Помощник
Здравствуйте, гость ( Вход | Регистрация )
|
|
18:10:2006, 09:38
|
|
Новенький ![]() Группа: Новенький Сообщений: 2 Регистрация: 18:10:2006 Пользователь №: 7 201 Репутация: 0
|
Здравствуйте, уважаемые форумчане. Нужен Ваш совет
Я сейчас устанавливаю на своем компьютере все программное обеспечение. Естественно, что для безопасной работы необходимо иметь какую-нибудь антивирусную программу... Собираюсь поставить Safe'n'Sec, она у меня стоит на рабочем компьютере. Насколько я знаю эта программа ведет историю всех подозрительных действий каждого приложения. Но хотелось бы знать, достаточно ли ее одной, либо нужно устанавливать еще какие-нибудь дополнительные программы? У кого какие мнения? Спасибо за ответ |
|
Сообщение
#1
|
|
![]() |
|
|
13:11:2007, 11:52
|
|
Божественный ![]() ![]() ![]() ![]() ![]() Группа: Модеры Сообщений: 1 293 Регистрация: 17:05:2006 Из: Минск Пользователь №: 4 257 Репутация: 28
|
Цитата(Хром @ 13:11:2007, 13:10 ) Как? этого не может быть! blink.gif а хотя... Да нет, вроде был в 5-ке веб-антивирус... Не помню sad.gif Для забывчивых: сканнер 5-ки не проверял файлы при запуске их из unc-шар. Т.е. файлы C:\1.exe монитором проверялся, а \\MYCOMP\C$\1.exe - уже нет. Unc-шару обычный windows explorer воспринимает как локальную папку, и выполняет все, что написано в desktop.ini, касперский при этом молчит в тряпочку. А Web-антивирус тут вообще не причем.Надеюсь, вы их сумели восстановить? А мегафакт защитой от записи в HKEY_LOCAL_MACHINE объясняется очень просто - не сидите под администратором в инете, не отвечайте бездумно "ДА" на вопросы User Access Control, не запускайте все что попало... И кстати, почему монитор вообще позволил трояну запуститься до такой степени, что тот начал писать в реестр? А если бы он не в реестр писал, или, наткнувшись на проблемы укоренения, начал бы удалять с диска все подряд? Именно так и вел себя вирус, которого пропустила 5-ка. А то, что монитор пропустил вирус с известной ему сигнатурой, и вирус случайно был найден сканнером - вообще позор. Этот факт говорит о том, что или касперский совсем дырявый, и не видит даже известные ему вирусы обнаруживает через день, или он тормозт настолько, что пришлось выбрать компромис, перекошенный в сторону производительности, и вместо безопасности получилась ее иллюзия. |
|
Сообщение
#121
|
|
|
|
13:11:2007, 19:27
|
|
Новенький ![]() Группа: Новенький Сообщений: 47 Регистрация: 7:11:2007 Пользователь №: 13 575 Репутация: 0
|
не совсем так. Сначала сработала проактивная защита, потом файл был отослан в вирлаб ЛК, идентифицирован, добавлен в базы, а уж потом определен еще и сигнатурами!
|
|
Сообщение
#122
|
|
|
|
13:11:2007, 20:19
|
|
Божественный ![]() ![]() ![]() ![]() ![]() Группа: Модеры Сообщений: 1 293 Регистрация: 17:05:2006 Из: Минск Пользователь №: 4 257 Репутация: 28
|
Для: Хром
В любом случае, вирус, пытающийся явно прописатся в реестр, да еще и в LOCAL_MACHINE, должен был быть остановлен еще эвристикой. И на такие явно злобные действия среагировала бы проактивка любого антивируса, даже windows defender. Так что этот пример никак не показывает превосходства KAV над другими антивирусами. |
|
Сообщение
#123
|
|
|
|
15:11:2007, 05:09
|
|
Новенький ![]() Группа: Новенький Сообщений: 47 Регистрация: 7:11:2007 Пользователь №: 13 575 Репутация: 0
|
|
|
Сообщение
#124
|
|
|
|
15:11:2007, 07:52
|
|
Божественный ![]() ![]() ![]() ![]() ![]() Группа: Модеры Сообщений: 1 293 Регистрация: 17:05:2006 Из: Минск Пользователь №: 4 257 Репутация: 28
|
Для: Хром
И неудивительно, судя по всему, ты - единственная жертва этого мегавируса, а отправил ты его только кав. Если его не поймал сканнер кав, почему его должен поймать сканнер nod? |
|
Сообщение
#125
|
|
|
|
16:11:2007, 05:31
|
|
Новенький ![]() Группа: Новенький Сообщений: 47 Регистрация: 7:11:2007 Пользователь №: 13 575 Репутация: 0
|
Для: Pasha
Я не "жертва" ! Этот отчет мне прислали для сравнения антивирусов. Каспер его пробил эвристиком, нод даже не пискнул! Кстати, где-то мне попадался один из последних тестов антивирусов. Результаты меня поразили! |
|
Сообщение
#126
|
|
|
|
16:11:2007, 10:00
|
|
Божественный ![]() ![]() ![]() ![]() ![]() Группа: Модеры Сообщений: 1 293 Регистрация: 17:05:2006 Из: Минск Пользователь №: 4 257 Репутация: 28
|
Для: Хром
Тогда может быть вирус был специально заточен под nod? Каспер, кстати, его тоже не пробил эвристикой, позволил запуститься и начать безобразничать. Сработала пассивная защита, а не активная. Меня тоже поразили результаты теста. Осталось узнать, какого именно. |
|
Сообщение
#127
|
|
|
|
16:11:2007, 12:59
|
|
Новенький ![]() Группа: Новенький Сообщений: 47 Регистрация: 7:11:2007 Пользователь №: 13 575 Репутация: 0
|
Паша! Каспер не дал ему запуститься - он оценил его поведение и запретил подозрительные действия!
Тест сейчас выложу. Я его скачал с сайта антивируса Зайцева (AVZ)
Прикрепленные файлы
|
|
Сообщение
#128
|
|
|
|
16:11:2007, 13:54
|
|
Божественный ![]() ![]() ![]() ![]() ![]() Группа: Модеры Сообщений: 1 293 Регистрация: 17:05:2006 Из: Минск Пользователь №: 4 257 Репутация: 28
|
Для: Хром
Судя по логу, каспер ничего не оценивал, позволил скрипту запуститься и просто не дал записать пару значений в реестр. Vbs - это всего-лишь скрипт, такой же, как bat или cmd, только синтаксис посложнее, и возможностей больше. Родные административные скрипты для IIS пишут в HKEY_LOCAL_MACHINE\SOFTWARE\Classes\VBSFile\Shell\Open\Command\ Может они вирус, и их надо отправить касперскому? Ок, запретиить из VBS писать в реестр - отличная идея, закроем глаза на ложные срабатывания для административных скриптов. Но попытайся из VBS отформатировать диск, или удалить пару файлов - каспер будет молчать. Для полной защиты надо запретить работать из VBS с файлами. Но это означает, что не будут работать сэмплы из windows sdk, нельзя будет установить туториал по 3-му .net, будет глючить TortoiseSVN, не будут работать некоторые плагины для Photoshop... Вин-девелопера такая защита очень быстро достанет, и он ее отключит. |
|
Сообщение
#129
|
|
|
|
19:11:2007, 16:34
|
|
Новенький ![]() Группа: Новенький Сообщений: 7 Регистрация: 19:11:2007 Пользователь №: 13 798 Репутация: 0
|
и всё бы ничего, если бы не полумесячное ожидание ответа тех.поддержки нода и никаких инструкций по поводу того, что делать с активным вирусом на компе. нод предложил его пропустить. как лечить? тут наверно быстрее ответят, чем официальные представители, если они хоть что-то знают о продукте своём.
|
|
Сообщение
#130
|
|
|
|
19:11:2007, 17:10
|
|
Новенький ![]() Группа: Новенький Сообщений: 51 Регистрация: 26:03:2007 Из: Кривой Рог Пользователь №: 9 890 Репутация: 0
|
и всё бы ничего, если бы не полумесячное ожидание ответа тех.поддержки нода и никаких инструкций по поводу того, что делать с активным вирусом на компе. нод предложил его пропустить. как лечить? тут наверно быстрее ответят, чем официальные представители, если они хоть что-то знают о продукте своём. Какой тип вируса. троян, червь.. К большому сожалению нод плохо лечит вирусы лутчше их сразу удалять |
|
Сообщение
#131
|
|
|
|
22:11:2007, 17:40
|
|
Новенький ![]() Группа: Новенький Сообщений: 7 Регистрация: 19:11:2007 Пользователь №: 13 798 Репутация: 0
|
Цитата(S-haman @ 19:11:2007, 20:10 ) нод обозвал его как вирус diamond. Цитата(S-haman @ 19:11:2007, 20:10 ) кнопка удалить так же неактивна. активна только кнопка пропустить. а удалить вручную не получается. файл используется. в безопасном нод32 не работает. и что делать до сих пор не говорят. Сообщение отредактировал Soffi - 22:11:2007, 17:41 |
|
Сообщение
#132
|
|
|
|
22:11:2007, 18:17
|
|
Новенький ![]() Группа: Новенький Сообщений: 51 Регистрация: 26:03:2007 Из: Кривой Рог Пользователь №: 9 890 Репутация: 0
|
Могу предложить такой вариант перегрузиться в безопасном режиме или с лайв-сд и удалить файл. Насчет кнопки удалить неактивной да есть такой грешок, чаще всего онг бывает на троянах
|
|
Сообщение
#133
|
|
|
|
24:11:2007, 22:44
|
|
Новенький ![]() Группа: Новенький Сообщений: 7 Регистрация: 19:11:2007 Пользователь №: 13 798 Репутация: 0
|
Цитата(S-haman @ 22:11:2007, 21:17 ) тоже файл используется. Цитата(S-haman @ 22:11:2007, 21:17 ) так и сделала. спасибо Цитата(S-haman @ 22:11:2007, 21:17 ) что-то часто такие грешки бывают. мне посоветовали avz ещё. он что-то нашёл, что нод не увидел. я отослала в вирусную лабораторию и снова жду ответа |
|
Сообщение
#134
|
|
|
|
25:11:2007, 16:58
|
|
Новенький ![]() Группа: Новенький Сообщений: 51 Регистрация: 26:03:2007 Из: Кривой Рог Пользователь №: 9 890 Репутация: 0
|
Soffi
Подскажите что за вирус, грешки бывают у всех антивирусов, просто не все про них знают. У любой программы достаточно сложной есть ошибки, которые не всегда выявляютьс в результате тестирвоания программы и чем сложнее программа тем больше в ней ошибок. Сообщение отредактировал S-haman - 25:11:2007, 17:01 |
|
Сообщение
#135
|
|
|
|
26:11:2007, 16:28
|
|
Новенький ![]() Группа: Новенький Сообщений: 7 Регистрация: 19:11:2007 Пользователь №: 13 798 Репутация: 0
|
Цитата(S-haman @ 25:11:2007, 19:58 ) Точное название скажу позже, так как сейчас не представляется возможным посмотреть на заражённом компьютере. Цитата(S-haman @ 25:11:2007, 19:58 ) имхо, это не относится к ноду, который работает с неполной проактивкой и то загружая память на 70 мб и без фаерволла. Др.веб и касперский меньше влияют на работу компьютера, чем нод. а тут я зашла к есету на официальный сайт и была в шоке от того, что там копированные тесты с анти-малвар с изменёнными в пользу нода результатами. Компания не отвечает на вопросы, компания лжёт. Всё же я думаю, что плюну на деньги и сменю антивирус. Надоел. Мне как-то страшно стало после этих тестов. |
|
Сообщение
#136
|
|
|
|
26:11:2007, 16:48
|
|
Продвинутый ![]() ![]() Группа: Программист Сообщений: 168 Регистрация: 29:09:2005 Из: Минск Пользователь №: 2 358 Репутация: 0
|
|
|
Сообщение
#137
|
|
|
|
29:11:2007, 18:12
|
|
Новенький ![]() Группа: Новенький Сообщений: 7 Регистрация: 19:11:2007 Пользователь №: 13 798 Репутация: 0
|
Цитата(Xima @ 26:11:2007, 19:48 ) Да, убедилась. Я им файл заражённый отослала, ответили через час где-то. Цитата(Xima @ 26:11:2007, 19:48 ) Ну мне два человека говорили, что у касперского лучше самозащита и так какая-то проактивная защита есть, поэтому он лучше работает вроде как. что по этому поводу скажите? Цитата(Xima @ 26:11:2007, 19:48 ) Да вот думаю, что стоит всё же взять. |
|
Сообщение
#138
|
|
|
|
29:11:2007, 21:26
|
|
Продвинутый ![]() ![]() Группа: Программист Сообщений: 168 Регистрация: 29:09:2005 Из: Минск Пользователь №: 2 358 Репутация: 0
|
Цитата(Soffi @ 29:11:2007, 20:12 ) Ну мне два человека говорили, что у касперского лучше самозащита и так какая-то проактивная защита есть, поэтому он лучше работает вроде как. что по этому поводу скажите? ВОТ тест эмуляторов антивирусов с пояснениями. |
|
Сообщение
#139
|
|
|
|
30:11:2007, 18:27
|
|
Новенький ![]() Группа: Новенький Сообщений: 7 Регистрация: 19:11:2007 Пользователь №: 13 798 Репутация: 0
|
хм...спасибо. посмотрела ещё тест самозащиты http://www.anti-malware.ru/index.phtml?par...=selfprotection, получается, что касперский лучше других? нод там вообще где-то в конце списка =(
|
|
Сообщение
#140
|
|
|
|
3:01:2008, 09:36
|
|
Новенький ![]() Группа: Новенький Сообщений: 16 Регистрация: 31:10:2007 Пользователь №: 13 455 Репутация: 0
|
С наступившим новым годом! Пусть в этом году злые вирусы не нападают на братьев наших меньших, и разработчики антивирусных программ останутся без работы.
|
|
Сообщение
#141
|
|
|
|
3:01:2008, 15:12
|
|
Продвинутый ![]() ![]() Группа: Программист Сообщений: 168 Регистрация: 29:09:2005 Из: Минск Пользователь №: 2 358 Репутация: 0
|
system restore заранее выключи, чисти руками реестр (автозапуск хотя бы), prefetch. Там уже по ситуации, процессы глянь, поищи схожий в системных папках. Запусти File Monitor и RegMonitor (от sysinternals). Таким образом можно справиться
Как я понял CopySelf его Dr.Web назвал, вот мануал по удалению: (viruslist.com) Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для ее удаления необходимо выполнить следующие действия: При помощи «Диспетчера задач» завершить процесс с именем файла вируса. Удалить следующее значение реестра: [HKCU\Software\Microsoft\Windows\CurrentVersion\Run] "mab" Удалить копии вируса в корневом, системном и временном каталогах Windows: %WinDir%\%VirName%.exe %System%\%VirName%.exe %Temp%\%VirName%.exe Произвести поиск и удаление всех файлов с именем файла вируса и таким же размером. Произвести полную проверку компьютера Антивирусом Касперского с обновленными антивирусными базами |
|
Сообщение
#142
|
|
|
|
22:01:2008, 15:47
|