Перейти к содержанию
spw

Реальный тест на эвристику "антивирусов"

Recommended Posts

Васька
1. Флудите, не понимая сути (не первый раз)

2. Вам помог Outpost, а не Avira

Да это Вы в этой теме только и делаете что флудите. Я бы еще понял если бы это был здоровый дружеский юмор... но похоже Вы серьезно уперлись лбом в Авиру и пытаетесь ее сдвинуть :lol: Вы оскорбляете и компанию и пользователей.

Можно подумать мы пользователи Авиры такие вот глуповатые недоумки... актитесь на себя посмотрите. Вы напоминаете известный персонах из "Слон и моська" :P

Я пользовался многими известными антивирусами - у каждого из них есть свои преимущества и свои недостатки с глюками. Каждый пользуется тем что ему нравится. И мне никогда даже в голову не приходило бегать за кем-то и доказывать что у него антивирус плохой... я психически здоровый человек и не фанатик! Если человеку нравится то пусть себе пользуется на здоровье.

Так что мне не понятно почему Вы бегаете за продуктом которым не пользуетесь и пытаетесь его укусить.

Вам что делать нечего? Или у Вас мания? :mellow:

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
Симптомы заражения вирусом conficker:

Автоматически сбрасываются настройки учетной записи.

Блокируются службы Microsoft Windows: автоматическое обновление, Background Intelligent Transfer Service (BITS), Windows Defender и отчеты об ошибках.

Контроллер домена медленно реагирует на запросы клиента.

Необычно загруженный трафик локальной сети.

Вебсайты с антивирусным ПО становятся недоступными.

Что из этого может заметить не гик, а рядовой пользователь, ну вот, моя мама или жена? При том что про сброс настроек учетной записи, это что-то такое вообще расплывчатое и что за этим стоит - непонятно. Кстати, Дефендер по умолчанию есть в Висте и выше, а какая ОС на тот момент занимала лидирующее положение?

Про контроллер домена особо понравилось :)

Да, пользователи Авиры настолько тупые, что не смогли бы заметить симпотмы заражения: smile.gif

Понимаешь, большая часть здешних форумчан - это гики, есть еще несколько экспертов. Наверняка ни один из постоянных не заражался kido и это объяснимо, но мыслить нужно глобальнее.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Nike
2. Вам помог Outpost, а не Avira

вам ведь дали ссылку на форум авиры в период заражения пользователей ЛК и других продуктов KIDO.

сюда можно включить: установленные обновления, отключенный автозапуск.

спасибо, кэп.

однако заражение было не у нас. а другие продукты даже не потрудились обеспечить составленный вами список.

и судя по всему, таки эта угроза бралась высоким уровнем эвристики авиры, причем той самой эвристикой, которая так усердно оскорбляется в этой самой теме, как не странно, но от пользователей одного и того же продукта.

Вы оскорбляете и компанию и пользователей.

у меня много знакомых использовало продукты ЛК. но как правило, все решалось баннерами с непристойным содержанием, после чего ко мне идут звонки на сотовый за помощью. после его деативации, на закуску, я даю ссылки на этот форум с парой неадекватных выплесков от сотрудников ЛК в сторону конкурентов. люди меняют свое отношение к этому продукту моментально.

то есть господа (ну вы знаете кому я), продолжайте и дальше поливать грязью другие продукты (в том числе иногда заходить в репутацию к адекватным людям). это очень помогает открыть глаза нормальным людям, у которых еще осталась хоть капля совести и адекватности.

  • Upvote 5
  • Downvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
а про конфиденциальность продуктов ЛК просто смысла нет поднимать.

Во-первых совсем не в тему, во-вторых какой-то грязный намек.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ak_
Понимаешь, большая часть здешних форумчан - это гики, есть еще несколько экспертов. Наверняка ни один из постоянных не заражался kido и это объяснимо, но мыслить нужно глобальнее.

А если брать статистику обращений за помощью на virusinfo? Я припоминаю только несколько моментов, когда обращались пользователи бесплатной версии Авиры с жалобами на то, что антивирус постоянно ругается на файлы, которые создаются на диске. Причём вердикт был - TR/Crypt.XPACK.Gen - т.е. групповой детект. Результат анализа зараженных файлов показал, что это kido. Совет хелперов - установить обновления Windows. Т.е. антивирус заражение видел и удалял в момент создания файла на диске, но препятствовать ему не мог, поскольку WebGuard в бесплатной версии отсутствует и дыры в системе открыты.

http://www.securelist.com/ru/descriptions/6324806 :

Net-Worm.Win32.Kido.ih («Лаборатория Касперского») также известен как:

Worm.Win32.AutoRun.zfe («Лаборатория Касперского»),

Virus: W32/Conficker.worm.gen.a (McAfee)

Mal/Conficker-A (Sophos)

Worm.Kido-220 (ClamAV)

Trojan.Agent-71228 (ClamAV)

W32/Conficker.C.worm (Panda)

W32/Conficker.B.worm (Panda)

W32/Conficker!Generic (FPROT)

Worm:Win32/Conficker.B (MS(OneCare))

Worm:Win32/Conficker.gen!B (MS(OneCare))

Win32.HLLW.Shadow.based (DrWeb)

Win32/Conficker.AL worm (Nod32)

Win32/Conficker.AA worm (Nod32)

Win32.Worm.Downadup.Gen (BitDef7)

Trojan.Conficker.Gen!Pac (VirusBuster)

Win32:Rootkit-gen [Rtk] (AVAST)

Win32:Confi [Wrm] (AVAST)

Trojan-Downloader.Win32.Kido (Ikarus)

Net-Worm.Win32.Kido (Ikarus)

Dropper.Generic.AFNC (AVG)

Agent.ASSR (AVG)

TR/Crypt.XPACK.Gen (AVIRA)

WORM/Conficker.Y.16 (AVIRA)

Trojan Horse (NAV)

W32.Downadup.B (NAV)

W32/Conficker.AY (Norman)

Conficker.HQ (Norman)

Net-Worm.Win32.Kido.ih [AVP] (FSecure)

WORM_DOWNAD.AD (TrendMicro)

Worm.Win32.Downad.Gen (v) (Sunbelt)

Worm.Win32.Downadup.gen!C (v) (Sunbelt)

Trojan.Conficker.Gen!Pac (VirusBusterBeta)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Юрий Паршин
Причём вердикт был - TR/Crypt.XPACK.Gen - т.е. групповой детект.

А Вы в курсе, что этим г-детектом Avira фолсит на кучу ЛК-шных утилит (видимо факт упаковки - повод для детекта)? Я отправлял недавно 20 штук, чтобы поправили - ответа нет до сих пор.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
А Вы в курсе, что этим г-детектом Avira фолсит на кучу ЛК-шных утилит (видимо факт упаковки - повод для детекта)? Я отправлял недавно 20 штук, чтобы поправили - ответа нет до сих пор.

тоже отправлял в вирлаб авиры пару чистых файлов, на которые был детект по упаковщику . ответ: детект не снимут, т.к. этим упаковщиком обрабатывают многих новых вредоносов. :mellow:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ak_
А Вы в курсе, что этим г-детектом Avira фолсит на кучу ЛК-шных утилит (видимо факт упаковки - повод для детекта)? Я отправлял недавно 20 штук, чтобы поправили - ответа нет до сих пор.

В курсе. Опять же возвращаемся к приоритетам: или заражение kido (и не только), или фолсы на утилиты ЛК. Тут уж каждый сам решает, что ему важнее. :)

А цифровую подпись сделать не пробовали? Может поможет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Юрий Паршин
А цифровую подпись сделать не пробовали? Может поможет.

Не поверите, но на всех утилитах была валидная цифровая подпись.

П.С. TrendMicro тоже фолсили на наш пакер, но после отправки им письма фолсы поправили буквально через 5 часов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Nike
этим г-детектом Avira фолсит на кучу ЛК-шных утилит

а кому-то из пользователей авиры уж очень нужны эти "г"-утилиты?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Юрий Паршин
а кому-то из пользователей авиры уж очень нужны эти "г"-утилиты?

Еще как нужны, раз пишут и жалуются.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Nike
Еще как нужны, раз пишут и жалуются.

пишут и жалуются в 99% случаев пользователи ЛК в данной теме. или у вас есть статистика о кол-ве писем с пометкой "FALSE" аналитикам Avira с данным фолсом? (причем желательно знать антивирус отправителей, дабы все встало на свои места).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Юрий Паршин
пишут и жалуются в 99% случаев пользователи ЛК в данной теме. или у вас есть статистика о кол-ве писем с пометкой "FALSE" аналитикам Avira с данным фолсом? (причем желательно знать антивирус отправителей, дабы все встало на свои места).

Речь о том, что пользователи авиры пишут нам, что их продукт фолсит. Просят нас же объяснить, почему так.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Nike
пользователи авиры пишут нам, что их продукт фолсит.

и как часто пишут? есть статистика какая-нибудь?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Юрий Паршин
и как часто пишут? есть статистика какая-нибудь?

Сколько всего раз писали, сходу не скажу. Лично ко мне за все время обращались по этому поводу около десятка раз (письма на newvirus, личка на форумах).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Nike
Сколько всего раз писали, сходу не скажу.

мы не торопимся, подождем :)

ко мне за все время обращались по этому поводу около десятка раз

вы же аналитик. вполне небольшое количество.

ко мне, например, только за сегодня, как к пользователю примерно столько же раз обращались с вопросами о KIS, не смотря на то, что есть форум в конце концов. :)

вопросы мелкие, однако факт остается фактом.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ak_

Вопрос:

А Вы в курсе, что этим г-детектом Avira фолсит на кучу ЛК-шных утилит (видимо факт упаковки - повод для детекта)? Я отправлял недавно 20 штук, чтобы поправили - ответа нет до сих пор.

Ответ:

Давайте считать технологию "ущербной", если фолсов IRL будет больше, чем корректных срабатываний. :)

Может на этом и остановимся? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Давайте :)

Все легитимные упакованные программы становятся объектом фолса. Чудненько %)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Nike
Все легитимные упакованные программы становятся объектом фолса. Чудненько %)

и вы туда же.

не все, а те, которые авира считает подозрительными. ;)

ждем статистику запросов пользователей по отношению к утилитам ЛК от Юрия.

может быть все не так уж и плохо.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
а кому-то из пользователей авиры уж очень нужны эти "г"-утилиты?

А давно Авира научилась лечить ВСЕ ныне известные версии TDSS? :D Вот поэтому и нужны бедным юзерам Авиры утлиты ЛК или лечилка от Dr.Web....

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Nike
А давно Авира научилась лечить ВСЕ ныне известные версии TDSS?

а давно авира детектит kaspersky avp tool/Virus Removal Tool? да и в конце концов cureIT?

кстати, которые за все время на моем ПК ничего опасного не находили.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Nike

Вы хоть понимаете о каких утилитах речь идет? Можете не отвечать - т.к. не понимаете.

Специально для Вас: http://support.kaspersky.com/viruses/solutions?qid=208280684

Прежде чем что то писать, разберитесь о чем речь идет....

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Юрий Паршин
ждем статистику запросов пользователей по отношению к утилитам ЛК от Юрия.

может быть все не так уж и плохо.

Так я уже ее вам назвал (то, что прошло через меня). Общее количество (запросы на newvirus, личные сообщения сотрудникам на форуме) все равно не посчитать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Nike
Специально для Вас

35c486953d30.jpg

то есть эту утилиту авира детектить должна?

Общее количество (запросы на newvirus, личные сообщения сотрудникам на форуме) все равно не посчитать.

в таком случае это капля в море.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
то есть эту утилиту авира детектить должна?

О чудо, сняли детект. Видимо решили поработать на благо своих же пользователей..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Гость
Эта тема закрыта для публикации ответов.

  • Сообщения

    • demkd
      Иногда спрашивают, как загрузиться в командную строку без диска, я постоянно забывают дополнить Общий FAQ.
      И вот наконец-то я про это вспомнил:
      Q: Как запустить uVS с командной строки Windows без использования загрузочного диска/флешки для работы с НЕактивной системой.
         (!) Для текущей версии uVS работа с командной строки доступна только для 32-х битных систем. (что бы работало в x64 системах, нужно делать uVS x64 и это запланировано).
         1. Если у вас Windows 8 и старше, то запустите start.exe и нажмите кнопку "Перезагрузить систему в меню дополнительных параметров загрузки".
         2. Далее в меню "Поиск и устранение неисправностей->Дополнительные параметры->Командная строка"
         3. Выберите админскую учетную запись и введите для нее пароль.
         4. Запустите start.exe из каталога uVS с командной строки.
            (!) Обычно система расположена на диске D.
                Например: uVS лежит в каталоге С:\uvs (в командной строке это будет D:\uvs)
                Для запуска uVS необходимо последовательно набрать 3 команды, завершая каждую нажатием клавиши Enter.
                1. d:
                2. cd d:\uvs
                3. start.exe
         5. Выбрать каталог Windows (обычно D:\Windows).
         Если у вас Windows 7 и младше, то в меню вы можете попасть только нажав F8 при перезагрузке системы
         (!) Использовать msconfig для этого не рекомендуется, система может не загрузиться после его использования.
         Для младших систем доступен только безопасный режим с поддержкой командной строки, т.е. система будет активна.
       
    • demkd
      ---------------------------------------------------------
       4.15.5
      ---------------------------------------------------------
       o Обновлена функция трансляции переменных окружения USERPROFILE, HOMEPATH, LOCALAPPDATA, APPDATA.
         Значения этих переменных теперь зависят от того где физически находится lnk файл.
         Теперь с разбором lnk файлов будет меньше проблем, но я все же рекомендую удалять ссылки
         на отсутствующие объекты только под текущем пользователем.

       o Исправлена функция разбора путей не содержащих букву диска.

       o Исправлена функция разбора аргументов rundll32.

       o Обновлен start.exe.
         o Обновлен интерфейс.
         o Изменена кнопка по умолчанию, теперь это "запуск под текущим пользователем".
         o Исправлена ошибка: при определенных параметрах повторный запуск uVS в режиме "до запуска эксплорера" был невозможен.
         
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 17.1.13.
    • demkd
      ---------------------------------------------------------
       4.15.4
      ---------------------------------------------------------
       o Обновлен интерфейс.

       o Из Ф портировано окно "История запуска процессов" для комфортного распутывания цепочек запуска и взаимодействия
         процессов с задачами.
         Доступ к окну можно получить через меню "Дополнительно->История процессов и задач".
         В первом списке отображается история запуска процессов с момента старта системы (по данным журнала Windows).
         В списке доступен фильтрующий поиск по имени, PID и фильтрация по родительскому процессу (см. контекстное меню).
         В нижнем списке отображается история воздействия процессов на задачи с момента запуска системы, а если установлен
         фильтр родительского процесса то отображаются лишь те задачи с которым взаимодействовал родительский процесс.
         (!) История доступна лишь при активном отслеживании процессов и задач (Твик #39).
         (!) История не доступна для неактивных систем.

       o Обновлен формат образа автозапуска, образы созданные v4.15.4 не будут читаться старыми версиями uVS.
         Добавлено:
          o Мгновенный срез активности процессов на момент завершения создания образа (Запустить->Просмотр активности процессов [Alt+D])
          o История процессов и задач (Дополнительно->История процессов и задач)
            (!) История доступна лишь при активном отслеживании процессов и задач (Твик #39).
          o Защита образа от повреждений.

       o Утилита cmpimg обновлена до версии 1.04 для поддержки нового формата образов автозапуска.

       o Утилита uvs_snd обновлена до версии 1.05 для поддержки нового формата образов автозапуска.

       o Теперь при подключении к удаленной системе всегда запускается "v" версия uVS, если клиентская система не младше Vista.
         На удаленной системе всегда запускается обычная версия uVS для совместимости с системами младше Vista.

       o Исправлена ошибка отображения имени процесса при работе под Win2k в окне "Активность процессов".
         (!) Английская версия uVS НЕ_совместима с Win2k, с Win2k работает только русская версия.

       o Исправлена ошибка разбора состояния TCPIPv6 соединений.
       
    • demkd
      Если пишет что файлов нет то так оно и есть, по пути в принципе видно, что их там точно быть не может.
      Проблема же в том что при запуске под SYSTEM, API windows не способен правильно разбирать некоторые ярлыки, где не указан абсолютный путь, такие ярлыки меняют цель в зависимости от того под каким пользователем работает конкретный процесс, зачем это сделал microsoft для меня загадка.
      Единственное решение - это написать api для разбора любых ярлыков с нуля и добавить еще нехилую надстройку для анализа относительных путей в них, но это довольно сложная задача и на данный момент реализована лишь в малой части и скорее всего никогда не будет реализована на 100%.
      Потому если хочется удалить ссылки на отсутствующие объекты имеющие ярлыки то нужно запускаться под текущим пользователем, проблем будет меньше... если пользователь один Все системные файлы имеют внешнюю эцп и вполне определенные имена.
×