Panda Cloud Antivirus (Release) - Выбор домашних средств защиты - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

NickXists

В продолжение темы "Cloud Computing или Разворот на 180 градусов" на СекьюреБлоге:

новости от падла антивирус : )

Panda Cloud Antivirus Beta:

http://www.cloudantivirus.com/

Справка

скриншоты интерфейса

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
Installation requirements

Browser: Internet Explorer 6.0 or later.

Я так и знал. Чтобы было что 'защищать'... :)

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu
Я так и знал. Чтобы было что 'защищать'... :)

Paul

просто другие антивирусы не могут работать с ActiveX

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
просто другие антивирусы не могут работать с ActiveX

Да, я всё понимаю... Слишком хорошо понимаю...

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Zilla

У кого какие мнения об этом? Я ща проверяю им комп полностью..) нэт не грузит.. навёл на один вирус, обнаружил, удалил. Залез в события, там этот файл обрабатывался через них, через сек 10 высветило название вируса.. Вообще как "это" работает?)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dashke

Не успел вылечить систему зараженную руткитом BackDoor.Tdss.149. :/

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
Не успел вылечить систему зараженную руткитом BackDoor.Tdss.149

Почему не успел, что помешало? Или помогло?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dashke

А Panda Cloud Antivirus сказал что все чисто и проблем нет. ^_^

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

Dashke

А кто констатировал такую вещь, как руткит BackDoor.Tdss.149? :)

Руткит и бэкдор - это, как бы, разные malware. Один открывает шпингалет, а другой вламывается и делает, что хочет. Облако, даже в виде медведя, таким "ушлым товарищам", уж точно, не помеха.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu
У кого какие мнения об этом? Я ща проверяю им комп полностью..) нэт не грузит.. навёл на один вирус, обнаружил, удалил. Залез в события, там этот файл обрабатывался через них, через сек 10 высветило название вируса.. Вообще как "это" работает?)

А что не понятного то?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dashke

Андрей-001

Извиняюсь. Я в "облаках" ^_^

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
Я в "облаках"

ОК. Мне тоже захотелось. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TANUKI

Забавный молодежный ролик :) Музычка а-ля Тарантино :) Внешность а-ля Windows 7 :)

Только много непонятного для меня. Он не сканирует в режиме реального времени (все файлы и процессы)? Или он сканирует только вэб-трафик+он деманд? Я так понял, поддержка только Эксплорера, но нет Лисы ? :(

Что в нем не хватает, ведь он бесплатен?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
Только много непонятного для меня. Он не сканирует в режиме реального времени (все файлы и процессы)? Или он сканирует только вэб-трафик+он деманд? Я так понял, поддержка только Эксплорера, но нет Лисы ? :(

Что в нем не хватает, ведь он бесплатен?

Надо включить 'Advanced Logging', тогда можно увидеть подробно то, что он делает (или точнее: то, что компания Panda говорит, что он делает). Читаем здесь (вам требуется он-лайн переводчик). Также полезно читать про уже известные проблемы.

Надо сказать: чудо-техника. Он детектил IP-сканнер у одного пользователя как HackTool и удалил на фиг без вопросов (по настройкам задуман был 'карантин' для класса HackTool). По теории теперь (после удаления) этот IP-сканнер должен был быть в Корзине, откуда можно его восстановить,

733b9ab8d411.png

но там его нет, и, если по Тарантино, Доказательства смерти тоже нет. Ошибочка в синхронизации вышла, видимо (на это может влиять качество и/или состояние сети провайдера, например). Хорошо всё-таки, что не системный файл. Юзер теперь на седьмом небе, как вы считаете? Программа исчезла в тучах в неизвестном направлении... Говорю вам - это встроенный риск в данной технологии, бета или релиз, неважно. Туманно это всё. Кинолент класса B.

P.S.: Просьба не начинать про то, что надо Бэк-ап делать, и т.д. - это само по себе сомнительность данной технологии ЗАЩИТЫ данных не отменяет. - улетели же непонятно куда?

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u

Update: системные файлы он тоже умеет грохнуть без возможности восстановления:

http://blog.cloudantivirus.com/2009/04/30/known-issues/ (в самом конце)

Trojan detected Generic Trojan Location: C:\WINDOWS\SYSTEM32\Check.exe 30/04/2009 11:38:56 Deleted

I can’t find the file anymore on my pc…

This site says that the process belongs to my Acer-system (it’s a Acer TravelMate 8104 btw):

P.S.: check.exe = часть агента восстановления самого ноутбука Acer...

Paul

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TANUKI
Надо включить 'Advanced Logging'.

Нет, включать не буду. И устанавливать не буду, хоть и скачал :) Прочитал ваши комментарии и желание экстремальных ощущений, которые может подарить этот продукт отпала сразу же :)

P.S. Любопытно просто, он по задумке авторов должен являться единственным антивирусом в системе или это довесок к системе защиты?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
senyak

Вот почему такие продукты сами решают что делать? Лучше бы они не решали, они это плохо делают.

Ставить такой велик не хочу, систему жалко

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u

Возможно это было сделано для того, чтобы облегчить работу сисадминов в компаниях. Есть обратное сторона, понимаете: если разрешить пользователям (большинство из которых сидят под админ) делать исключения на файлы, то тогда это по ошибке тоже может привести к беде...

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
seevbon

Для пользователей, которым проще использовать автоматизированные технологии защиты вместо изучения и настройки защиты под себя, на первое место выходит показатель, названный лауреатом как "экспертный уровень компании".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rumpel

Может быть вам будет интересно мнение простого юзера, не обремененного параноидальным желанием защититься от всех вирусов. Ведь сами же говорите, что стопроцентной защиты не бывает- так зачем париться? До этого у меня стоял NIS 2008, шедший с диском к материнке и никак не выдававший своего присутствия, стоит, да и ладно. В один прекрасный день при входе в И-нет и запуске браузера, стала отключаться видеокарта. Снес NIS и в качестве замены поставил этого зверя. Пользуюсь уже две недели. Рессурсов ест, действительно мало. Во время сканирования указанной папки, я свободно занимаюсь обычной работой и не чувствую никакого притормаживания. Вирусы находит как с включенным И-нетом, так и без него. Фалы в карантине легко восстанавливаются и никуда не пропадают. При включенном И-нете индикатор работы ненадолго замирает при нахождении вируса, видимо программа обращается к своему некоему облаку. Востанновленные файлы все равно прибивает и это никак не лечится. Печально, что распознает, как вирусы утилиты от уважаемой Nir Sofer, скачанные с оф. сайта (типа невинной Regscan) и пользоваться ими можно только восстановив из карантина. Сканирование папки размером 2.2 гига (Мои документы) с колличеством файлов около 70 тыс. заняло 12 мин, траффика съел 24.09 Кб. Конечно, будь у меня эл. кошельки или подобные данные поставил бы что-нибудь другое. А так пущай стоит, файер все же для меня важнее. Считаю, что главная защита- это не лазить по всяким помойкам. Извините за колличество букоф.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
nones

...

Общее впечатление:

По первым впечатлениям продукт представляет собой сигнатурный AV, дополненный эвристиками. Хорошо детектирует зловредов, которые широко известны и могут в принципе детектироваться сигнатурами. Бессилен против полиморфных зловредов, руткитов и зловредов, которые осуществляют активное противодействие AV. Для пользователя реальной ценности не представляет, т.к. большинство современных и наиболее опасных зловредов как раз осуществляют активное противодействие AV и используют сложные методы для сокрытия своего присутствия, к тому же даже задетектированные зловреды этот AV не всегда способен заблокировать. Продукт представляет намного большую ценность для самой компании, чем для пользователей, т.к. собирает самплы с компьютеров пользователей для последующего анализа на своих серверах. Продукт нельзя использовать как единственное средство защиты (даже если бы он хорошо все детектировал), т.к. он не способен противостоять сетевым атакам, атакам с использованием web-а и почты.

Состав продукта:

- есть on-demand сканирование

- есть on-access сканирование

- есть проактивная защита (видимо эвристики)

- нет web антивируса

- нет почтового антивируса

- нет HIPS-а

- нет firewall-а

- очень слабая самозащита и защита от ликов

Качество детектирования:

- не детектирует практически ничего (в тестах задетектирован был только eicar) при загрузке на компьютер по сети, но потом может задетектировать эти файлы при полной проверке или при попутки запустить на выполнение

- беззащитен перед зловредами, использующими различные способы проникновения в ядро системы

- не детектирует руткиты

- не детектирует полиморфные (т.е. такие, которые невозможно детектировать сигнатурно) зловреды

- хорошо детектирует известное malware (видимо сигнатурами и проактивной защитой)

- после детектирования какого-то зловреда, AV не всегда может помешать его работе (т.е. заблокировать дальнейшее выполнение деструктивных действий)

...

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
todnei

Panda Cloud Antivirus Beta + PC Tools Firewall Plus Free + Threat Fire Free бесплатно идеальное сочетание.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
DeHuC
Panda Cloud Antivirus Beta + PC Tools Firewall Plus Free + Threat Fire Free бесплатно идеальное сочетание.

Имхо, тогда уж лучше Comodo Internet Security :rolleyes: И firewall получше будет, и антивирус вряд ли хуже.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rammstein

Технический анализ Panda Internet Security 2009

Использованные средства и утилиты

1. Microsoft Debugging Tools for Windows

2. Interactive Disassembler Pro (IDA)

3. SaintyCheck tool (http://resplendence.com/sanity)

4. Kernel Detective tool (http://www.softpedia.com/get/System/System-Info/Kernel-Detective.shtml)

5. AVZ (http://z-oleg.com/secur/avz/download.php)

6. Malware (Spyware, Keyloggers, Rootkits)

a. Spytech SpyAgent Stealth Edition 6.40.09 (spyware)

b. Stealth Keylogger 5.0 (spyware)

c. Powered Keylogger 2.3.2.2020 (spyware)

d. All In One Keylogger 3.1(new build)

e. Spy Lantern Keylogger (http://www.spy-lantern.com/)

f. Hacker Defender (rootkit)

g. Vanquish (rootkit)

h. FU (rootkit)

Методы интеграции с ядром операционной системы

Scope x86 AMD64

XP Vista

File operations File-system filters + FS IRP hooking Mini-filters

Registry operations Registry callbacks

Network operations NDIS & TDI filters + user-mode patching

Behavior analysis (TruPrevent) SSDT patching + User-mode patching User-mode patching

Processes activity Notify callbacks + SSDT patching Notify callbacks

Threads activity Notify callbacks + SSDT patching Notify callbacks

Win32 operations SSDT (Shadow) patching + User-mode patching User-mode patching

Перехват kernel-mode (x86)

1. Часть функций в kernel-mode перехватывается путем подмены указателей в таблице SSDT. Адрес функции обработчика находится непосредственно в области кода драйвера.

2. IRP patching выполняется путем подмены адресов обработчиков в IRP_MJ_xxx в структуре DRIVER_OBJECT. Адреса указывают в область кода драйвера, выполняющего перехват.

Перехват user-mode

Перехват выполняется путем модифицирования начальных инструкций кода перехватываемых функций. В точку входа функции вставляется инструкция jmp dword ptr[addr]. Адрес addr находится в динамически выделяемом блоке памяти с атрибутами страничной защиты Execute/Read/Write. Код в памяти выполняет поиск связанной с обработчиком конкретной функции структуры данных и передает управление централизованному обработчику в DLL.

TruPrevent protection technology

Модуль поведенческого анализатора TruPrevent реализован с помощью перехватов ряда функций в контексте процессов user-mode (основная часть). На платформах x86 дополнительно используется перехват сервисов SSDT, а также бинарный перехват функций ядра. На платформах AMD64 перехват функций в ядре не используется. Список перехватываемых функций приведен ниже.

User-mode patching (x86/AMD64)

---

kernel32.dll:CopyFileExW

kernel32.dll:CreateFileMappingW

kernel32.dll:CreateRemoteThread

kernel32.dll:MoveFileWithProgressW

kernel32.dll:TerminateProcess

kernel32.dll:LoadLibrary

kernel32.dll:TerminateProcess

kernel32.dll:CreateFileMapping

kernel32.dll:MapViewOfFileEx

kernel32.dll:CreateRemoteThread

---

ntdll.dll:NtClose

ntdll.dll:NtCreateFile

ntdll.dll:NtCreateKey

ntdll.dll:NtDeleteFile

ntdll.dll:NtDeleteKey

ntdll.dll:NtDeleteValueKey

ntdll.dll:NtDuplicateObject

ntdll.dll:NtEnumerateKey

ntdll.dll:NtEnumerateValueKey

ntdll.dll:NtLoadDriver

ntdll.dll:NtOpenFile

ntdll.dll:NtQueryMultipleValueKey

ntdll.dll:NtQueryValueKey

ntdll.dll:NtReadFile

ntdll.dll:NtSetContextThread

ntdll.dll:NtSetInformationFile

ntdll.dll:NtSetValueKey

ntdll.dll:NtUnloadKey

ntdll.dll:NtWriteFile

ntdll.dll:NtWriteVirtualMemory

ntdll.dll:ZwClose

ntdll.dll:ZwCreateFile

ntdll.dll:ZwCreateKey

ntdll.dll:ZwDeleteFile

ntdll.dll:ZwDeleteKey

ntdll.dll:ZwDeleteValueKey

ntdll.dll:ZwDuplicateObject

ntdll.dll:ZwEnumerateKey

ntdll.dll:ZwEnumerateValueKey

ntdll.dll:ZwLoadDriver

ntdll.dll:ZwOpenFile

ntdll.dll:ZwQueryMultipleValueKey

ntdll.dll:ZwQueryValueKey

ntdll.dll:ZwReadFile

ntdll.dll:ZwSetContextThread

ntdll.dll:ZwSetInformationFile

ntdll.dll:ZwSetValueKey

ntdll.dll:ZwUnloadKey

ntdll.dll:ZwWriteFile

ntdll.dll:ZwWriteVirtualMemory

---

user32.dll:AttachThreadInput

user32.dll:BeginDeferWindowPos

user32.dll:CreateAcceleratorTableW

user32.dll:DdeConnect

user32.dll:DispatchMessageA

user32.dll:DispatchMessageW

user32.dll:GetAsyncKeyState

user32.dll:GetKeyState

user32.dll:GetKeyboardState

user32.dll:PostMessageA

user32.dll:PostMessageW

user32.dll:SetClipboardData

user32.dll:SetWinEventHook

user32.dll:SetWindowsHookExA

user32.dll:SetWindowsHookExW

user32.dll:TranslateMessage

---

advapi32.dll:ChangeServiceConfig2A

advapi32.dll:ChangeServiceConfig2W

advapi32.dll:ChangeServiceConfigA

advapi32.dll:ChangeServiceConfigW

advapi32.dll:CloseServiceHandle

advapi32.dll:ControlService

advapi32.dll:CreateServiceA

advapi32.dll:CreateServiceW

advapi32.dll:DeleteService

advapi32.dll:LsaAddAccountRights

advapi32.dll:LsaRemoveAccountRights

advapi32.dll:OpenServiceA

advapi32.dll:OpenServiceW

advapi32.dll:StartServiceA

advapi32.dll:StartServiceW

advapi32.dll:LsaAddAcconutRights

advapi32.dll:LsaRemoveAccountRights

---

(Sockets)

ws2_32.dll:WSAConnect

ws2_32.dll:WSARecv

ws2_32.dll:WSARecvFrom

ws2_32.dll:WSASend

ws2_32.dll:WSASendTo

ws2_32.dll:closesocket

ws2_32.dll:connect

ws2_32.dll:recv

ws2_32.dll:recvfrom

ws2_32.dll:send

ws2_32.dll:sendto

SSDT patching (x86 only)

NtTerminateProcess

NtTerminateThread

NtWriteVirtualMemory

NtUserCreateWindowEx

NtUserDestroyWindow

NtUserMessageCall

NtUserPostMessage

NtUserPostThreadMessage

Binary patching (x86 only, kernel mode*)

NtOpenProcess

NtOpenThread

NtCreateThread

NtCreateProcessEx

NtTerminateProcess

NtTerminateThread

IRP hooking

(XP x86 only)

\FileSystem\ntfs[iRP_MJ_CREATE] --> ShlDrv51.sys

\FileSystem\ntfs[iRP_MJ_SET_INFORMATION] --> ShlDrv51.sys

(All platforms)

\Driver\Serenum[iRP_MJ_WRITE ] --> COMFiltr (anti-dealer)

Исследование работы поведенческого анализатора TruPrevent Protection Technology

Обнаружение Spyware & Keyloggers

Методика

Тестирование выполняется на чистой системе Windows XP SP2. Перед установкой Spyware выполняется обязательная проверка доступных обновлений сигнатурных баз Panda. После установки обновлений выполняется ряд проверок, для того чтобы убедится в работоспособности on-access сканер и модуля TruPrevent.

1. Доступ к файлу eicar.exe (открытие). Panda IS блокирует доступ и сообщает об этом.

2. Запуск тестового приложения Monitor_TestCases.exe (см. далее). Модуль TruPrevent реагирует на активность приложения и сообщает о выполнении потенциально опасных операций.

Тестирование Spyware и выполняется в следующей последовательности:

1. Инсталляция Spyware при включенных модулях on-acces и TruPreventer. Если модуль on-access блокирует инсталляцию, отключаем его на время инсталляции и включаем снова после ее завершения.

2. Запуск notepad.exe. Ввод текста с клавиатуры, копирование через Clipboard, открытие текстовых файлов.

3. Просмотр логов Spyware

4. Посещение сайтов (http и https), требующих авторизации. Ввод login/password.

5. Анализ логов Spyware.

Результаты

Результаты тестирования приведены в нижеследующей таблице. Результаты, помеченные (*), являются неоднозначными, и дополнительные сведения приведены в таблице «Замечания и комментарии».

Test case SpyAgent (6а) Stealth Keylogger (6b) Powered Keylogger (6c) All In One (6d) Spy Lantern (6e)

1. Installation of Spyware Not detected Not detected Not detected* Not detected Detected*

2, 3 Notepad

- keystrokes

- clipboard

- screen

Unprotected

Unprotected

Unprotected

Unprotected

Unprotected

Unprotected

n/a*

Unprotected

Unprotected

Unprotected

Unprotected

Unprotected

Unprotected

4, 5. IE browser

- web history

- traffic data

- keystrokes

- password

- clipboard

- screen

Blocked

Unprotected

Unprotected

Unprotected

Unprotected

Unprotected

Unprotected

n/a

Unprotected*

Blocked

Unprotected

Unprotected

Unprotected

n/a

Unprotected

Unprotected

Unprotected

Unprotected

Unprotected

n/a

Unprotected

Unprotected

Unprotected

Unprotected

Замечания и комментарии

SpyAgent (6a) После инсталляции SpyAgent, процесс TPSrv.exe (Panda IS) аварийно завершается, и все файловые операции блокируются (очень сильно замедляются). Дальнейшее тестирование выполняется после перезагрузки. После перезагрузки также наблюдаются периодические замедления при выполнении файловых операций.

Stealth Keylogger (6b) Перехваченные keystrokes дублируются дважды. В чистой системе функция работает нормально.

Powered Keylogger (6c) После завершения инсталляции Powered Keylogger процесс Explorer завершается модулем DEP (Data Execution Prevention). Также невозможно активизировать модуль просмотра логов. В чистой системе работает нормально.

All In One (6d) Аномалий и конфликтов не обнаружено.

Spy Lantern (6e) При включенном on-access модуле обнаруживает инфекцию в ходе инсталляции. Установка выполнялась при отключенном on-access, который был включен после перезагрузки.

Web content control module (Panda) отключается (не работает) после перезагрузки. Можно посещать любые сайты, запрещенные политикой фильтра.

Обнаружение Rootkits

Rootkit Panda IS State Action

TruPrevent On-access Extract Launch

Hacker Defender (6f) ON ON Detected n/a

ON OFF Not detected Not detected

OFF ON Detected n/a

Vanquish (6g) ON ON Detected n/a

ON OFF Not detected Detected

OFF ON Detected n/a

FU (6h) ON ON Detected n/a

ON OFF Not detected Not detected

OFF ON Detected n/a

Эмулятор поведения spyware (приложение Monitor_TestCases)

Данное приложение не является malware и выполняет циклические попытки доступа к важным системным областям данных, модификация которых характерна для malware. Далее приводится список областей, которые TruPrevent блокирует от модификации.

Files

C:\WINDOWS\SYSTEM32\DRIVERS\ETC\HOSTS

C:\WINDOWS\SMSS.EXE (создание любого файла)

Registry

\REGISTRY\CURUSER\SOFTWARE\MICROSOFT\INTERNET EXPLORER\MAIN\START PAGE

\REGISTRY\MACHINE\SOFTWARE\MICROSOFT\INTERNET EXPLORER\MAIN\START PAGE

\REGISTRY\CURUSER\SOFTWARE\MICROSOFT\INTERNET EXPLORER\MAIN\DEFAULT_PAGE_URL

\REGISTRY\MACHINE\SOFTWARE\MICROSOFT\INTERNET EXPLORER\MAIN\DEFAULT_PAGE_URL

\REGISTRY\CURUSER\SOFTWARE\MICROSOFT\INTERNET EXPLORER\MAIN\LOCAL PAGE

\REGISTRY\CURUSER\SOFTWARE\MICROSOFT\INTERNET EXPLORER\MAIN\SEARCH PAGE

\REGISTRY\MACHINE\SOFTWARE\MICROSOFT\INTERNET EXPLORER\MAIN\SEARCH PAGE

\REGISTRY\CURUSER\SOFTWARE\MICROSOFT\INTERNET EXPLORER\MAIN\SEARCH BAR

\REGISTRY\CURUSER\SOFTWARE\MICROSOFT\INTERNET EXPLORER\MAIN\DEFAULT_SEARCH_URL

\REGISTRY\CURUSER\SOFTWARE\MICROSOFT\INTERNET EXPLORER\SEARCH\CUSTOMIZESEARCH

\REGISTRY\MACHINE\SOFTWARE\MICROSOFT\INTERNET EXPLORER\SEARCH\CUSTOMIZESEARCH

\REGISTRY\MACHINE\SOFTWARE\MICROSOFT\INTERNET EXPLORER\SEARCH\SEARCHASSISTANT

\REGISTRY\MACHINE\SOFTWARE\MICROSOFT\INTERNET EXPLORER\ABOUTURLS\BLANK

\REGISTRY\MACHINE\SOFTWARE\MICROSOFT\INTERNET EXPLORER\ABOUTURLS\DESKTOPITEMNAVIGATIONFAILURE

\REGISTRY\MACHINE\SOFTWARE\MICROSOFT\INTERNET EXPLORER\ABOUTURLS\NAVIGATIONCANCELED

\REGISTRY\MACHINE\SOFTWARE\MICROSOFT\INTERNET EXPLORER\ABOUTURLS\NAVIGATIONFAILURE

\REGISTRY\MACHINE\SOFTWARE\MICROSOFT\INTERNET EXPLORER\ABOUTURLS\OFFLINEINFORMATION

\REGISTRY\MACHINE\SOFTWARE\MICROSOFT\INTERNET EXPLORER\ABOUTURLS\POSTNOTCACHED

\REGISTRY\MACHINE\SOFTWARE\MICROSOFT\WINDOWS NT\CURRENTVERSION\WINLOGON\SHELL

Общие результаты

Area Total test cases Protected Free Failed (protected)

Files 21 2 18 1

Registry 154 20 134 0

Обнаруженные недостатки, аномалии

1. На платформах Vista x64 достаточно просто обойти поведенческий анализатор в User-mode. Например, достаточно в определенном порядке завершить процессы Panda IS для того чтобы обойти все защитные механизмы.

2. На платформах x86 существует возможность обхода защиты с использованием документированного user-mode API. Например, достаточно просто отключить модуль Web Access Control путем восстановления кода соответствующих функций.

3. Драйвера, входящие в состав продукта не проходят IFS тесты из набора HCT.

Совместимость со сторонними продуктами

Product x86 AMD64

Kaspersky Internet Security 2009 Частично, Panda on-access protection работает некорректно

Trend Micro Internet Security Не совместимы, требуется деинсталляция Panda IS2009

ZoneAlarm Security Suite Требует отключения Panda on-access scanner.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
nones
Технический анализ Panda Internet Security 2009

Анализ сам по себе интересен .. респект. Но обсуждается Panda Cloud Anti-virus .. что можете о нем сказать?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      И ещё это: https://www.comss.ru/page.php?id=18330 Это и на работе Образов с Live CD может сказаться ?
    • PR55.RP55
      Тема: https://www.comss.ru/page.php?id=18331    " Ошибка проявляется в том, что при закрытии окна программы с помощью кнопки Закрыть (X) процесс taskmgr.exe не завершается полностью. При повторном открытии Диспетчера задач предыдущий экземпляр продолжает работать в фоне, хотя окно не отображается. В результате со временем накапливаются несколько процессов, что приводит к избыточному потреблению ресурсов системы и снижению производительности... " и это натолкнуло на мыслю. Раз есть такая проблема с taskmgr - то это может повториться с "любой" другой программой... т.е. можно? Реализовать команды: " Обнаружить и завершить все нетипично активные экземпляры Системных процессов\программ".  и " Обнаружить и завершить все нетипично активные экземпляры не Системных...". Такое может быть и с браузерами - например Firefox - если есть две версии программы установленные в разные каталоги и пользователь их запускает - часто бывает неполное завершение. тогда жрёт всё и вся...  
    • Ego Dekker
      Компания ESET (/исэ́т/) ― лидер в области информационной безопасности ― сообщает об обновлении ESET HOME Security Essential и ESET HOME Security Premium, комплексных подписок для защиты устройств домашних пользователей, и ESET Small Business Security, решения для малого бизнеса.

      Среди новинок ― функция восстановления после атак программ-вымогателей, мониторинг микрофона и улучшения безопасности при просмотре веб-сайтов, а также VPN, который предотвращает нежелательное отслеживание, обеспечивая неограниченный доступ к онлайн-контенту. Поскольку мошенничество сегодня является глобальной угрозой для всех пользователей, ESET обеспечивает усовершенствованную защиту от различных мошеннических методов, противодействуя атакам из разных типов источников, включая SMS-сообщения, электронную почту, телефонные звонки, URL-адреса, QR-коды, вредоносные файлы и другие.

      Обновленная платформа ESET HOME также упрощает управление безопасностью, что облегчает пользователям защиту своих семей, а владельцам малого бизнеса позволяет точно отслеживать защищенные устройства, а также устанавливать программы безопасности на все устройства благодаря доступному и понятному интерфейсу. 

      «Как поставщик передовых решений для защиты цифровой жизни, ESET тщательно отслеживает текущую ситуацию с угрозами и соответственно разрабатывает свои решения по кибербезопасности, ― комментирует вице-президент ESET в сегменте домашних пользователей и Интернета вещей. ― Усиленная защита от мошенничества, новая функция восстановления после атак программ-вымогателей и многочисленные усовершенствования безопасности конфиденциальных данных делают продукты ESET для домашних пользователей и малых предприятий мощными комплексными решениями, которые сочетают минимальное влияние на продуктивность и простоту в использовании».

      Решения для домашних устройств и малого бизнеса защищают все основные операционные системы ― Windows, macOS, Android ― и поддерживают разные устройства умного дома. Кроме того, ESET Small Business Security также защищает серверы Windows.

      Основные улучшения для пользователей Windows:

      •    Добавлен VPN (теперь доступно в подписке ESET HOME Security Premium): функция защитит сетевое подключение благодаря анонимному IP-адресу, а безлимитная пропускная способность обеспечит неограниченный доступ к онлайн-контенту. Кроме Windows, VPN также доступен пользователям MacOS, Android и iOS.

      •    Усилена защита конфиденциальных данных (доступно в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security): новый мониторинг микрофона обнаруживает и уведомляет пользователей о несанкционированных попытках доступа к микрофону на устройствах Windows.

      •    Улучшена безопасность при использовании браузера (доступно в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security) для защиты от фишинга, мошенничества и вредоносных веб-сайтов. Эта функция сканирует воспроизводимый HTML-код в браузере, чтобы обнаружить вредоносное содержимое, которое не фиксируется на уровне сети и с помощью «черного» списка URL.

      •    Добавлено восстановление после атак программ-вымогателей (доступно в решении ESET Small Business Security): первоначально разработанная для крупного бизнеса, функция позволяет минимизировать ущерб, вызванный этими угрозами. Как только защита от программ-вымогателей выявляет потенциальную угрозу, функция восстановления после атак немедленно создает резервные копии файлов, а после устранения опасности восстанавливает файлы, эффективно возвращая систему в прежнее состояние. Основные улучшения для пользователей macOS (доступны в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security):

      •    Поддержка macOS 26 (Tahoe) позволяет использовать защиту на текущей версии macOS.

      •    Поддержка HTTPS & HTTP/3 улучшает безопасность пользователей в Интернете.

      •    Управление устройствами контролирует внешние устройства, подключенные к Mac. Функция помогает защитить от вредоносного программного обеспечения и несанкционированной передачи данных, ограничивая доступ к определенным типам или даже отдельным устройствам. Следует отметить, что эти усовершенствования помогут противодействовать постоянно совершенствующимся угрозам с особым акцентом на предотвращение. Компания ESET также считает чрезвычайно важным сочетание кибергигиены с удобной защитой, поскольку действительно эффективная кибербезопасность должна быть простой в настройке и управлении.

      Более подробная информация о многоуровневой защите устройств домашних пользователей и решении для малого бизнеса. Пресс-выпуск.
    • Ego Dekker
      ESET NOD32 Antivirus 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Internet Security 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Smart Security Premium 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Security Ultimate 19.0.11  (Windows 10/11, 64-разрядная)
                                                                                  ● ● ● ●
              Руководство пользователя ESET NOD32 Antivirus 19  (PDF-файл)
              Руководство пользователя ESET Internet Security 19  (PDF-файл)
              Руководство пользователя ESET Smart Security Premium 19  (PDF-файл)
              Руководство пользователя ESET Security Ultimate 19  (PDF-файл)
              
      Полезные ссылки:
      Технологии ESET
      ESET Online Scanner
      Удаление антивирусов других компаний
      Как удалить антивирус 19-й версии полностью?
    • demkd
      ---------------------------------------------------------
       5.0.3
      ---------------------------------------------------------
       o Добавлен новый статус процесса: Критический.
         В старых версиях uVS выгрузка такого процесса приводила к BSOD с кодом: CRITICAL PROCESS DIED.
         Начиная с v5.0.3 такие процессы выгружаются без последствий (если этот процесс не является системным).
         При обнаружении неизвестного процесса с критическим статусом в лог выводится предупреждение и
         файл получается статус "подозрительный".

       o Добавлен новый режим захвата экрана DDAw, который является упрощенным режимом DDAL.
         Отличие от DDAL в том, что передается и отображается лишь содержимое активного окна и
         участки окон высшего уровня перекрывающие это окно (если они есть).
         Данный режим позволяет снизить нагрузку на процессор и канал передачи данных.
         Визуально это выглядит как интеграция окна удаленного приложения в клиентскую систему.
         Для переключения между окнами доступны все горячие клавиши.
         При нажатии Alt+Tab на время удержания клавиши Alt передается весь экран для возможности
         визуального выбора другого окна.
         (!) В этом режиме монитор и рабочий стол выбираются автоматически по расположению активного окна. 
         (!) В этом режиме недоступна эмуляция нажатия Ctrl+Alt+Del.
         (!) В этом режиме недоступно отображение запроса UAC.
         (!) Если нет активного окна то картинка не передается.
         (!) Режим доступен начиная с Windows 8.

       o В окно настройки однократного доступа к удаленному рабочему столу
         добавлен новый флаг "Только для выбранного приложения".
         Если флаг установлен то удаленному пользователю передается лишь содержимое активного  
         окна разрешенного приложения, все остальное он не видит и не может просматривать/управлять 
         окнами других приложений.
         Разрешенным может являться лишь одно приложение. Для выбора приложения необходимо
         активировать любое его окно и нажать горячую клавишу (по умолчанию Alt+Shift+W) указанную в логе uVS.
         Выбор доступен лишь тому кто предоставляет доступ к своему рабочему столу.
         Если удаленному пользователю разрешено управление и он любым способом сменит фокус ввода
         на другое приложение (например нажмет Alt+Tab или закроет приложение) то он немедленно потеряет возможность
         управлять удаленным компьютером до возврата фокуса ввода в окно разрешенного приложения или
         замены разрешенного приложения.

       o Функция запоминания размеров окон для разных мониторов удалена.
         Теперь действуют единые парметры масштабирования.
         Масштабирование стало автоматическим.

       o При подключении к удаленному рабочему столу автоматически определяется активный дисплей
         по окну на переднем плане.

       o В системное меню окна удаленного рабочего стола добавлены пункты:
         o Скрыть/показать элементы управления.
         o Эмулировать нажатие кнопок Ctrl+Alt+Del (кнопка CAD удалена из окна).
       
×