Ответить
  • Lancelot Senior MemberАвтор темы
    офлайн
    Lancelot Senior Member Автор темы

    629

    22 года на сайте
    пользователь #2016

    Профиль
    Написать сообщение

    629
    # 10 июня 2003 12:57

    Для выбора антивируса используйте каталог Onliner.by: catalog.onliner.by

    Уважаемый народ!
    В общем и целом, АВП меня вполне устраивает. Но в последнее время часто слышу от уважаемых (мною) людей, что Вебер лучше.
    Вопрос следующий: что оставить, АВП или Вебера? Принципиально лишь качество проверки и ресурсоемкость. А что ставить резидентом: АВП Монитор или Спайдер Вебера (тут то же самое: ресурсоемкость и качество)?
    Спасибо за советы. PS: Celeron 758, 128 Mb, WinXP Home.

  • Неизвестный кот Senior Member
    офлайн
    Неизвестный кот Senior Member

    12519

    21 год на сайте
    пользователь #6965

    Профиль

    12519
    # 22 февраля 2019 12:29
    MaxRusak:

    gooblin:

    не составляет большого труда написать код, который будет порождать свой экземпляр, в котором не будет совпадать ни одного байта, также порядок внешних вызовов, код распаковки и код самомомодификации будут изменены и размазаны по времени.

    Не получится создать такой код. Ибо сам алгоритм создания такого кода должен быть и он будет неизменен. Тяжело придумать 100500 рабочих вариантов одного алгоритма, причем так, что бы они именно генерировались и так, что бы одна и та же функция исполняясь по разному.

    код алгоритма будет представлен различными командами процессора, в том числе и алгоритм создания такого кода, алгоритмов может быть несколько. Для того чтобы сравнить два экземпляра такого кода, надо декомпилировать его в промежуточное представление, что-то типа того,что передается в backend компиляторов , и анализировать это промежуточное представление кода. Как много антивирусов имеет в своем движке такой функционал?

    НКХЖЕХВ
  • Неизвестный кот Senior Member
    офлайн
    Неизвестный кот Senior Member

    16705

    7 лет на сайте
    пользователь #2194987

    Профиль

    16705
    # 22 февраля 2019 12:30 Редактировалось Неизвестный кот, 1 раз.

    Del

  • VasiliyB Senior Member
    офлайн
    VasiliyB Senior Member

    728

    12 лет на сайте
    пользователь #532889

    Профиль
    Написать сообщение

    728
    # 22 февраля 2019 13:03
    gooblin:

    код алгоритма будет представлен различными командами процессора, в том числе и алгоритм создания такого кода, алгоритмов может быть несколько. Для того чтобы сравнить два экземпляра такого кода, надо декомпилировать его в промежуточное представление, что-то типа того,что передается в backend компиляторов , и анализировать это промежуточное представление кода. Как много антивирусов имеет в своем движке такой функционал?

    Поли\метаморфизм и прочее - такое куда проще детектировать по поведению. Вредоносная программа так или иначе работает в системе и что-то делает. Вот по поведению такое и ловится. Эмулятор не всесилен - его можно обойти, и там особо не разбежишься, т.к. нужно учитывать влияние на перфоманс. Но в целом антивирус современный - это не просто примитивный сигнатурный сканер. Есть разлчиные технологии детектирования и все действует в совокупности.

    З.Ы. Харе тыщу страниц со школьником болтать :)

  • MaxRusak Senior Member
    офлайн
    MaxRusak Senior Member

    59250

    19 лет на сайте
    пользователь #41728

    Профиль
    Написать сообщение

    59250
    # 22 февраля 2019 13:15
    gooblin:

    код алгоритма будет представлен различными командами процессора, в том числе и алгоритм создания такого кода, алгоритмов может быть несколько.

    Вы различными командами откроете файл на запись? Тем более открывать файл вы будете скорее командами winapi. Ибо по другому можно только через порты ввода-вывода, а это моментом и система и антивирус засекут. На ассемблере нынче мало кто пишет. Полноценное приложение под винду на ассемблере написать, так проще повесится. А тут еще нужно так написать, что бы это приложение само себя корректно меняло. Тут на один pop push ошибешься и крах системы.

    Kvantovich:

    Попробуйте стать владельцем системных файлов!

    Без проблем это делается.
    https://glashkoff.com/kak-stat-vladeltsem-faylov-i-papok/
    Естественно автором и правообладателем вы этих файлов не будете.

    VasiliyB:

    Харе тыщу страниц со школьником болтать

    Согласен. Заканчиваем.

    Легче зажечь одну маленькую свечку, чем клясть темноту. (с) Конфуций.
  • Неизвестный кот Senior Member
    офлайн
    Неизвестный кот Senior Member

    12519

    21 год на сайте
    пользователь #6965

    Профиль

    12519
    # 22 февраля 2019 13:18
    VasiliyB:

    Поли\метаморфизм и прочее - такое куда проще детектировать по поведению. Вредоносная программа так или иначе работает в системе и что-то делает. Вот по поведению такое и ловится. Эмулятор не всесилен - его можно обойти, и там особо не разбежишься, т.к. нужно учитывать влияние на перфоманс. Но в целом антивирус современный - это не просто примитивный сигнатурный сканер. Есть разлчиные технологии детектирования и все действует в совокупности.

    я на про эмулятор, я про offline анализ. И антивирус обычно хучит только то что известно его разработчикам. А про комплексность - оно понятно - чем больше сдадим - тем лучше (c) :)

    По поводу школьников - мне воспитание на позволяет сказать - чувак, прочитай пару книжек каких умных для начала :)

    НКХЖЕХВ
  • Неизвестный кот Senior Member
    офлайн
    Неизвестный кот Senior Member

    16705

    7 лет на сайте
    пользователь #2194987

    Профиль

    16705
    # 22 февраля 2019 13:25 Редактировалось Неизвестный кот, 2 раз(а).

    Del

  • VasiliyB Senior Member
    офлайн
    VasiliyB Senior Member

    728

    12 лет на сайте
    пользователь #532889

    Профиль
    Написать сообщение

    728
    # 22 февраля 2019 13:30
    gooblin:

    я на про эмулятор, я про offline анализ. И антивирус обычно хучит только то что известно его разработчикам. А про комплексность - оно понятно - чем больше сдадим - тем лучше (c) :)

    Не то, что известно разработчикам, а то, что позволяет МС и имеющий андок, чтобы в случае чего на очередном обновлении от МС не забсодить систему))

    gooblin:

    По поводу школьников - мне воспитание на позволяет сказать - чувак, прочитай пару книжек каких умных для начала :)

    У него все впереди при должном интересе. А по кол-во писанины тут - интерес пока есть))

  • Неизвестный кот Senior Member
    офлайн
    Неизвестный кот Senior Member

    12519

    21 год на сайте
    пользователь #6965

    Профиль

    12519
    # 22 февраля 2019 13:36
    VasiliyB:

    Не то, что известно разработчикам, а то, что позволяет МС и имеющий андок, чтобы в случае чего на очередном обновлении от МС не забсодить систему))

    именно, а вот разработчик вирусов не имеет таких ограничений, и на бсоды ему наплевать.

    все, ухожу, ухожу. :)

    НКХЖЕХВ
  • MaxRusak Senior Member
    офлайн
    MaxRusak Senior Member

    59250

    19 лет на сайте
    пользователь #41728

    Профиль
    Написать сообщение

    59250
    # 22 февраля 2019 13:40
    Kvantovich:

    Может опробуете написанное на практике к системным файлам, после их переименовав ? Или будете продолжать веселить текстами ?

    100500 раз делал.

    Легче зажечь одну маленькую свечку, чем клясть темноту. (с) Конфуций.
  • Неизвестный кот Senior Member
    офлайн
    Неизвестный кот Senior Member

    16705

    7 лет на сайте
    пользователь #2194987

    Профиль

    16705
    # 22 февраля 2019 13:59 Редактировалось Неизвестный кот, 1 раз.

    Del

  • MaxRusak Senior Member
    офлайн
    MaxRusak Senior Member

    59250

    19 лет на сайте
    пользователь #41728

    Профиль
    Написать сообщение

    59250
    # 22 февраля 2019 14:56
    Kvantovich:

    Тем же шифровальщикам при доступе к жёсткому диску на уровне интерфейса до лампочки любые антивирусы и системы безопасности ОС, оказавшись загруженным до ОС, тот считает информацию на уровне комманд интерфейса и так же её запишет в зашифрованном виде.

    Задача антивируса не допустить первоначальный запуск вируса. А из ниоткуда вирус не возьмется. Он сначала должен при работающей системе себя в систему установить.

    Kvantovich:

    Нет надобности перепроверять файлы у которых не были изменены параметры безопасности.

    Что мешает вернуть параметры безопасности для измененных файлов?

    Легче зажечь одну маленькую свечку, чем клясть темноту. (с) Конфуций.
  • Неизвестный кот Senior Member
    офлайн
    Неизвестный кот Senior Member

    16705

    7 лет на сайте
    пользователь #2194987

    Профиль

    16705
    # 22 февраля 2019 14:57 Редактировалось Неизвестный кот, 2 раз(а).

    Del

  • MaxRusak Senior Member
    офлайн
    MaxRusak Senior Member

    59250

    19 лет на сайте
    пользователь #41728

    Профиль
    Написать сообщение

    59250
    # 22 февраля 2019 15:26
    Kvantovich:

    Отсутствие прав установщика Windows. Такого пользователя или группы в моей ОС нет.

    И не нужно. Достаточно прав администратора под которым вы сидите.

    Kvantovich:

    Интернет пестрит сообщениями о заражённости ОС с антивирусами.

    Абсолютной защиты не бывает. Но еще больше зараженных компьютеров без антивируса.

    Легче зажечь одну маленькую свечку, чем клясть темноту. (с) Конфуций.
  • Неизвестный кот Senior Member
    офлайн
    Неизвестный кот Senior Member

    16705

    7 лет на сайте
    пользователь #2194987

    Профиль

    16705
    # 22 февраля 2019 15:30 Редактировалось Неизвестный кот, 2 раз(а).

    Del

  • MaxRusak Senior Member
    офлайн
    MaxRusak Senior Member

    59250

    19 лет на сайте
    пользователь #41728

    Профиль
    Написать сообщение

    59250
    # 22 февраля 2019 15:35
    Kvantovich:

    Без изменений на права установщика которого нет в ОС вы не вернёте права обратно владельцу так как он не зарегестрирован. Изменения необратимы, а если поискать то возможно и дата изменений регистрируется.

    Изначально известно кто владелец. Уже если сильно захотеть, то можно запомнить владельца, сменить его, завести этого владельца в системе, дать права этому владельцу, удалить владельца из системы. Это если не вдаваться в архитектуру файловой системы.

    Легче зажечь одну маленькую свечку, чем клясть темноту. (с) Конфуций.
  • Неизвестный кот Senior Member
    офлайн
    Неизвестный кот Senior Member

    16705

    7 лет на сайте
    пользователь #2194987

    Профиль

    16705
    # 22 февраля 2019 15:36 Редактировалось Неизвестный кот, 1 раз.

    Del

  • MaxRusak Senior Member
    офлайн
    MaxRusak Senior Member

    59250

    19 лет на сайте
    пользователь #41728

    Профиль
    Написать сообщение

    59250
    # 22 февраля 2019 17:01
    Kvantovich:

    Во время экспериментов с безопасностью владельца для возвращения ему прав не нашёл, возможно существует специальное ПО в котором можно вернуть до символа копию, а если дата регистрации изменений записывается в свойствах файла ?

    Если у вас есть Тотал Коммандер то посмотрите как в нем можно менять время создания, изменения файла. Это все делается элементарно.
    А еще в NTFS есть потоки и файлу с одним и тем же именем можно назначить несколько потоков, а отображаться будет один. ;)

    Легче зажечь одну маленькую свечку, чем клясть темноту. (с) Конфуций.
  • Неизвестный кот Senior Member
    офлайн
    Неизвестный кот Senior Member

    16705

    7 лет на сайте
    пользователь #2194987

    Профиль

    16705
    # 22 февраля 2019 17:23 Редактировалось Неизвестный кот, 2 раз(а).

    Del

  • MaxRusak Senior Member
    офлайн
    MaxRusak Senior Member

    59250

    19 лет на сайте
    пользователь #41728

    Профиль
    Написать сообщение

    59250
    # 22 февраля 2019 17:43
    Kvantovich:

    По уровню заряда или намагниченности определяется не только когда, определяется сколько раз бит был перезаписан, а в ряде случаев и что было записано прежде.

    Ну-ка расскажите как уровень намагниченности будете измерять? :)

    Легче зажечь одну маленькую свечку, чем клясть темноту. (с) Конфуций.
  • Неизвестный кот Senior Member
    офлайн
    Неизвестный кот Senior Member

    16705

    7 лет на сайте
    пользователь #2194987

    Профиль

    16705
    # 22 февраля 2019 17:54 Редактировалось Неизвестный кот, 2 раз(а).

    Del