Перейти к содержанию

Recommended Posts

NickXists

В продолжение темы "Cloud Computing или Разворот на 180 градусов" на СекьюреБлоге:

новости от падла антивирус : )

Panda Cloud Antivirus Beta:

http://www.cloudantivirus.com/

Справка

скриншоты интерфейса

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
Installation requirements

Browser: Internet Explorer 6.0 or later.

Я так и знал. Чтобы было что 'защищать'... :)

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu
Я так и знал. Чтобы было что 'защищать'... :)

Paul

просто другие антивирусы не могут работать с ActiveX

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
просто другие антивирусы не могут работать с ActiveX

Да, я всё понимаю... Слишком хорошо понимаю...

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Zilla

У кого какие мнения об этом? Я ща проверяю им комп полностью..) нэт не грузит.. навёл на один вирус, обнаружил, удалил. Залез в события, там этот файл обрабатывался через них, через сек 10 высветило название вируса.. Вообще как "это" работает?)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dashke

Не успел вылечить систему зараженную руткитом BackDoor.Tdss.149. :/

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
Не успел вылечить систему зараженную руткитом BackDoor.Tdss.149

Почему не успел, что помешало? Или помогло?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dashke

А Panda Cloud Antivirus сказал что все чисто и проблем нет. ^_^

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

Dashke

А кто констатировал такую вещь, как руткит BackDoor.Tdss.149? :)

Руткит и бэкдор - это, как бы, разные malware. Один открывает шпингалет, а другой вламывается и делает, что хочет. Облако, даже в виде медведя, таким "ушлым товарищам", уж точно, не помеха.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu
У кого какие мнения об этом? Я ща проверяю им комп полностью..) нэт не грузит.. навёл на один вирус, обнаружил, удалил. Залез в события, там этот файл обрабатывался через них, через сек 10 высветило название вируса.. Вообще как "это" работает?)

А что не понятного то?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dashke

Андрей-001

Извиняюсь. Я в "облаках" ^_^

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
Я в "облаках"

ОК. Мне тоже захотелось. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TANUKI

Забавный молодежный ролик :) Музычка а-ля Тарантино :) Внешность а-ля Windows 7 :)

Только много непонятного для меня. Он не сканирует в режиме реального времени (все файлы и процессы)? Или он сканирует только вэб-трафик+он деманд? Я так понял, поддержка только Эксплорера, но нет Лисы ? :(

Что в нем не хватает, ведь он бесплатен?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
Только много непонятного для меня. Он не сканирует в режиме реального времени (все файлы и процессы)? Или он сканирует только вэб-трафик+он деманд? Я так понял, поддержка только Эксплорера, но нет Лисы ? :(

Что в нем не хватает, ведь он бесплатен?

Надо включить 'Advanced Logging', тогда можно увидеть подробно то, что он делает (или точнее: то, что компания Panda говорит, что он делает). Читаем здесь (вам требуется он-лайн переводчик). Также полезно читать про уже известные проблемы.

Надо сказать: чудо-техника. Он детектил IP-сканнер у одного пользователя как HackTool и удалил на фиг без вопросов (по настройкам задуман был 'карантин' для класса HackTool). По теории теперь (после удаления) этот IP-сканнер должен был быть в Корзине, откуда можно его восстановить,

733b9ab8d411.png

но там его нет, и, если по Тарантино, Доказательства смерти тоже нет. Ошибочка в синхронизации вышла, видимо (на это может влиять качество и/или состояние сети провайдера, например). Хорошо всё-таки, что не системный файл. Юзер теперь на седьмом небе, как вы считаете? Программа исчезла в тучах в неизвестном направлении... Говорю вам - это встроенный риск в данной технологии, бета или релиз, неважно. Туманно это всё. Кинолент класса B.

P.S.: Просьба не начинать про то, что надо Бэк-ап делать, и т.д. - это само по себе сомнительность данной технологии ЗАЩИТЫ данных не отменяет. - улетели же непонятно куда?

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u

Update: системные файлы он тоже умеет грохнуть без возможности восстановления:

http://blog.cloudantivirus.com/2009/04/30/known-issues/ (в самом конце)

Trojan detected Generic Trojan Location: C:\WINDOWS\SYSTEM32\Check.exe 30/04/2009 11:38:56 Deleted

I can’t find the file anymore on my pc…

This site says that the process belongs to my Acer-system (it’s a Acer TravelMate 8104 btw):

P.S.: check.exe = часть агента восстановления самого ноутбука Acer...

Paul

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TANUKI
Надо включить 'Advanced Logging'.

Нет, включать не буду. И устанавливать не буду, хоть и скачал :) Прочитал ваши комментарии и желание экстремальных ощущений, которые может подарить этот продукт отпала сразу же :)

P.S. Любопытно просто, он по задумке авторов должен являться единственным антивирусом в системе или это довесок к системе защиты?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
senyak

Вот почему такие продукты сами решают что делать? Лучше бы они не решали, они это плохо делают.

Ставить такой велик не хочу, систему жалко

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u

Возможно это было сделано для того, чтобы облегчить работу сисадминов в компаниях. Есть обратное сторона, понимаете: если разрешить пользователям (большинство из которых сидят под админ) делать исключения на файлы, то тогда это по ошибке тоже может привести к беде...

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
seevbon

Для пользователей, которым проще использовать автоматизированные технологии защиты вместо изучения и настройки защиты под себя, на первое место выходит показатель, названный лауреатом как "экспертный уровень компании".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rumpel

Может быть вам будет интересно мнение простого юзера, не обремененного параноидальным желанием защититься от всех вирусов. Ведь сами же говорите, что стопроцентной защиты не бывает- так зачем париться? До этого у меня стоял NIS 2008, шедший с диском к материнке и никак не выдававший своего присутствия, стоит, да и ладно. В один прекрасный день при входе в И-нет и запуске браузера, стала отключаться видеокарта. Снес NIS и в качестве замены поставил этого зверя. Пользуюсь уже две недели. Рессурсов ест, действительно мало. Во время сканирования указанной папки, я свободно занимаюсь обычной работой и не чувствую никакого притормаживания. Вирусы находит как с включенным И-нетом, так и без него. Фалы в карантине легко восстанавливаются и никуда не пропадают. При включенном И-нете индикатор работы ненадолго замирает при нахождении вируса, видимо программа обращается к своему некоему облаку. Востанновленные файлы все равно прибивает и это никак не лечится. Печально, что распознает, как вирусы утилиты от уважаемой Nir Sofer, скачанные с оф. сайта (типа невинной Regscan) и пользоваться ими можно только восстановив из карантина. Сканирование папки размером 2.2 гига (Мои документы) с колличеством файлов около 70 тыс. заняло 12 мин, траффика съел 24.09 Кб. Конечно, будь у меня эл. кошельки или подобные данные поставил бы что-нибудь другое. А так пущай стоит, файер все же для меня важнее. Считаю, что главная защита- это не лазить по всяким помойкам. Извините за колличество букоф.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
nones

...

Общее впечатление:

По первым впечатлениям продукт представляет собой сигнатурный AV, дополненный эвристиками. Хорошо детектирует зловредов, которые широко известны и могут в принципе детектироваться сигнатурами. Бессилен против полиморфных зловредов, руткитов и зловредов, которые осуществляют активное противодействие AV. Для пользователя реальной ценности не представляет, т.к. большинство современных и наиболее опасных зловредов как раз осуществляют активное противодействие AV и используют сложные методы для сокрытия своего присутствия, к тому же даже задетектированные зловреды этот AV не всегда способен заблокировать. Продукт представляет намного большую ценность для самой компании, чем для пользователей, т.к. собирает самплы с компьютеров пользователей для последующего анализа на своих серверах. Продукт нельзя использовать как единственное средство защиты (даже если бы он хорошо все детектировал), т.к. он не способен противостоять сетевым атакам, атакам с использованием web-а и почты.

Состав продукта:

- есть on-demand сканирование

- есть on-access сканирование

- есть проактивная защита (видимо эвристики)

- нет web антивируса

- нет почтового антивируса

- нет HIPS-а

- нет firewall-а

- очень слабая самозащита и защита от ликов

Качество детектирования:

- не детектирует практически ничего (в тестах задетектирован был только eicar) при загрузке на компьютер по сети, но потом может задетектировать эти файлы при полной проверке или при попутки запустить на выполнение

- беззащитен перед зловредами, использующими различные способы проникновения в ядро системы

- не детектирует руткиты

- не детектирует полиморфные (т.е. такие, которые невозможно детектировать сигнатурно) зловреды

- хорошо детектирует известное malware (видимо сигнатурами и проактивной защитой)

- после детектирования какого-то зловреда, AV не всегда может помешать его работе (т.е. заблокировать дальнейшее выполнение деструктивных действий)

...

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
todnei

Panda Cloud Antivirus Beta + PC Tools Firewall Plus Free + Threat Fire Free бесплатно идеальное сочетание.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
DeHuC
Panda Cloud Antivirus Beta + PC Tools Firewall Plus Free + Threat Fire Free бесплатно идеальное сочетание.

Имхо, тогда уж лучше Comodo Internet Security :rolleyes: И firewall получше будет, и антивирус вряд ли хуже.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rammstein

Технический анализ Panda Internet Security 2009

Использованные средства и утилиты

1. Microsoft Debugging Tools for Windows

2. Interactive Disassembler Pro (IDA)

3. SaintyCheck tool (http://resplendence.com/sanity)

4. Kernel Detective tool (http://www.softpedia.com/get/System/System-Info/Kernel-Detective.shtml)

5. AVZ (http://z-oleg.com/secur/avz/download.php)

6. Malware (Spyware, Keyloggers, Rootkits)

a. Spytech SpyAgent Stealth Edition 6.40.09 (spyware)

b. Stealth Keylogger 5.0 (spyware)

c. Powered Keylogger 2.3.2.2020 (spyware)

d. All In One Keylogger 3.1(new build)

e. Spy Lantern Keylogger (http://www.spy-lantern.com/)

f. Hacker Defender (rootkit)

g. Vanquish (rootkit)

h. FU (rootkit)

Методы интеграции с ядром операционной системы

Scope x86 AMD64

XP Vista

File operations File-system filters + FS IRP hooking Mini-filters

Registry operations Registry callbacks

Network operations NDIS & TDI filters + user-mode patching

Behavior analysis (TruPrevent) SSDT patching + User-mode patching User-mode patching

Processes activity Notify callbacks + SSDT patching Notify callbacks

Threads activity Notify callbacks + SSDT patching Notify callbacks

Win32 operations SSDT (Shadow) patching + User-mode patching User-mode patching

Перехват kernel-mode (x86)

1. Часть функций в kernel-mode перехватывается путем подмены указателей в таблице SSDT. Адрес функции обработчика находится непосредственно в области кода драйвера.

2. IRP patching выполняется путем подмены адресов обработчиков в IRP_MJ_xxx в структуре DRIVER_OBJECT. Адреса указывают в область кода драйвера, выполняющего перехват.

Перехват user-mode

Перехват выполняется путем модифицирования начальных инструкций кода перехватываемых функций. В точку входа функции вставляется инструкция jmp dword ptr[addr]. Адрес addr находится в динамически выделяемом блоке памяти с атрибутами страничной защиты Execute/Read/Write. Код в памяти выполняет поиск связанной с обработчиком конкретной функции структуры данных и передает управление централизованному обработчику в DLL.

TruPrevent protection technology

Модуль поведенческого анализатора TruPrevent реализован с помощью перехватов ряда функций в контексте процессов user-mode (основная часть). На платформах x86 дополнительно используется перехват сервисов SSDT, а также бинарный перехват функций ядра. На платформах AMD64 перехват функций в ядре не используется. Список перехватываемых функций приведен ниже.

User-mode patching (x86/AMD64)

---

kernel32.dll:CopyFileExW

kernel32.dll:CreateFileMappingW

kernel32.dll:CreateRemoteThread

kernel32.dll:MoveFileWithProgressW

kernel32.dll:TerminateProcess

kernel32.dll:LoadLibrary

kernel32.dll:TerminateProcess

kernel32.dll:CreateFileMapping

kernel32.dll:MapViewOfFileEx

kernel32.dll:CreateRemoteThread

---

ntdll.dll:NtClose

ntdll.dll:NtCreateFile

ntdll.dll:NtCreateKey

ntdll.dll:NtDeleteFile

ntdll.dll:NtDeleteKey

ntdll.dll:NtDeleteValueKey

ntdll.dll:NtDuplicateObject

ntdll.dll:NtEnumerateKey

ntdll.dll:NtEnumerateValueKey

ntdll.dll:NtLoadDriver

ntdll.dll:NtOpenFile

ntdll.dll:NtQueryMultipleValueKey

ntdll.dll:NtQueryValueKey

ntdll.dll:NtReadFile

ntdll.dll:NtSetContextThread

ntdll.dll:NtSetInformationFile

ntdll.dll:NtSetValueKey

ntdll.dll:NtUnloadKey

ntdll.dll:NtWriteFile

ntdll.dll:NtWriteVirtualMemory

ntdll.dll:ZwClose

ntdll.dll:ZwCreateFile

ntdll.dll:ZwCreateKey

ntdll.dll:ZwDeleteFile

ntdll.dll:ZwDeleteKey

ntdll.dll:ZwDeleteValueKey

ntdll.dll:ZwDuplicateObject

ntdll.dll:ZwEnumerateKey

ntdll.dll:ZwEnumerateValueKey

ntdll.dll:ZwLoadDriver

ntdll.dll:ZwOpenFile

ntdll.dll:ZwQueryMultipleValueKey

ntdll.dll:ZwQueryValueKey

ntdll.dll:ZwReadFile

ntdll.dll:ZwSetContextThread

ntdll.dll:ZwSetInformationFile

ntdll.dll:ZwSetValueKey

ntdll.dll:ZwUnloadKey

ntdll.dll:ZwWriteFile

ntdll.dll:ZwWriteVirtualMemory

---

user32.dll:AttachThreadInput

user32.dll:BeginDeferWindowPos

user32.dll:CreateAcceleratorTableW

user32.dll:DdeConnect

user32.dll:DispatchMessageA

user32.dll:DispatchMessageW

user32.dll:GetAsyncKeyState

user32.dll:GetKeyState

user32.dll:GetKeyboardState

user32.dll:PostMessageA

user32.dll:PostMessageW

user32.dll:SetClipboardData

user32.dll:SetWinEventHook

user32.dll:SetWindowsHookExA

user32.dll:SetWindowsHookExW

user32.dll:TranslateMessage

---

advapi32.dll:ChangeServiceConfig2A

advapi32.dll:ChangeServiceConfig2W

advapi32.dll:ChangeServiceConfigA

advapi32.dll:ChangeServiceConfigW

advapi32.dll:CloseServiceHandle

advapi32.dll:ControlService

advapi32.dll:CreateServiceA

advapi32.dll:CreateServiceW

advapi32.dll:DeleteService

advapi32.dll:LsaAddAccountRights

advapi32.dll:LsaRemoveAccountRights

advapi32.dll:OpenServiceA

advapi32.dll:OpenServiceW

advapi32.dll:StartServiceA

advapi32.dll:StartServiceW

advapi32.dll:LsaAddAcconutRights

advapi32.dll:LsaRemoveAccountRights

---

(Sockets)

ws2_32.dll:WSAConnect

ws2_32.dll:WSARecv

ws2_32.dll:WSARecvFrom

ws2_32.dll:WSASend

ws2_32.dll:WSASendTo

ws2_32.dll:closesocket

ws2_32.dll:connect

ws2_32.dll:recv

ws2_32.dll:recvfrom

ws2_32.dll:send

ws2_32.dll:sendto

SSDT patching (x86 only)

NtTerminateProcess

NtTerminateThread

NtWriteVirtualMemory

NtUserCreateWindowEx

NtUserDestroyWindow

NtUserMessageCall

NtUserPostMessage

NtUserPostThreadMessage

Binary patching (x86 only, kernel mode*)

NtOpenProcess

NtOpenThread

NtCreateThread

NtCreateProcessEx

NtTerminateProcess

NtTerminateThread

IRP hooking

(XP x86 only)

\FileSystem\ntfs[iRP_MJ_CREATE] --> ShlDrv51.sys

\FileSystem\ntfs[iRP_MJ_SET_INFORMATION] --> ShlDrv51.sys

(All platforms)

\Driver\Serenum[iRP_MJ_WRITE ] --> COMFiltr (anti-dealer)

Исследование работы поведенческого анализатора TruPrevent Protection Technology

Обнаружение Spyware & Keyloggers

Методика

Тестирование выполняется на чистой системе Windows XP SP2. Перед установкой Spyware выполняется обязательная проверка доступных обновлений сигнатурных баз Panda. После установки обновлений выполняется ряд проверок, для того чтобы убедится в работоспособности on-access сканер и модуля TruPrevent.

1. Доступ к файлу eicar.exe (открытие). Panda IS блокирует доступ и сообщает об этом.

2. Запуск тестового приложения Monitor_TestCases.exe (см. далее). Модуль TruPrevent реагирует на активность приложения и сообщает о выполнении потенциально опасных операций.

Тестирование Spyware и выполняется в следующей последовательности:

1. Инсталляция Spyware при включенных модулях on-acces и TruPreventer. Если модуль on-access блокирует инсталляцию, отключаем его на время инсталляции и включаем снова после ее завершения.

2. Запуск notepad.exe. Ввод текста с клавиатуры, копирование через Clipboard, открытие текстовых файлов.

3. Просмотр логов Spyware

4. Посещение сайтов (http и https), требующих авторизации. Ввод login/password.

5. Анализ логов Spyware.

Результаты

Результаты тестирования приведены в нижеследующей таблице. Результаты, помеченные (*), являются неоднозначными, и дополнительные сведения приведены в таблице «Замечания и комментарии».

Test case SpyAgent (6а) Stealth Keylogger (6b) Powered Keylogger (6c) All In One (6d) Spy Lantern (6e)

1. Installation of Spyware Not detected Not detected Not detected* Not detected Detected*

2, 3 Notepad

- keystrokes

- clipboard

- screen

Unprotected

Unprotected

Unprotected

Unprotected

Unprotected

Unprotected

n/a*

Unprotected

Unprotected

Unprotected

Unprotected

Unprotected

Unprotected

4, 5. IE browser

- web history

- traffic data

- keystrokes

- password

- clipboard

- screen

Blocked

Unprotected

Unprotected

Unprotected

Unprotected

Unprotected

Unprotected

n/a

Unprotected*

Blocked

Unprotected

Unprotected

Unprotected

n/a

Unprotected

Unprotected

Unprotected

Unprotected

Unprotected

n/a

Unprotected

Unprotected

Unprotected

Unprotected

Замечания и комментарии

SpyAgent (6a) После инсталляции SpyAgent, процесс TPSrv.exe (Panda IS) аварийно завершается, и все файловые операции блокируются (очень сильно замедляются). Дальнейшее тестирование выполняется после перезагрузки. После перезагрузки также наблюдаются периодические замедления при выполнении файловых операций.

Stealth Keylogger (6b) Перехваченные keystrokes дублируются дважды. В чистой системе функция работает нормально.

Powered Keylogger (6c) После завершения инсталляции Powered Keylogger процесс Explorer завершается модулем DEP (Data Execution Prevention). Также невозможно активизировать модуль просмотра логов. В чистой системе работает нормально.

All In One (6d) Аномалий и конфликтов не обнаружено.

Spy Lantern (6e) При включенном on-access модуле обнаруживает инфекцию в ходе инсталляции. Установка выполнялась при отключенном on-access, который был включен после перезагрузки.

Web content control module (Panda) отключается (не работает) после перезагрузки. Можно посещать любые сайты, запрещенные политикой фильтра.

Обнаружение Rootkits

Rootkit Panda IS State Action

TruPrevent On-access Extract Launch

Hacker Defender (6f) ON ON Detected n/a

ON OFF Not detected Not detected

OFF ON Detected n/a

Vanquish (6g) ON ON Detected n/a

ON OFF Not detected Detected

OFF ON Detected n/a

FU (6h) ON ON Detected n/a

ON OFF Not detected Not detected

OFF ON Detected n/a

Эмулятор поведения spyware (приложение Monitor_TestCases)

Данное приложение не является malware и выполняет циклические попытки доступа к важным системным областям данных, модификация которых характерна для malware. Далее приводится список областей, которые TruPrevent блокирует от модификации.

Files

C:\WINDOWS\SYSTEM32\DRIVERS\ETC\HOSTS

C:\WINDOWS\SMSS.EXE (создание любого файла)

Registry

\REGISTRY\CURUSER\SOFTWARE\MICROSOFT\INTERNET EXPLORER\MAIN\START PAGE

\REGISTRY\MACHINE\SOFTWARE\MICROSOFT\INTERNET EXPLORER\MAIN\START PAGE

\REGISTRY\CURUSER\SOFTWARE\MICROSOFT\INTERNET EXPLORER\MAIN\DEFAULT_PAGE_URL

\REGISTRY\MACHINE\SOFTWARE\MICROSOFT\INTERNET EXPLORER\MAIN\DEFAULT_PAGE_URL

\REGISTRY\CURUSER\SOFTWARE\MICROSOFT\INTERNET EXPLORER\MAIN\LOCAL PAGE

\REGISTRY\CURUSER\SOFTWARE\MICROSOFT\INTERNET EXPLORER\MAIN\SEARCH PAGE

\REGISTRY\MACHINE\SOFTWARE\MICROSOFT\INTERNET EXPLORER\MAIN\SEARCH PAGE

\REGISTRY\CURUSER\SOFTWARE\MICROSOFT\INTERNET EXPLORER\MAIN\SEARCH BAR

\REGISTRY\CURUSER\SOFTWARE\MICROSOFT\INTERNET EXPLORER\MAIN\DEFAULT_SEARCH_URL

\REGISTRY\CURUSER\SOFTWARE\MICROSOFT\INTERNET EXPLORER\SEARCH\CUSTOMIZESEARCH

\REGISTRY\MACHINE\SOFTWARE\MICROSOFT\INTERNET EXPLORER\SEARCH\CUSTOMIZESEARCH

\REGISTRY\MACHINE\SOFTWARE\MICROSOFT\INTERNET EXPLORER\SEARCH\SEARCHASSISTANT

\REGISTRY\MACHINE\SOFTWARE\MICROSOFT\INTERNET EXPLORER\ABOUTURLS\BLANK

\REGISTRY\MACHINE\SOFTWARE\MICROSOFT\INTERNET EXPLORER\ABOUTURLS\DESKTOPITEMNAVIGATIONFAILURE

\REGISTRY\MACHINE\SOFTWARE\MICROSOFT\INTERNET EXPLORER\ABOUTURLS\NAVIGATIONCANCELED

\REGISTRY\MACHINE\SOFTWARE\MICROSOFT\INTERNET EXPLORER\ABOUTURLS\NAVIGATIONFAILURE

\REGISTRY\MACHINE\SOFTWARE\MICROSOFT\INTERNET EXPLORER\ABOUTURLS\OFFLINEINFORMATION

\REGISTRY\MACHINE\SOFTWARE\MICROSOFT\INTERNET EXPLORER\ABOUTURLS\POSTNOTCACHED

\REGISTRY\MACHINE\SOFTWARE\MICROSOFT\WINDOWS NT\CURRENTVERSION\WINLOGON\SHELL

Общие результаты

Area Total test cases Protected Free Failed (protected)

Files 21 2 18 1

Registry 154 20 134 0

Обнаруженные недостатки, аномалии

1. На платформах Vista x64 достаточно просто обойти поведенческий анализатор в User-mode. Например, достаточно в определенном порядке завершить процессы Panda IS для того чтобы обойти все защитные механизмы.

2. На платформах x86 существует возможность обхода защиты с использованием документированного user-mode API. Например, достаточно просто отключить модуль Web Access Control путем восстановления кода соответствующих функций.

3. Драйвера, входящие в состав продукта не проходят IFS тесты из набора HCT.

Совместимость со сторонними продуктами

Product x86 AMD64

Kaspersky Internet Security 2009 Частично, Panda on-access protection работает некорректно

Trend Micro Internet Security Не совместимы, требуется деинсталляция Panda IS2009

ZoneAlarm Security Suite Требует отключения Panda on-access scanner.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
nones
Технический анализ Panda Internet Security 2009

Анализ сам по себе интересен .. респект. Но обсуждается Panda Cloud Anti-virus .. что можете о нем сказать?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
    • ArktiTig
      Арктика - северная полярная область Земли, включающая окраины материков Евразии и Северной Америки, почти весь Северный Ледовитый океан с островами и прилегающие к нему части Атлантического и Тихого океанов. Название её происходит от греческого слова arctos (медведь) и связано со звёздами: Полярная звезда, находящаяся почти точно в зените над Северным полюсом, принадлежит к созвездию Малая Медведица.
    • ArktiTig
      Арктика - северная полярная область Земли, включающая окраины материков Евразии и Северной Америки, почти весь Северный Ледовитый океан с островами и прилегающие к нему части Атлантического и Тихого океанов. Название её происходит от греческого слова arctos (медведь) и связано со звёздами: Полярная звезда, находящаяся почти точно в зените над Северным полюсом, принадлежит к созвездию Малая Медведица.
    • PR55.RP55
      .xml  файлы taskschd.msc Могут быть подписаны  цифровой подписью. Думаю будет нелишним, если uVS будет это фиксировать. т.е. проверять не только подпись целевого файла, но и подпись самого файла\задачи. и писать в ИНфО .  
    • demkd
      ---------------------------------------------------------
       4.15.2
      ---------------------------------------------------------
       o Исправлена ошибка при работе с образом автозапуска.
         Для некоторых процессов команда unload не добавлялась в скрипт при нажатии кнопки "принять изменения".  o Добавлена плашка окна на таскбаре для окна удаленного рабочего стола.
         (при работе с удаленной системой) -----------------------------------------------------------
      Есть проблема с локализацией глюка в редких случаях приводящему к аварийному завершению uVS при активном флаге "Проверять весь HKCR".
      На основе дампов его найти не получается, нужна копия реестра системы с такой проблемой, если кому-то попадется такая проблема, то присылайте архив с копией реестра системы мне на почту.  
×