP55
      1) Ситуация когда нет доступа к virustotal.com ( и другим ресурсам ) Что предлагаю: а) На примере Firefox 155 - Happy Eyeballs v3: подключение сразу несколькими путями *Браузер больше не выбирает маршрут до сайта заранее, а пробует несколько вариантов подключения параллельно и работает через тот, который отозвался первым. Выигрыш заметнее всего в сетях, где IPv4 или IPv6 работает медленно либо нестабильно: раньше браузер мог упереться в неотвечающий адрес и ждать таймаута, теперь соединение уходит по резервному пути без паузы. б) Если сайт полностью не доступен - то, при потоковой проверке файлов не заставлять пользователя "бесконечно" ждать... 2) Драйвер фаервола - при проверке. По хорошему программа сама должна знать какие файлы её, какие нет и всякий раз не лезть к ним и не пытаться получить доступ к собственному файлу ?  
    • AM_Bot
      «Инфосистемы Джет» активно развивает концепцию антихрупкости. Эта компания разработала инструменты для её практического применения — первый Фреймворк антихрупкой ИТ-архитектуры и Индекс антихрупкости для построения киберустойчивого бизнеса.      1. Введение2. Что такое антихрупкость ИТ-архитектуры3. Назначение инструментов, разработанных компанией «Инфосистемы Джет»3.1. Фреймворк антихрупкой ИТ-архитектуры3.2. Индекс антихрупкости4. Как проходит оценка4.1. Заполнение профиля компании4.2. Построение бенчмарка4.3. Прохождение опроса4.4. Оценка результатов5. ВыводыВведениеРезонансные атаки на крупнейшие российские компании, которые мы регулярно освещаем, вскрыли системную проблему: реальная операционная готовность к инцидентам остаётся на низком уровне, даже если система защиты формально выстроена. Как показало недавнее исследование компании «Инфосистемы Джет», пережить кибератаку не готовы 64 % из 50 российских компаний. Хуже всего ситуация обстоит в госсекторе и ритейле — при этом именно эти отрасли входят в число наиболее атакуемых.Защита, которая создавалась, чтобы остановить злоумышленника, теперь может лишь его замедлить — и одной способности «не пустить» стало недостаточно. Закупленные СЗИ создают иллюзию надёжности: организация выглядит защищённой, но в момент реальной атаки оказывается уязвимой.В условиях массовых взломов и эволюции атакующих стратегий на первое место выходит принцип управляемого ухудшения ситуации. Взлом с большой вероятностью произойдёт, но мы должны уметь работать под атакой, управлять кризисом и быстро восстановиться. Также необходимо выстроить зрелые процессы реагирования на угрозы, восстановления после инцидентов и обеспечения непрерывности бизнеса даже в условиях атаки. В ответ на этот вызов ИТ-компания «Инфосистемы Джет», работающая на российском рынке с 1991 года, предложила использовать концепцию антихрупкой ИТ-архитектуры.Её суть заключается в том, что ИТ-инфраструктура должна не просто выдерживать сбои, атаки и неблагоприятные обстоятельства, а по-настоящему быть к ним готовой, эффективно их преодолевать и даже извлекать из них пользу, становясь надёжнее и укрепляя свои позиции среди конкурентов.Что такое антихрупкость ИТ-архитектурыКонцепция антихрупкости впервые была предложена учёным Нассимом Талебом, статистиком, бывшим трейдером и риск-менеджером, который прославился изучением влияния случайных и непредсказуемых событий на мировую экономику и биржевую торговлю. В книге «Чёрный лебедь. Под знаком непредсказуемости» (The Black Swan), вышедшей в 2007 году, он ввёл сам термин «чёрный лебедь» для описания редких и маловероятных событий, имеющих огромные последствия, и пришёл к выводу, что вместо попыток их предсказания логичнее создавать системы, способные не просто пережить хаос, но и становиться после него сильнее. Именно это понимание легло в основу идеи антихрупкости, которая уже была детально раскрыта Талебом в книге 2012 года «Антихрупкость. Как извлечь выгоду из хаоса» (Antifragile: Things That Gain From Disorder).Вдохновившись концепцией антихрупкости, аналитики компании «Инфосистемы Джет» решили развивать эти идеи и продвигать их в России. Антихрупкая ИТ-архитектура — не гонка за новыми инструментами. Она строится вокруг способности пережить полный жизненный цикл атаки: подготовиться к ней, замедлить злоумышленника, обнаружить вторжение, сократить ущерб, восстановить бизнес и перестроиться после инцидента. Для практической реализации концепции антихрупкости «Инфосистемы Джет» разработали первый Фреймворк антихрупкой архитектуры и Индекс антихрупкости, позволяющие выявить слабые места и сформировать дорожную карту усиления защиты.Назначение инструментов, разработанных компанией «Инфосистемы Джет»Как же перейти от понимания концепции антихрупкости к её реализации? В этом помогут разработанные вендором инструменты, которые мы рассмотрим ниже.Фреймворк антихрупкой ИТ-архитектурыФреймворк антихрупкой ИТ-архитектуры представляет собой открытый и практичный инструмент, который объединил опыт инженеров, аудиторов, консультантов и экспертов-практиков по защите сети и построению ИТ-инфраструктуры. Он разработан командой «Инфосистемы Джет» во главе с руководителем отдела развития консалтинга по ИБ Александром Морковчиным.Сценарии использования фреймворка охватывают три ключевые рыночные потребности. Первая — оценка текущего уровня киберустойчивости с помощью единой измеримой «линейки» для сопоставления с конкурентами и отраслевыми лидерами. Вторая — планирование развития на основе каталога проверенных практик и выбор вектора роста. Третья — трансформация: пошаговый переход от фактического состояния к целевому уровню киберустойчивости. Фреймворк имеет иерархическую логику: он строится по каскадной модели «в крупную клетку», т. е. на высоком уровне абстракции, без погружения в мелкие детали. Всего существует пять уровней детализации, где каждый следующий уровень конкретизирует предыдущий. Это позволяет последовательно двигаться от общего видения (стратегии) по уровням детализации к конкретным действиям (практике), сохраняя гибкость и системность.Фреймворк доступен на официальном сайте и не требует установки дополнительных расширений. Рисунок 1. Каскадная модель фреймворка антихрупкой ИТ-архитектуры Разберём каскад по уровням:Уровень 0. ДистанцииДистанции описывают фазы жизненного цикла относительно кибервторжения.Уровень 1. Цели («Чего хотим достичь»)Здесь выделяется семь стратегий. Это верхнеуровневые направления для достижения антихрупкости: например, «подготовка и прогнозирование», «адаптация и перестройка». Их цель — сформировать киберустойчивый каркас, дополнив классическую ИБ тем, чего часто не хватает в реальной атаке: связью с ИТ-архитектурой, непрерывностью, восстановлением, кризисным управлением и постоянным улучшением. Таблица 1. Семь стратегий антихрупкостиСтратегияВопрос, на который она отвечаетСистемное развитие и контрольРазвивается ли ИБ оправданно с точки зрения бизнеса?Подготовка и прогнозированиеПонимаем ли мы, как нас будут атаковать и какое звено сломается первым?Вовлечение и нападениеЗнаем ли мы, кто и как готовится нас атаковать — и можем ли перехватить инициативу?Защита, замедление, сдерживаниеЧто не даст атакующему быстро развить успех после проникновения?Обнаружение и реагированиеПоймём ли мы, что враг уже внутри, до того как он ударит?ВосстановлениеЕсть ли у бизнеса «План Б» на случай потери инфраструктуры?Адаптация и перестройкаСтанет ли компания сильнее после инцидента? Уровень 2. Правила реализации («Как себя ведём»)Здесь выделяется 10 принципов. Принципы связывают стратегии с действиями: это установки, задающие поведение. Например, принцип «нулевого доверия» или «безопасности по умолчанию». Уровень 3. Области применения («Где развиваем способности») Здесь выделяются 33 домена — тематические области, группирующие практики по функциональной принадлежности. Каждый домен описывает определённую способность организации. Уровень 4. Конкретные действия («Что делаем»)Здесь выделяется 390+ практик. Практики — конкретные меры и действия, которые организация должна реализовать для достижения целей киберустойчивости. Рисунок 2. Распределение стратегий антихрупкости по четырём дистанциям Вышеописанная схема является интерактивной: кликнув на домен, можно ознакомиться с относящимися к нему практиками. Рисунок 3. Информация о входящих в домен «Обнаружение и реагирование» практиках Также можно использовать строку поиска для выделения интересующих вас практик. Рисунок 4. Результат поискового запроса Фреймворк можно выгрузить в виде файла формата XLS, в котором также представлен инструмент самооценки. Рисунок 5. Фрагмент фреймворка в формате XLS Индекс антихрупкостиИндекс антихрупкости — показатель, позволяющий оценить в процентном соотношении, насколько компания готова к «чёрным лебедям», т. е. труднопредсказуемым событиям. Индекс построен на базе фреймворка и отвечает на вопрос: способна ли компания пережить кибератаку, продолжать работу в её условиях и восстановиться после неё. Итог оценки — индекс антихрупкости от 0 до 100 %, разбор по направлениям защиты и сравнение с другими участниками индустрии. Отраслевой уровень обновляется автоматически по мере накопления ответов респондентов.Индекс не заменяет регуляторные оценки, а дополняет их в областях, которые проверяют реальную киберустойчивость: восстановление и непрерывность бизнеса, кризис-менеджмент, threat hunting, безопасная разработка, безопасность ИИ, отказоустойчивость, культура киберучений и другие. Разберём, как пользоваться инструментом оценки.Как проходит оценкаС сервисом можно ознакомиться на официальном сайте. Вы отвечаете на сто коротких вопросов о том, какие практики киберустойчивости есть в компании. Оценка полностью анонимна: контактные данные и название компании не запрашиваются. У каждой оценки есть только уникальный идентификатор — он понадобится, если вы захотите задать вопрос по полученным результатам. Рисунок 6. Расчёт Индекса антихрупкости (приветственное окно) Заполнение профиля компанииДля получения оценок, релевантных профилю вашей организации, необходимо указать параметры из выпадающего списка: Сфера деятельности компании.Общее количество сотрудников.Число ИБ-сотрудников.Число ИТ-сотрудников.Оценку формирует руководитель ИБ или тот, кто отвечает за информационную безопасность в компании. Часть вопросов затрагивает смежные зоны — резервное копирование, непрерывность бизнеса, безопасную разработку, взаимодействие с юристами и PR. Если по ним нет уверенности, лучше уточнить у коллег: точность ответов напрямую определяет пользу результата. Рисунок 7. Пример заполненного профиля организации Заполнив все поля, можно переходить к следующему шагу. Для этого нажмите кнопку «Посмотреть показатели по отрасли».Построение бенчмаркаВ следующем разделе нам становится доступен бенчмарк, отражающий индекс антихрупкости и оценку в разрезе стратегий антихрупкой ИТ-архитектуры в среднем по отрасли. В качестве примера мы выбрали сферу деятельности «финансовый сектор». Рисунок 8. Экспресс-оценка показателей киберустойчивости по отрасли Ниже приводится оценка по стратегиям в табличном виде. Рисунок 9. Индекс антихрупкости в разрезе стратегий и практик по отрасли Прохождение опросаДля расчёта своего индекса антихрупкости пользователю предлагается пройти опрос по 100 практикам, каждая из которых имеет пять вариантов ответа:«Да» (выполняется системно).«Частично» (с ограниченным охватом).«Нет» (не выполняется или выполняется ad hoc, т. е. разово или под конкретную задачу).«Неприменимо» (не используется в организациях данного типа). Этот ответ следует выбрать, если, например, в организации нет такого процесса или системы. При выборе этого варианта метрика исключается из расчёта.«Не знаю» (затрудняюсь оценить). Метрика исключается из расчёта. Рисунок 10. Опрос в рамках стратегий и практик Результат отображается сразу после ответа на последний вопрос. Для расчёта индекса необходимо выбрать «Показать результаты». В том случае, если не все практики были оценены, появится окно с предупреждением и расчёт будет проведён с ограничениями. Рисунок 11. Предупреждение пользователя Оценка результатовНа вкладке «Результаты» отображается текущий уровень киберустойчивости организации, а также сопоставление этого уровня с показателями по отрасли в виде шкалы и радарной диаграммы («диаграммы-паука»). Рисунок 12. Экспресс-оценка киберустойчивости в виде шкал Рисунок 13. Экспресс-оценка киберустойчивости в разрезе стратегий При сравнении учитываются только критерии, по которым даны ответы. Ознакомиться с ними можно ниже в табличном виде. Рисунок 14. Оценка антихрупкости в разрезе доменов — групп практик Информацию по экспресс-оценке киберустойчивости организации можно скачать в виде готового отчёта. Он доступен в формате PDF и представляет собой готовый буклет для ознакомления в электронном виде или печати на бумаге. Рисунок 15. Выгрузка готового отчёта Рисунок 16. Фрагмент отчёта экспресс-оценки киберустойчивости организации ВыводыАнтихрупкость сегодня — ключевая стратегия выживания и роста компаний в условиях постоянных рисков: кибератак, ухода вендоров, сбоев инфраструктуры, регуляторных изменений и т. п. Она не заменяет классическую ИБ — она дополняет её способностью пережить успешную атаку.В современном ИТ‑ландшафте недостаточно просто держаться на плаву, нужно заранее готовиться к тому, чего нельзя предсказать. Именно поэтому антихрупкость становится центральным элементом зрелой ИТ‑стратегии и обязательным ориентиром при проектировании архитектуры, управлении инцидентами и планировании цифровой трансформации.Компания «Инфосистемы Джет» переводит концепцию антихрупкости на язык конкретных инженерных и управленческих решений. Она даёт бизнесу рабочие инструменты — собственный Фреймворк антихрупкой ИТ‑архитектуры, помогающий выстроить понятный путь от стратегии к конкретным действиям, и Индекс антихрупкости, который помогает увидеть, насколько компания реально готова к сбоям, атакам и внезапным переменам.Компания планирует и далее развивать Фреймворк: адаптировать его к специфике различных отраслей, разработать вариативные сценарии применения в зависимости от контекста.Достоинства:Открытая методология, доступная любому пользователю без оплаты и регистрации.Каскадная, понятная архитектура с чёткой логикой: семь стратегий достижения антихрупкости, 10 принципов, 33 домена и 390+ практик.Наличие веб-сервиса для оценки антихрупкости ИТ-архитектуры, в котором прохождение полного опроса по 100 критериям оценки занимает в среднем 20 минут.Возможность ознакомиться с показателями антихрупкости в среднем по отрасли.Представление результатов оценки в графическом и табличном формате.Формирование готового отчёта по итогам экспресс-оценки киберустойчивости с возможностью его выгрузки на компьютер.Недостатки:Ценность фреймворка сложно понять, если предварительно не ознакомиться с теорией антихрупкой ИТ-архитектуры.Для точной оценки индекса антихрупкости рекомендуется располагать полной информацией о деятельности компании и не пропускать ни одного критерия оценки. По уровню детализации Фреймворк антихрупкой ИТ-архитектуры относится к стратегическому и методическому уровню. Детальные технические регламенты, архитектурные стандарты, требования к настройке конкретных систем должны разрабатываться на следующем уровне детализации.Читать далее
    • demkd
      возможность есть, гляну, размер переменных окружения действительно 32767 максимум, но конкретно path больше 4095 это уже может стать проблемой.
    • Ego Dekker
      ESET Online Scanner 4.0.1  (Windows 10/11, 64-разрядная)
                                                                                  ●
              Руководство пользователя ESET Online Scanner 4  (PDF-файл)
×