TDL3 - Страница 2 - Современные угрозы и защита от них - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

Danilka
Он и с рейтингом 100, т.е. недоверенный убивает касперского?

Весело.

А чорт, забыл, в этом случае балун всплывает с вечными вопросами "Да или нет" :)

В недоверенных он вообще незапустится....

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ALEX(XX)
Стоит выйти в свет чему-нибудь уровнем выше криптора, как все терабайты дорогих аверских поделий с кучей продвинутых бсодящих и тормозящих технологий становятся бесполезными в лучшем случае, а в худшем помогают системе умереть (конечно же уже после отсылки всех паролей и регданных крекерам). :D

Золотой пост!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel
А нефиг под админом сидеть.

Гы. Ну об этом есть хотя бы алерт для юзверя в том же великом и могучем каспере?

Может где-то в лицухе или хэлпе написано, что продукты вас не защищают под админом?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ALEX(XX)
Может где-то в лицухе или хэлпе написано, что продукты вас не защищают под админом?

Оно хитро получается :) Под админом сложно защитить, ибо админ всемогущ в системе. Вот и обрастают защитные проги кучей всяко-разного загадочного. А если сидеть под ограниченной учёткой, надобность в антивире не отпадёт, но отпадёт надобность в сверхнавёрнутом функционале, а этого уже не допустят вендоры ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
Гы. Ну об этом есть хотя бы алерт для юзверя в том же великом и могучем каспере?

Гы. И как Вы представляете себе работу среднестатистического пользователя ПК под ограниченной учеткой? Тот кто вообще понимает - что такое учетная запись и чем они отличаются - сам в состоянии без всяких напоминаний со стороны антивируса ею воспользоваться.

Может где-то в лицухе или хэлпе написано, что продукты вас не защищают под админом?

Почему не защищают? Защищают и вполне надежно. Достаточно обновлять систему, используемые приложения и не запускать всякую "неведому фигню".

З.Ы. Я вот не понимаю к чему все это? Вы можете предложить некую технологию, которая гарантированно позволит защитить юзверей от всех угроз и работая под одмином? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel
А нефиг под админом сидеть.
Гы. И как Вы представляете себе работу среднестатистического пользователя ПК под ограниченной учеткой?..

Эм. Так вы мне советуете или нет работать под админом? :blink:

Тот кто вообще понимает - что такое учетная запись и чем они отличаются - сам в состоянии без всяких напоминаний со стороны антивируса ею воспользоваться.

Но ведь все заявляют о защите венды за N-е количество попугаев. Какой такой учотка, дарагой?

Почему не защищают? Защищают и вполне надежно... и не запускать всякую "неведому фигню".

Ну как так? Я запускать - ты защищать. Попугаи уплочены, Так?

З.Ы. Я вот не понимаю к чему все это? Вы можете предложить некую технологию, которая гарантированно позволит защитить юзверей от всех угроз и работая под одмином? :)

Это кнопка power на системнике. ;)

Но тогда защиту от чего нам продают всё это время авендоры?

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
Стоит выйти в свет чему-нибудь уровнем выше криптора, как все терабайты дорогих аверских поделий с кучей продвинутых бсодящих и тормозящих технологий становятся бесполезными в лучшем случае, а в худшем помогают системе умереть (конечно же уже после отсылки всех паролей и регданных крекерам). :D

Предлагаю вам написать свой антивирус, а потом уже выпендриваться модными словами: "аверские поделия", "бсодящие технологии" и так далее.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel
Предлагаю вам написать свой антивирус, а потом уже выпендриваться модными словами: "аверские поделия", "бсодящие технологии" и так далее.

Модными? Да им сто лет в обед. Ну, антируткит я уже писал. Он нормально работает. :) Да те же перехваты, как технология - не 100% безопасна - один исполняемый тред на месте патчинга и здравствуй дерево!

Тем же каспером я не мог пользоваться по причине постоянных бсодов его драйвера. Может когда он наконец-то выйдет из перманентной бэты что-нибудь изменится... И совсем недавно рабочую машину мелкомягкий антивирь отправил в бсод. Ещё один кадр у нас поставил на серваки нод, так они теперь виснут... Так я на форуме отписывался о многом даже. Эта заговор. :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
Эм. Так вы мне советуете или нет работать под админом? blink.gif

Я Вам ничего не советовал. Очевидно, что работа под ограниченными правами увеличит безопасность. Но и так же очевидно, что не все пользователи смогут под ограничениями работать.

Но ведь все заявляют о защите венды за N-е количество попугаев. Какой такой учотка, дарагой?

А Вы откуда сами? По моему уже все давно привыкли, что реклама все условности не говорит. Это касается всего и в целом. таже реклама стирального порошка - там нам утверждают, что он отстирает любые загрязнения. Но мы то знаем, что если добре засрать что-то - не отстирает. Но это не значит что порошок (стиральный) некачественный. Так и тут - если пользователь будет запускать все подряд, не будет заботится о своевременном обновлении оси и софта - он может и заразиться. Не смотря на наличие антивируса. Это все очевидно.

З.Ы. Теперь огромная просьба - не отклоняться от темы. Оффтоп пишем в другом месте.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Придерживаемся темы!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
player

К сведению :)

Анализ

http://revengstuff.files.wordpress.com/200.../rustock_f1.pdf

Видно имя давно было это

The filename IS7771.EXE was first seen on Oct 16 2008 in the following geographical regions of the Prevx community:

http://www.prevx.com/filenames/X2145152720...IS7771.EXE.html

И все из-за новости одгого известного человека

http://www.rootkit.com/blog.php?newsid=970%20

П.С. Выразил лично мнение :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
К сведению smile.gif

Анализ

http://revengstuff.files.wordpress.com/200.../rustock_f1.pdf

Видно имя давно было это

The filename IS7771.EXE was first seen on Oct 16 2008 in the following geographical regions of the Prevx community:

http://www.prevx.com/filenames/X2145152720...IS7771.EXE.html

И причем тут тема с рустоком к сабжу? Более того, афтар статьи спутал один из многих вариантов B варианта с C, которые не имеют ничего общего.

И все из-за новости одгого известного человека

http://www.rootkit.com/blog.php?newsid=970%20

Новости у нас тут да, а в целом самплы этого руткита были у некоторых вендоров еще до статьи на руткитесе.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

Может скажете про инсталлятор? Если в нем юзается гуй или известные_длл, то тут ничего интересного (в плане рассмотрения инсталлятора).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
Если в нем юзается гуй или известные_длл, то тут ничего интересного (в плане рассмотрения инсталлятора).

Нет и нет :). Там используется новый (я такого раньше не встречал) способ внедрения в процесс.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Skorpion

можете показать детект его на вирустотал?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v
Там используется новый (я такого раньше не встречал) способ внедрения в процесс.

аля dwwin&др.ватсон?

если это, то я тоже не встречал.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
аля dwwin&др.ватсон?

если это, то я тоже не встречал.

Чо? не, не это :)

вирустотал

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mennen

Symantec не детектирует его?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
Symantec не детектирует его?

Как видно-да.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
Чо? не, не это :)

Но способ оригинальный.... Хотя опять же тот же s....v.exe присутствует тут....

Напоминает гонку вооружений во время ХВ...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
senyak

На SONAR бы его проверить...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      Это внеплановое обновление для разбора необычного случая с внедренными потоками, соответственно релиз задерживается. ---------------------------------------------------------
       5.0.RC2
      ---------------------------------------------------------
       o При обнаружении внедренного потока в процессе в лог печатается точное
         время создания потока и ТОП 10 наиболее вероятных виновников.
         (!) Только для потоков не имеющих привязки к DLL.
         (!) Функция требует активного отслеживания процессов. (Твик #39)

       o Изменен способ адресации мониторов при работе с удаленным рабочим столом.
         Теперь выбирается не логический номер монитора, а его порядковый номер,
         что позволяет избежать проблем при обновлении драйверов на видеокарту
         без закрытия окна удаленного рабочего стола.

       o В окно удаленного рабочего стола добавлена кнопка "Меню", она открывает
         на удаленном компьютере окно с кнопками быстрого доступа к часто используемым
         настройкам системы и системным утилитам.
         Утилиты из этого окна запускаются на удаленном компьютере под текущим пользователем.

       
    • demkd
      С большой вероятностью эта версия и станет v5.0
      Все что было запланировано реализовано. ---------------------------------------------------------
       5.0.RC1
      ---------------------------------------------------------
       o В окно запуска добавлен пункт меню "Перезагрузить в интерфейс встроенного ПО [UEFI]"
         Доступно начиная с Win10.

       o В окно запуска добавлен выбор основного шрифта.

       o Пополнено окно дополнительных настроек.

       o В функцию удаления временных файлов добавлено 4 каталога с временным файлами Windows.
         o \Windows\Downloaded Program Files
         o \ProgramData\Microsoft\Windows\WER\ReportArchive   
         o \ProgramData\Microsoft\Windows\WER\ReportQueue
         o \ProgramData\Microsoft\Windows\WER\Temp
         Функция больше не выводит в лог пути до отсутствующих каталогов.

       o Исправлена критическая ошибка инициализации режима DDA,
         она могла проявляться на чипсетах AMD при подключении
         физического монитора к компьютеру, который был отключен или физически
         не подключен на этапе загрузки системы, при этом меняются логические
         номера дисплеев и 1-го дисплея обычно не существует, поэтому
         если вы подключились и 1-й дисплей показывает черный квадрат то
         стоит попробовать переключиться на 2-й и т.п.
         (!) В этом случае не работает программный способ вывода дисплея из сна,
         (!) поэтому в текущей версии движения мыши в любом случае передаются на
         (!) удаленный компьютер, что гарантировано пробуждает спящий дисплей
         (!) при переключении на него.

       o Исправлена ошибка создания загрузочного диска под Windows 11 24H2,
         по неизвестной причине в этой редакции Windows dism из пакета ADK
         не способен без ошибок сформировать загрузочный образ диска,
         поэтому все операции с образом диска теперь выполняет штатный dism из системного каталога.

       o Исправлена ошибка для определения пути до драйвера CDD.DLL при анализе
         ключей безопасного режима.

       
    • PR55.RP55
      Критическая уязвимость в ASUS DriverHub https://www.comss.ru/page.php?id=16443
    • PR55.RP55
      Изменения для драйверов Windows 11: новые сертификаты и отказ от метаданных https://www.comss.ru/page.php?id=16408
    • demkd
      Если нет пользовательского реестра для пользователя то будет сообщение в логе, остальное не надо видеть и тем более удалять - это дело пользователя.
×