Реальный тест на эвристику "антивирусов" - Страница 12 - Свободное общение - Форумы Anti-Malware.ru Перейти к содержанию
spw

Реальный тест на эвристику "антивирусов"

Recommended Posts

Васька
1. Флудите, не понимая сути (не первый раз)

2. Вам помог Outpost, а не Avira

Да это Вы в этой теме только и делаете что флудите. Я бы еще понял если бы это был здоровый дружеский юмор... но похоже Вы серьезно уперлись лбом в Авиру и пытаетесь ее сдвинуть :lol: Вы оскорбляете и компанию и пользователей.

Можно подумать мы пользователи Авиры такие вот глуповатые недоумки... актитесь на себя посмотрите. Вы напоминаете известный персонах из "Слон и моська" :P

Я пользовался многими известными антивирусами - у каждого из них есть свои преимущества и свои недостатки с глюками. Каждый пользуется тем что ему нравится. И мне никогда даже в голову не приходило бегать за кем-то и доказывать что у него антивирус плохой... я психически здоровый человек и не фанатик! Если человеку нравится то пусть себе пользуется на здоровье.

Так что мне не понятно почему Вы бегаете за продуктом которым не пользуетесь и пытаетесь его укусить.

Вам что делать нечего? Или у Вас мания? :mellow:

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
Симптомы заражения вирусом conficker:

Автоматически сбрасываются настройки учетной записи.

Блокируются службы Microsoft Windows: автоматическое обновление, Background Intelligent Transfer Service (BITS), Windows Defender и отчеты об ошибках.

Контроллер домена медленно реагирует на запросы клиента.

Необычно загруженный трафик локальной сети.

Вебсайты с антивирусным ПО становятся недоступными.

Что из этого может заметить не гик, а рядовой пользователь, ну вот, моя мама или жена? При том что про сброс настроек учетной записи, это что-то такое вообще расплывчатое и что за этим стоит - непонятно. Кстати, Дефендер по умолчанию есть в Висте и выше, а какая ОС на тот момент занимала лидирующее положение?

Про контроллер домена особо понравилось :)

Да, пользователи Авиры настолько тупые, что не смогли бы заметить симпотмы заражения: smile.gif

Понимаешь, большая часть здешних форумчан - это гики, есть еще несколько экспертов. Наверняка ни один из постоянных не заражался kido и это объяснимо, но мыслить нужно глобальнее.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Nike
2. Вам помог Outpost, а не Avira

вам ведь дали ссылку на форум авиры в период заражения пользователей ЛК и других продуктов KIDO.

сюда можно включить: установленные обновления, отключенный автозапуск.

спасибо, кэп.

однако заражение было не у нас. а другие продукты даже не потрудились обеспечить составленный вами список.

и судя по всему, таки эта угроза бралась высоким уровнем эвристики авиры, причем той самой эвристикой, которая так усердно оскорбляется в этой самой теме, как не странно, но от пользователей одного и того же продукта.

Вы оскорбляете и компанию и пользователей.

у меня много знакомых использовало продукты ЛК. но как правило, все решалось баннерами с непристойным содержанием, после чего ко мне идут звонки на сотовый за помощью. после его деативации, на закуску, я даю ссылки на этот форум с парой неадекватных выплесков от сотрудников ЛК в сторону конкурентов. люди меняют свое отношение к этому продукту моментально.

то есть господа (ну вы знаете кому я), продолжайте и дальше поливать грязью другие продукты (в том числе иногда заходить в репутацию к адекватным людям). это очень помогает открыть глаза нормальным людям, у которых еще осталась хоть капля совести и адекватности.

  • Upvote 5
  • Downvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
а про конфиденциальность продуктов ЛК просто смысла нет поднимать.

Во-первых совсем не в тему, во-вторых какой-то грязный намек.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ak_
Понимаешь, большая часть здешних форумчан - это гики, есть еще несколько экспертов. Наверняка ни один из постоянных не заражался kido и это объяснимо, но мыслить нужно глобальнее.

А если брать статистику обращений за помощью на virusinfo? Я припоминаю только несколько моментов, когда обращались пользователи бесплатной версии Авиры с жалобами на то, что антивирус постоянно ругается на файлы, которые создаются на диске. Причём вердикт был - TR/Crypt.XPACK.Gen - т.е. групповой детект. Результат анализа зараженных файлов показал, что это kido. Совет хелперов - установить обновления Windows. Т.е. антивирус заражение видел и удалял в момент создания файла на диске, но препятствовать ему не мог, поскольку WebGuard в бесплатной версии отсутствует и дыры в системе открыты.

http://www.securelist.com/ru/descriptions/6324806 :

Net-Worm.Win32.Kido.ih («Лаборатория Касперского») также известен как:

Worm.Win32.AutoRun.zfe («Лаборатория Касперского»),

Virus: W32/Conficker.worm.gen.a (McAfee)

Mal/Conficker-A (Sophos)

Worm.Kido-220 (ClamAV)

Trojan.Agent-71228 (ClamAV)

W32/Conficker.C.worm (Panda)

W32/Conficker.B.worm (Panda)

W32/Conficker!Generic (FPROT)

Worm:Win32/Conficker.B (MS(OneCare))

Worm:Win32/Conficker.gen!B (MS(OneCare))

Win32.HLLW.Shadow.based (DrWeb)

Win32/Conficker.AL worm (Nod32)

Win32/Conficker.AA worm (Nod32)

Win32.Worm.Downadup.Gen (BitDef7)

Trojan.Conficker.Gen!Pac (VirusBuster)

Win32:Rootkit-gen [Rtk] (AVAST)

Win32:Confi [Wrm] (AVAST)

Trojan-Downloader.Win32.Kido (Ikarus)

Net-Worm.Win32.Kido (Ikarus)

Dropper.Generic.AFNC (AVG)

Agent.ASSR (AVG)

TR/Crypt.XPACK.Gen (AVIRA)

WORM/Conficker.Y.16 (AVIRA)

Trojan Horse (NAV)

W32.Downadup.B (NAV)

W32/Conficker.AY (Norman)

Conficker.HQ (Norman)

Net-Worm.Win32.Kido.ih [AVP] (FSecure)

WORM_DOWNAD.AD (TrendMicro)

Worm.Win32.Downad.Gen (v) (Sunbelt)

Worm.Win32.Downadup.gen!C (v) (Sunbelt)

Trojan.Conficker.Gen!Pac (VirusBusterBeta)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Юрий Паршин
Причём вердикт был - TR/Crypt.XPACK.Gen - т.е. групповой детект.

А Вы в курсе, что этим г-детектом Avira фолсит на кучу ЛК-шных утилит (видимо факт упаковки - повод для детекта)? Я отправлял недавно 20 штук, чтобы поправили - ответа нет до сих пор.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
А Вы в курсе, что этим г-детектом Avira фолсит на кучу ЛК-шных утилит (видимо факт упаковки - повод для детекта)? Я отправлял недавно 20 штук, чтобы поправили - ответа нет до сих пор.

тоже отправлял в вирлаб авиры пару чистых файлов, на которые был детект по упаковщику . ответ: детект не снимут, т.к. этим упаковщиком обрабатывают многих новых вредоносов. :mellow:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ak_
А Вы в курсе, что этим г-детектом Avira фолсит на кучу ЛК-шных утилит (видимо факт упаковки - повод для детекта)? Я отправлял недавно 20 штук, чтобы поправили - ответа нет до сих пор.

В курсе. Опять же возвращаемся к приоритетам: или заражение kido (и не только), или фолсы на утилиты ЛК. Тут уж каждый сам решает, что ему важнее. :)

А цифровую подпись сделать не пробовали? Может поможет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Юрий Паршин
А цифровую подпись сделать не пробовали? Может поможет.

Не поверите, но на всех утилитах была валидная цифровая подпись.

П.С. TrendMicro тоже фолсили на наш пакер, но после отправки им письма фолсы поправили буквально через 5 часов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Nike
этим г-детектом Avira фолсит на кучу ЛК-шных утилит

а кому-то из пользователей авиры уж очень нужны эти "г"-утилиты?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Юрий Паршин
а кому-то из пользователей авиры уж очень нужны эти "г"-утилиты?

Еще как нужны, раз пишут и жалуются.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Nike
Еще как нужны, раз пишут и жалуются.

пишут и жалуются в 99% случаев пользователи ЛК в данной теме. или у вас есть статистика о кол-ве писем с пометкой "FALSE" аналитикам Avira с данным фолсом? (причем желательно знать антивирус отправителей, дабы все встало на свои места).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Юрий Паршин
пишут и жалуются в 99% случаев пользователи ЛК в данной теме. или у вас есть статистика о кол-ве писем с пометкой "FALSE" аналитикам Avira с данным фолсом? (причем желательно знать антивирус отправителей, дабы все встало на свои места).

Речь о том, что пользователи авиры пишут нам, что их продукт фолсит. Просят нас же объяснить, почему так.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Nike
пользователи авиры пишут нам, что их продукт фолсит.

и как часто пишут? есть статистика какая-нибудь?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Юрий Паршин
и как часто пишут? есть статистика какая-нибудь?

Сколько всего раз писали, сходу не скажу. Лично ко мне за все время обращались по этому поводу около десятка раз (письма на newvirus, личка на форумах).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Nike
Сколько всего раз писали, сходу не скажу.

мы не торопимся, подождем :)

ко мне за все время обращались по этому поводу около десятка раз

вы же аналитик. вполне небольшое количество.

ко мне, например, только за сегодня, как к пользователю примерно столько же раз обращались с вопросами о KIS, не смотря на то, что есть форум в конце концов. :)

вопросы мелкие, однако факт остается фактом.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ak_

Вопрос:

А Вы в курсе, что этим г-детектом Avira фолсит на кучу ЛК-шных утилит (видимо факт упаковки - повод для детекта)? Я отправлял недавно 20 штук, чтобы поправили - ответа нет до сих пор.

Ответ:

Давайте считать технологию "ущербной", если фолсов IRL будет больше, чем корректных срабатываний. :)

Может на этом и остановимся? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Давайте :)

Все легитимные упакованные программы становятся объектом фолса. Чудненько %)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Nike
Все легитимные упакованные программы становятся объектом фолса. Чудненько %)

и вы туда же.

не все, а те, которые авира считает подозрительными. ;)

ждем статистику запросов пользователей по отношению к утилитам ЛК от Юрия.

может быть все не так уж и плохо.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
а кому-то из пользователей авиры уж очень нужны эти "г"-утилиты?

А давно Авира научилась лечить ВСЕ ныне известные версии TDSS? :D Вот поэтому и нужны бедным юзерам Авиры утлиты ЛК или лечилка от Dr.Web....

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Nike
А давно Авира научилась лечить ВСЕ ныне известные версии TDSS?

а давно авира детектит kaspersky avp tool/Virus Removal Tool? да и в конце концов cureIT?

кстати, которые за все время на моем ПК ничего опасного не находили.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Nike

Вы хоть понимаете о каких утилитах речь идет? Можете не отвечать - т.к. не понимаете.

Специально для Вас: http://support.kaspersky.com/viruses/solutions?qid=208280684

Прежде чем что то писать, разберитесь о чем речь идет....

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Юрий Паршин
ждем статистику запросов пользователей по отношению к утилитам ЛК от Юрия.

может быть все не так уж и плохо.

Так я уже ее вам назвал (то, что прошло через меня). Общее количество (запросы на newvirus, личные сообщения сотрудникам на форуме) все равно не посчитать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Nike
Специально для Вас

35c486953d30.jpg

то есть эту утилиту авира детектить должна?

Общее количество (запросы на newvirus, личные сообщения сотрудникам на форуме) все равно не посчитать.

в таком случае это капля в море.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
то есть эту утилиту авира детектить должна?

О чудо, сняли детект. Видимо решили поработать на благо своих же пользователей..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Гость
Эта тема закрыта для публикации ответов.

  • Сообщения

    • demkd
      А ничего с этим не сделать старые версии windows проблемные там система сама балуется внедрением потоков при очень низком уровне защиты системных процессов, а эцп вообще ничего не гарантирует когда речь заходит о внедренных потоках, зловред вполне может внедрить поток в системный процесс как с помощью подкинутой в правильное место "легитимной" dll, так и просто создав его, а тот уже в свою очередь внедрить в следующий системный и ищи концы среди вот этого вот всего.
      Все это усугубляется тем что тот же SVCHOST.EXE который был когда запущен может оказаться совсем не системным, хотя путь у него будет правильным как и файл будет иметь валидную эцп и запущен он будет якобы services.exe, в 10ке такое провернуть уже сложнее, а вот 7ке легко, потому урезать лог по принципу "оба файла имеют эцп" никак нельзя.
    • PR55.RP55
      uVS v5.0.6v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] (!) ПРЕДУПРЕЖДЕНИЕ: Ф зафиксировал внедрение потока C:\WINDOWS\SYSTEM32\SERVICES.EXE [428] внедрил поток [380] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [876]   C:\WINDOWS\SYSTEM32\SVCHOST.EXE [1060] внедрил поток [1276] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [336] и т.д.  А есть ли смысл выводить в лог десяток - другой аналогичных записей, если все эти файлы  в базе проверенных и у них легальная цифровая?  
    • demkd
      ---------------------------------------------------------
       5.0.6
      ---------------------------------------------------------
       o Добавлено 4 новых ключа автозапуска в список для проверки.

       o Добавлен новый статус "UWP".
         Его получают пакеты приложений универсальной платформы Windows (Universal Windows Platform Apps).

       o Добавлен новый твик #46: Отключить Windows Terminal и очистить реестр.
         Если Windows Terminal активен, в лог выдается предупреждение.
         При обнаружении подозрительных настроек Windows Terminal в конфигурационных файлах, реестре или в каталогах с фрагментами в лог выводится предупреждение.
         Если подозрительная строка найдена в JSON-файле настроек, то в список автозапуска добавляется этот файл с содержимым со статусом "подозрительный".
         В любом случае рекомендуется отключить Windows Terminal, а еще лучше немедленно удалить это из системы.
         Windows Terminal — крайне уязвимый и неоптимизированный кусок кода.

       o Улучшена функция масштабирования удаленного рабочего стола, повышено качество аппаратного апскейла, добавлен параметр "Резкость".
         (Требуется D2D и DX11 на клиентском компьютере)

       o Исправлена старая ошибка в функции отправки ответов серверной части uVS.
         Из-за ошибки в редких случаях могло происходить подвисание серверной и клиентской частей uVS при работе с удаленной системой.

       o Исправлена ошибка в функции завершения серверной части при выходе из удаленной системы.

       o Оптимизирована функция подключения к удаленной системе.

       o Оптимизирована функция сжатия фреймов для DDAL/DDAw режимов: шрифты теперь не теряют яркость, а картинка DDAL практически неотличима от DDA1/DDA2 на глаз, 
         при этом размер сжатого фрейма вырос лишь незначительно.

       o Добавлена x64 версия report_crash.

       o Обновалена функция сбора дампа при падении uVS, функция перенесена в утилиту report_crash, что позволит
         получить максимально точную информацию о произошедшей ошибке.

       o Временно добавлена аппаратная функция обнаружения разрушения списка автозапуска в памяти uVS, что позволит отлавливать сложные в обнаружении ошибки.
         Есть 5 дампов, по которым не удалось выяснить точное место ошибки и эта функция должна помочь найти проблемное место.
         Функция снижает скорость формирования списка на ~5% на современных процессорах.

       o Исправлена ошибка в функции подсчета удаленных ключей реестра.

       o Исправлена ошибка в функции записи параметров при выходе из uVS.

       o Исправлена ошибка разбора JSON-файлов.

       o Исправлена ошибка проверки переменных окружения загруженного пользователя.

       o Из списка доступных для подключения IP-адресов удалены адреса активных VPN.

       
    • PR55.RP55
      * адрес страницы (ReferrerUrl) и адрес самого файла (HostUrl) в метке появились в Windows 10 версии 1703, их записывают браузеры, например Edge и Chrome. В статье показано, как посмотреть эти данные в Windows 11 https://www.comss.ru/page.php?id=22105
    • Ego Dekker
      ESET Cyber Security 10.0.2100  (macOS 13/14/15/26/27)
                                                                                  ●
              Руководство пользователя ESET Cyber Security 10  (PDF-файл)
                                                           
      Полезные ссылки:
      Технологии ESET
      Удаление антивирусов других компаний
      Как удалить ESET Cyber Security?
×