TDL3 - Страница 2 - Современные угрозы и защита от них - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

Danilka
Он и с рейтингом 100, т.е. недоверенный убивает касперского?

Весело.

А чорт, забыл, в этом случае балун всплывает с вечными вопросами "Да или нет" :)

В недоверенных он вообще незапустится....

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ALEX(XX)
Стоит выйти в свет чему-нибудь уровнем выше криптора, как все терабайты дорогих аверских поделий с кучей продвинутых бсодящих и тормозящих технологий становятся бесполезными в лучшем случае, а в худшем помогают системе умереть (конечно же уже после отсылки всех паролей и регданных крекерам). :D

Золотой пост!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel
А нефиг под админом сидеть.

Гы. Ну об этом есть хотя бы алерт для юзверя в том же великом и могучем каспере?

Может где-то в лицухе или хэлпе написано, что продукты вас не защищают под админом?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ALEX(XX)
Может где-то в лицухе или хэлпе написано, что продукты вас не защищают под админом?

Оно хитро получается :) Под админом сложно защитить, ибо админ всемогущ в системе. Вот и обрастают защитные проги кучей всяко-разного загадочного. А если сидеть под ограниченной учёткой, надобность в антивире не отпадёт, но отпадёт надобность в сверхнавёрнутом функционале, а этого уже не допустят вендоры ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
Гы. Ну об этом есть хотя бы алерт для юзверя в том же великом и могучем каспере?

Гы. И как Вы представляете себе работу среднестатистического пользователя ПК под ограниченной учеткой? Тот кто вообще понимает - что такое учетная запись и чем они отличаются - сам в состоянии без всяких напоминаний со стороны антивируса ею воспользоваться.

Может где-то в лицухе или хэлпе написано, что продукты вас не защищают под админом?

Почему не защищают? Защищают и вполне надежно. Достаточно обновлять систему, используемые приложения и не запускать всякую "неведому фигню".

З.Ы. Я вот не понимаю к чему все это? Вы можете предложить некую технологию, которая гарантированно позволит защитить юзверей от всех угроз и работая под одмином? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel
А нефиг под админом сидеть.
Гы. И как Вы представляете себе работу среднестатистического пользователя ПК под ограниченной учеткой?..

Эм. Так вы мне советуете или нет работать под админом? :blink:

Тот кто вообще понимает - что такое учетная запись и чем они отличаются - сам в состоянии без всяких напоминаний со стороны антивируса ею воспользоваться.

Но ведь все заявляют о защите венды за N-е количество попугаев. Какой такой учотка, дарагой?

Почему не защищают? Защищают и вполне надежно... и не запускать всякую "неведому фигню".

Ну как так? Я запускать - ты защищать. Попугаи уплочены, Так?

З.Ы. Я вот не понимаю к чему все это? Вы можете предложить некую технологию, которая гарантированно позволит защитить юзверей от всех угроз и работая под одмином? :)

Это кнопка power на системнике. ;)

Но тогда защиту от чего нам продают всё это время авендоры?

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
Стоит выйти в свет чему-нибудь уровнем выше криптора, как все терабайты дорогих аверских поделий с кучей продвинутых бсодящих и тормозящих технологий становятся бесполезными в лучшем случае, а в худшем помогают системе умереть (конечно же уже после отсылки всех паролей и регданных крекерам). :D

Предлагаю вам написать свой антивирус, а потом уже выпендриваться модными словами: "аверские поделия", "бсодящие технологии" и так далее.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel
Предлагаю вам написать свой антивирус, а потом уже выпендриваться модными словами: "аверские поделия", "бсодящие технологии" и так далее.

Модными? Да им сто лет в обед. Ну, антируткит я уже писал. Он нормально работает. :) Да те же перехваты, как технология - не 100% безопасна - один исполняемый тред на месте патчинга и здравствуй дерево!

Тем же каспером я не мог пользоваться по причине постоянных бсодов его драйвера. Может когда он наконец-то выйдет из перманентной бэты что-нибудь изменится... И совсем недавно рабочую машину мелкомягкий антивирь отправил в бсод. Ещё один кадр у нас поставил на серваки нод, так они теперь виснут... Так я на форуме отписывался о многом даже. Эта заговор. :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
Эм. Так вы мне советуете или нет работать под админом? blink.gif

Я Вам ничего не советовал. Очевидно, что работа под ограниченными правами увеличит безопасность. Но и так же очевидно, что не все пользователи смогут под ограничениями работать.

Но ведь все заявляют о защите венды за N-е количество попугаев. Какой такой учотка, дарагой?

А Вы откуда сами? По моему уже все давно привыкли, что реклама все условности не говорит. Это касается всего и в целом. таже реклама стирального порошка - там нам утверждают, что он отстирает любые загрязнения. Но мы то знаем, что если добре засрать что-то - не отстирает. Но это не значит что порошок (стиральный) некачественный. Так и тут - если пользователь будет запускать все подряд, не будет заботится о своевременном обновлении оси и софта - он может и заразиться. Не смотря на наличие антивируса. Это все очевидно.

З.Ы. Теперь огромная просьба - не отклоняться от темы. Оффтоп пишем в другом месте.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Придерживаемся темы!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
player

К сведению :)

Анализ

http://revengstuff.files.wordpress.com/200.../rustock_f1.pdf

Видно имя давно было это

The filename IS7771.EXE was first seen on Oct 16 2008 in the following geographical regions of the Prevx community:

http://www.prevx.com/filenames/X2145152720...IS7771.EXE.html

И все из-за новости одгого известного человека

http://www.rootkit.com/blog.php?newsid=970%20

П.С. Выразил лично мнение :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
К сведению smile.gif

Анализ

http://revengstuff.files.wordpress.com/200.../rustock_f1.pdf

Видно имя давно было это

The filename IS7771.EXE was first seen on Oct 16 2008 in the following geographical regions of the Prevx community:

http://www.prevx.com/filenames/X2145152720...IS7771.EXE.html

И причем тут тема с рустоком к сабжу? Более того, афтар статьи спутал один из многих вариантов B варианта с C, которые не имеют ничего общего.

И все из-за новости одгого известного человека

http://www.rootkit.com/blog.php?newsid=970%20

Новости у нас тут да, а в целом самплы этого руткита были у некоторых вендоров еще до статьи на руткитесе.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

Может скажете про инсталлятор? Если в нем юзается гуй или известные_длл, то тут ничего интересного (в плане рассмотрения инсталлятора).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
Если в нем юзается гуй или известные_длл, то тут ничего интересного (в плане рассмотрения инсталлятора).

Нет и нет :). Там используется новый (я такого раньше не встречал) способ внедрения в процесс.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Skorpion

можете показать детект его на вирустотал?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v
Там используется новый (я такого раньше не встречал) способ внедрения в процесс.

аля dwwin&др.ватсон?

если это, то я тоже не встречал.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
аля dwwin&др.ватсон?

если это, то я тоже не встречал.

Чо? не, не это :)

вирустотал

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mennen

Symantec не детектирует его?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
Symantec не детектирует его?

Как видно-да.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
Чо? не, не это :)

Но способ оригинальный.... Хотя опять же тот же s....v.exe присутствует тут....

Напоминает гонку вооружений во время ХВ...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
senyak

На SONAR бы его проверить...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      Проблема оказалась в редакции windows, для home нужно дополнительно прописывать флаг в реестр, в RC4 теперь это делается автоматически.
        Добавил функцию для образов.

      ---------------------------------------------------------
       5.0.RC4
      ---------------------------------------------------------
      o Добавлена поддержка включения отслеживания командной строки процессов для "Home" редакций Windows.
        Теперь при включении отслеживания в лог печатается статус этой опции.

      o Функция "Распечатать в лог топ-10 процессов пересекающихся по времени с этим процессом" теперь доступа и при работе с образом,
        если образ сделан при активном отслеживании процессов.

      o Исправлена критическая ошибка при создании файла описания для скопированного в Zoo большого текстового файла (vbs/cmd и т.д.).

       
    • santy
      Привет. По 5.0 RC3 Это работает. (саму команду еще не проверил как работает). И в цепочку процесс укладывается, хотя цепочка достаточно запутана, но к сожалению, отслеживание командной строки не включилось по какой-то причине. Возможно потому что не был отключен антивирус MBAM.
       o В окне истории процессов и задач в контекстное меню процесса добавлен новый пункт: 
         "Распечатать в лог топ-10 процессов пересекающихся по времени с этим процессом"
         Это может быть полезно при поиске процесса модифицировавшего неявно запущенный им процесс. Функция есть в истории процессов и задач, но работает видимо только из активной системы.                           DESKTOP-867G3VL_2025-07-15_20-59-13_v5.0.RC3.v x64.7z
    • demkd
      Да, с этим файлом проблема, починю.
    • PR55.RP55
      В настройках добавить: Отправлять лог применения\выполнения скрипта на сервер\адресату. Уникальный идентификатор прописывается в скрипт при его генерации. т.е. Оператор не запрашивает результат выполнения скрипта у пользователя.    
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 18.2.14.
×