Перейти к содержанию
AM_Bot

Ложь, большая ложь и антивирусы. Часть первая. «А они первыми начали!»

Recommended Posts

AM_Bot

Этой статьёй я начинаю серию, посвящённую некоторым аспектам так называемой «антивирусной индустрии», котЧитать далее

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Ложь, местечковая ложь и песочницАзапись в блоге...

даже– писк сезона– поведенческий блокиратор

Устаревшая технология, от которой уже отказываются в пользу более современных. Странно, что ты этого не знаешь. Или знаешь?

Откуда эпидемии?

От дырки в голове же.

Опережение антивирусов над вирусами свелось к нулю.

Громко слишком. Ведь речь идет лишь о сигнатурах.

Кардинальное изменение номер три: вирусы теперь пишут ради выгоды. Более того, именно «вирусы», фактически, исчезли с компьютеров обывателей. Их заменили всевозможные «черви», «троянские кони», «блокираторы» и прочая нечисть, ориентированная на получения денег.

Игра словами. Уже давно говоря "вирус" подразумевают "вредонос". И все больше людей говорит именно "вредонос", "малварь", "зловред", но не просто вирус. Речи о том, что антивирусы не могут обезвредить любой другой тип вредоноса даже не идет (для некоторых обезвреживание вообще равно удалению тела). Ну, у вендоров не идет, а ты все еще где-то там, в отставании и даже пытаешься это протянуть сюда, в 2010-ый год.

антивирусы не могли лечить уже заражённые троянами машины.

Даааа... Могли лечить вирусное заражение, но не могли удалить тело? Я чего-то не знаю?

Все тем, кто ещё помнит такие названия как Spybot Search&Destroy, Ad-Aware, SpySweeper, думаю, ничего объяснять не надо.

Анти-Троян Элит, Троян Ремувер, ага. Батники с ГУЕм. Ты их в пример приводишь?

Вот только из-за кардинального изменения номер один уровень предотвращений заражения упал ниже всякой критики.

Он не 100%-ый в обычных условиях работы, да. И средств таких не существует вообще.

Зловредописатели обходят всё.

Верно. Они всё могут обойти. Всё.

При этом возникает парадокс– новые технологии предотвращения заражения, созданные благодаря «кардинальному изменения номер два» и показывающие абсолютные результаты в тестах на предотвращение заражения (так называемые «динамические тесты»), не могут пробить себе места под солнцем, ибо пришли на рынок довольно-таки поздно

Да не. Просто они бесполезны для подавляющего большинства пользователей. Это же очевидно. Впрочем, когда глаза разработчика ослепляет нимб, который он на себя одел, можно это очевидное и не увидеть.

«Нужна защита. Посоветуй хороший антивирус». Знакомо?

Не ходи по варезным сайтам.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
nekit2793
Не ходи по варезным сайтам.

Не ходите всю жизнь по офису ЛК. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.

Как-то слабо. Слабо именно с точки зрения попытки анализа, обзора и примеров.

Вода и общие фразы ни о чем.

Увы. Тема-то благодатная.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
Как-то слабо. Слабо именно с точки зрения попытки анализа, обзора и примеров.

Вода и общие фразы ни о чем.

Да не вопрос. У меня получается так, как получается.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu

Umnik

Имхо, писать сложнее, чем обсуждать.

Зачем столько сарказма?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
svh

Собственно, а цель статьи? Проблема брони и снаряда не первый день существует, в последние (товарищи поправят) 4-5 лет революций не было в АВ, и не будет, судя по всему. Технологии давно отошли на второй план - не разработчики кормят АВ-компании, а маркетологи. (это несвязанные тезисы, просто по времени совпало). Итог - ждем глобального сдвига со стороны "брони" - технологического или, более вероятно, организационного - фильтры на трубе, которые оплачивает гос-во. А разоблачать АВ-индустрию, ну это как бы ни к чему - альтернативы-то нет). Прорыв возможен как тотальная смена подхода - иначе упремся в кризис ресурсов - заработка крупных вендоров просто не хватит на оплату дятлов и автодятлов. Нужен интенсив, смена формации, если по Марксу. Но ровно то же самое почти во всем ИТ - поисковики, например. Количество информационного мусора зашкаливает, и не говорите про язык запросов - я, как юзер, не должен забивать себе голову. Выдача должна быть релевантной, но она давно уже не такова. И не помогают ни облака поиска, ни иные фишки, как только количество проиндексированного переваливает за сколь нибудь значимую цифирь. Так что ИТ уже давно не локомотив прогресса, пора признать) это такая же черенковая лопата, как все остальные "старые" индустрии. Вот и весь ответ)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
strat

А мне статья понравилась, позволяет чуть оформить мысли которые разрозненно возникали в голове во время лечения компов клиентов. Ждем продолжения в стиле таких мыслей

1 - Если антивирусы каждый год совершенствуются и пресс-релизы каждый год обещают златые горы, всё выше и выше, то почему так много заражений до сих пор.

2 - Кто виноват?

3 - Что делать?

;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
А мне статья понравилась, позволяет чуть оформить мысли которые разрозненно возникали в голове во время лечения компов клиентов. Ждем продолжения в стиле таких мыслей

1 - Если антивирусы каждый год совершенствуются и пресс-релизы каждый год обещают златые горы, всё выше и выше, то почему так много заражений до сих пор.

2 - Кто виноват?

3 - Что делать?

;)

Это было баяном еще два года назад:

http://secureblog.info/articles/2.html

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
Это было баяном еще два года назад:

Это взглад со стороны отдельных представителей индустрии. Достаточно однобокий, я бы сказал. Почему так- читайте в следующих постах. Не стоит делать далеко идущие выводв по 1/5 полной статьи.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

Странно, но страница со статьёй у меня ни в одном браузере не открывается.

И без антивируса и без файера, с фильтром рекламы и без фильтра - не открывается. :)

87e0fc1dae44t.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Как-то слабо. Слабо именно с точки зрения попытки анализа, обзора и примеров.

Вода и общие фразы ни о чем.

Это первая статья из цикла. Как я понимаю, у Ильи заготовлено продолжение, где будет больше конкретики в том числе.

1 - Если антивирусы каждый год совершенствуются и пресс-релизы каждый год обещают златые горы, всё выше и выше, то почему так много заражений до сих пор.

Я думаю тут не все сводится к защите и ее проблемах. Каждый год тратятся огромные деньги на то, чтобы пропагандировать здоровый образ жизни, все вроде как знают, что пить и курить вредно, но все равно это упорно делают. Даже если будут большие пошлины и акцизы (считай защита), народ все равно будет себя разрушать и далее, например, как в Финляндии (все знают, что вытворяют фины, когда у них появляется доступ к дешевой водке). Точно также и в сфере ИБ. Защита может отработать на 100%, но юзер хочет порно или вареза, или чего-то еще, все равно кликнет/скачает/запустит. Проблема ли это защитных программ?

P.S. Андрей-001, все открывается сейчас, даже не знаю, в чем могла быть проблема.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kapral
P.S. Андрей-001, все открывается сейчас, даже не знаю, в чем могла быть проблема.

Вчера сразу после поста - я полез - открылось через минут 10. сейчас через 3 сек.

Скорее всего проблема была локальная по времени

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
открылось через минут 10. сейчас через 3 сек.

Сейчас точно открывается, мгновенно даже, но после баннера. :) Видимо загвоздка была в html-коде.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
OlegAndr

По сабжекту.

Есть аксиома - нет 100 % защиты от 0-day угроз.

Есть понимание пользователей что антивирус должен защищать. Именно 100 %.

Есть результы тестов 0-day с результатами у лидеров уровня 70 %.

За что заплатит клиент?

Правильно, за антивирус который не участвует в тесте на 0-day но везде пишет что он даёт 100 % защиту.

В качестве оффтопа долго смотрел на коробки с соком, с сока название "100% Голд", сока там не 100%, конечно...но он же так называется. так что по всей коробке 100%.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Есть аксиома - нет 100 % защиты от 0-day угроз.

Насколько я понимаю, продукт Ильи как раз может показать близкую в 100% защиту от угроз нулевого дня. Так что получается, аксиома может потерять актуальность ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
Есть аксиома - нет 100 % защиты от 0-day угроз.

Советую дождаться пятой части. Там будет кое-что интересное и по этому поводу. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Советую дождаться пятой части. Там будет кое-что интересное и по этому поводу. :)

Надеюсь что нас не ждет четырехсерийный подвод к тому, что в пятой статье "выяснится", что 100% защита от зеро-дея есть и называется она DefenseWall ?

  • Upvote 10

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
Надеюсь что нас не ждет четырехсерийный подвод к тому, что в пятой статье "выяснится", что 100% защита от зеро-дея есть и называется она DefenseWall ?

Ну, прочтёшь- узнаешь. Спойлеров не будет. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mike

"Вирусы распространялись медленно, на дискетках, от пользователя к пользователю, а сигнатуры для поимки и лечения– значительно быстрее, через сети (BBS, NNTP,…). И так продолжалось достаточно долго, до, примерно, начала 2000-х (то есть, пятнадцать лет минимум), когда произошло три кардинальных изменения

Кардинальное изменение номер один: к нам пришёл Интернет.

Кардинальное изменения номер два: вместо операционных систем на основе MS DOS (а это, также, вся линейка Win1.xx–Win3.xx, Win95/96/98/ME) на десктопы пришло ядро Windows NT в реализации Windows 2000/XP."

я–бы хотел внести некоторые дополнения, так сказать взгляд со стороны.

в своей статье Илья наверно все–таки имел ввиду Россию.

В Европе ( и в Америке) Интернет стал массовым в 95–96 годах.

Уже в это время "вирусы" спокойно разгуливали по инету, а новые обновления, по крайней мере McAfee,

успешно можно было скачать с Официального сайта.

Далее, Windows NT "пошел в корпоративные массы" в 97 году, когда на смену Windows NT 3.51 пришла четвертая версия.

И еще , 95 Windows прочно завоевал место на "домашнем рынке" в 96–97 годах, и домохозяйки забыли про MS DOS

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
я–бы хотел внести некоторые дополнения, так сказать взгляд со стороны.

в своей статье Илья наверно все–таки имел ввиду Россию.

Да, я больше знаю про локальную ситуацию в то время.

В Европе ( и в Америке) Интернет стал массовым в 95–96 годах.

Уже в это время "вирусы" спокойно разгуливали по инету, а новые обновления, по крайней мере McAfee,

успешно можно было скачать с Официального сайта.

Далее, Windows NT "пошел в корпоративные массы" в 97 году, когда на смену Windows NT 3.51 пришла четвертая версия.

И еще , 95 Windows прочно завоевал место на "домашнем рынке" в 96–97 годах, и домохозяйки забыли про MS DOS

Сомневаюсь, если честно, что в 95-96 годах Интернет стал действительно массовым. Неужели более 50% домохозяйств имело широкополосный доступ? Если имелся в виду диалап, то это не Интернет, это так. Сам на нём сидел, есть с чем сравнить. А вот что он стал действительно массовым уже ближе к буму доткомов- верю. Тогда очень серьёзно вложились в инфраструктуру широкополосного подключения к Сети. Но это уже ближе, всё-таки, в нулевым годам.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
В Европе ( и в Америке) Интернет стал массовым в 95–96 годах.

Уже в это время "вирусы" спокойно разгуливали по инету

Ничего в это время по инету не разгуливало. До появления Мелиссы, примерно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
Ничего в это время по инету не разгуливало.

Не считая закрытой информации, из обнародованного до 1998 года - http://antihacking.narod.ru/protection/history.htm.

Разгуливало и немало.

В Европе ( и в Америке) Интернет стал массовым в 95–96 годах.

Илья прав, массовости Интернет набрал к этим годам, помогло появление Win95, 15 лет которой недавно праздновалось.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Не считая закрытой информации, из обнародованного до 1998 года - http://antihacking.narod.ru/protection/history.htm.

у вас какие-то ссылки неправильные:

сравните - http://www.securelist.com/ru/threats/detect?chapter=129

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 17.2.8.
    • demkd
    • santy
      demkd, а где сохраняется информация о количестве используемых ядер? в settings.ini? Не увидел там новый параметр при изменения параметра производительности в доп. настройках.
    • demkd
      ---------------------------------------------------------
       4.99.1
      ---------------------------------------------------------
       o Это обновление добавляет поддержку многоядерных процессоров.

       o В меню Настройки->Дополнительные настройки добавлена возможность указать количество рабочих потоков
         для функций:
           o Создание файла сверки                                        (нельзя прервать)
           o Создание образа автозапуска                                  (нельзя прервать)
           o Загрузка производителя [F3]                                  (доступно прерывание функции по ESC)
           o Проверка по базе проверенных файлов [F4]                     (доступно прерывание функции по ESC)
           o Проверка ЭЦП [F6]                                            (доступно прерывание функции по ESC)
           o Проверка по базе критериев [Alt+F7]                          (доступно прерывание функции по ESC)
           o Фильтрация по базе критериев [Ctrl+F7]                       (доступно прерывание функции по ESC)
           o Проверка списка по выбранному критерию                       (доступно прерывание функции по ESC)
           o Проверить весь список на вирусы                              (доступно прерывание функции по ESC)
           o Добавить хэши всех проверенных файлов в базу проверенных     (доступно прерывание функции по ESC)
           o Добавить хэши исполняемых файлов каталога в базу проверенных (доступно прерывание функции по ESC)
         Значение 0 задает количество потоков равным количеству ядер процессора (включая виртуальные), виртуальные ядра
         могут ускорить процесс на лишние 30%.
         Как сказывается использование E-ядер неизвестно, но скорее всего ощутимой разницы с P ядрами не будет,
         поэтому на новых интелах + NVME SSD сокращение времени исполнения функций скорее всего будет огромным.
         При подключении к удаленной системе для серверной части uVS количество потоков всегда равно количеству ядер (включая виртуальные).
         Для клиентской части действует заданное в настройках значение.
         Для системного диска на базе SSD время выполнение функции уменьшается многократно (для 4-х ядерных процессоров вплоть до 4x на SATA SDD),
         для современных конфигов может иметь смысл задание большего числа потоков чем количество ядер у процессора (допустимый максимум - 128).
         Для HDD все гораздо хуже, время проверки немного сокращается (10-20%), однако когда часть файлов находится
         в кэше системы (т.е. в оперативной памяти) разница будет существенной и для HDD.
         Конечно все это верно лишь для процессоров с более чем 1 ядром.
         (!) Прерывание функции по клавише ESC недоступно для удаленных систем.

       o Другие функции, которые можно прервать по ESC:
         o Проверить все НЕПРОВЕРЕННЫЕ файлы на VirusTotal.com
         o Проверить все НЕПРОВЕРЕННЫЕ ИЗВЕСТНЫЕ файлы на VirusTotal.com
         o Проверить НЕПРОВЕРЕННЫЕ файлы в текущей категории на VirusTotal.com (c учетом фильтра)
         o Проверить все НЕПРОВЕРЕННЫЕ файлы на virusscan.Jotti.org
         o Проверить все НЕПРОВЕРЕННЫЕ ИЗВЕСТНЫЕ файлы на virusscan.Jotti.org
         o Проверить НЕПРОВЕРЕННЫЕ файлы в текущей категории на virusscan.Jotti.org (с учетом фильтра)
         o Проверить хэш файла по базе проверенных файлов
         o Добавить в список->Все исполняемые файлы в системных каталогах не старше указанной даты

       o Обновлен функционал окна "История процессов и задач".
         Добавлена информация о текущем состоянии задач зарегистрированных в системном планировщике заданий.
         Добавлена новая кнопка "С момента запуска системы", которая переключает режим отображения истории.
         Если кнопка нажата то история отображается только с момента запуска системы, все что было раньше не попадает в список.
         Если кнопка отжата то отображается вся доступная история процессов и задач,
         что может быть полезно для выявления зловредной активности непосредственно перед перезагрузкой системы.
         Для каждой задачи по двойному щелчку левой кнопки мыши можно просмотреть XML описание задачи.
         Теперь фильтрующий поиск работает на все колонки активного списка одновременно, поддерживается
         фильтрация и списка процессов и списка задач, в зависимости от того какой список активен.
         Фильтрующий поиск применяется на результат работы родительского фильтра.
         Горячая клавиша Backspace больше не влияет на родительский фильтр, для отката уровня родительского
         фильтра используйте клавиши ESC (если строковый фильтр пуст) или Alt+Up (откат со сбросом строкового фильтра).
         (см. подробнее в файле Doc\История процессов и задач.txt)
         (!) Только для Vista и старше.
         (!) Только для активных и удаленных систем.

       o Включение отслеживания процессов и задач теперь увеличивает системный журнал до 50mb,
         отключение возвращает размер по умолчанию.

       o Новая скриптовая команда: deltskname полное_имя_задачи
         Удалить задачу с указанным именем.
         Имя задачи должно начинаться с символа "\", например: \Task
         Допустимо указывать каталоги например: \Microsoft\Задача
         (!) Только для Vista и старше.

       o Возвращено отображение цифровых процентов в заголовке окна, поскольку в некоторых системах графическое отображение
         прогресса выглядит не очень наглядно.

       o В окно выбора каталога/файла добавлен фильтрующий поиск (по обоим спискам одновременно если это выбор файла).
         В окне изменились горячие клавиши:
          o \ - перейти к выбору диска
          o DEL - удалить каталог/файл (с подтверждением)
          o ESC - очистить фильтр, если фильтр пуст то закрыть окно.   
          o Backspace - удалить последний символ фильтра
          o Alt+Вверх - перейти в родительский каталог

       o Функция создания образа автозапуска теперь не использует базы проверенных файлов и все проверенные файлы ДО создания
         образа теряют статус "проверенный". Т.е. в образе статус проверенный имеют лишь файлы прошедшие проверку ЭЦП.

       o Поскольку AutoHotkey используется зловредами то теперь все его актуальные версии выявляются под любым именем по F3 или
         при создании образа автозапуска и получают статус подозрительного файла.
         Соответствующие имени файла скрипты автозапуска добавляются в список автоматически и тоже получают статус подозрительных файлов.
         Содержимое скрипта доступно в окне информации ahk файла.

       o Введены новы лимиты на количество элементов в списке автозапуска для x64 версий в списке может быть до 1 млн. файлов,
         для x86 до 150 тысяч файлов. (Обычно в образе менее 10 тысяч файлов)

       o Оптимизированы функции сортировки, фильтрации и вывода списка.

       o В категории HOSTS добавлен фильтрующий поиск по 2 первым колонкам одновременно.
         Сортировки в этой категории нет, записи представлены в порядке следования в оригинальных файлах.
         Первыми идут записи из HOSTS, что лежит по прописанному в реестре пути, если путь отличается от пути по умолчанию
         то дальше идут записи HOSTS из \Windows\System32\drivers\etc, далее записи из HOSTS.ICS.
         В этой категории теперь работает горячая клавиша DEL.

       o Найдена ошибка в Windows API из-за которой для некоторых файлов не отображался производитель и другая информация о версии файла.
         Сам Windows для таких файлов не отображает случайные параметры на вкладке "Подробно" в свойствах файла.
         Ошибку удалось обойти и теперь в окне информации о файле отображаются все значимые параметры для всех исполняемых файлов.

       o Улучшен альтернативный режим сканирования процессов. (ctrl+p)

       o В контекстное меню окна информации о файле добавлен поиск по имени подписавшего файл.

       o Удалена скриптовая команда EXEC32 за бесполезностью.

       o Из настроек основного списка удален обычный поиск за бесполезностью.

       o Добавлен вывод предупреждения в лог при обнаружении вируса в списке при загрузке производителя и сигнатур про F3.

       o Исправлена и улучшена функция вывода результата исполнения консольных приложений.
         Теперь вывод осуществляется в реальном времени с поддержкой отображения динамического текста в последней строке.
         Проблема с кодировкой для старых систем решена.
         Добавлено время выполнения приложения.

       o Результат выполнения команды gpudpate теперь отображается в логе.

       o Сообщение об отсутствии пользовательского реестра в каталоге "All users"/ProgramData больше не выводится.

       o Немного дополнена документация.

       o Исправлена ошибка из-за которой вместо обычной x64 версии для старых систем запускалась x64v версия.

       o Исправлено ошибочное сообщение в логе при исполнении 44 твика.

       o Исправлена ошибка при сохранении истории задач в образ и при передаче данных из удаленной системы.

       o Исправлена и оптимизирована функция проверки списка по выбранному критерию.

       o Исправлена ошибка с растущим временем отката операции по Ctrl+Z при работе с образом.

       o Исправлена ошибка при определении параметров *OperatingSystemVersion для 64-х битного исполняемого файла.

       o Исправлена ошибка с неправильным откатом операции по HOSTS при работе с образом.

       o Исправлена ошибка подписи образа автозапуска удаленной системы (появилась в v4.15.4)

       o Исправлена функция Добавить в список->Все исполняемые файлы в системных каталогах не старше указанной даты

       o Исправлены мелкие интерфейсные ошибки.
       
    • PR55.RP55
      Предлагаю добавить удаление по критерию поиска. На примере темы: https://forum.kasperskyclub.ru/topic/463829-ne-poluchaetsja-udalit-virus/ т.е. у нас есть переменные и постоянные... данные. На основе постоянных данных создаётся критерий поиска и скрипт по нему отработает. В принципе  можно пользователю кинуть поисковый критерий в виде файла > Прогнать список по поиску > Удалить найденное. Но как это всё объяснять.
×