NAV/NIS 2012. - Страница 13 - Вопросы по персональным продуктам Norton - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

Александр Соколов

Впечатления ужасные.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mixa

Здравствуйте! Объясните кто нибудь! Почему когда я установил NIS 2012, так уровень надежности был 97%, затем он начал снижаться, сейчас 79%. Эти проценты влияют на защиту? и отчего это происходит?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Black Angel

Уровень надежности показывает средний уровень надежности файлов на компьютере. Справка

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mixa

Спасибо! теперь разобрался.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
maxz

Увидел вот такую тему на форуме Симантек: http://community.norton.com/t5/Norton-Inte...lem/td-p/640165

Это правда, что Sonar в NIS 2012 не работает, если малвара запускается с рабочего стола ? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ole44

maxz , рекомендую почитать здесь ( отсюда и ноги растут )

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
CatalystX

Вранье. Проверял на реальной машине дроппер TDL4, у которого сбил сигнатурный и эвристический детект. Дроппер был нейтрализован.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
CatalystX

Это случилось! Нортон научился ловить TDL4 в MBR.

TidServ.JPG

post-13692-1327651919_thumb.jpg

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Rustock.C

Странно, но у меня нет детекта и тем более уж исправления MBR.

Trojan.Win32.TDSS.igsh

md5: 56bb50af9f67fd6efc16728fbea2c529

nis.PNG

tdl4vsnis.PNG

post-12086-1327654545_thumb.png

post-12086-1327654562_thumb.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
maxz

Сотрудник Симантек предлагает для проверки сохранять на десктоп исполняемые файлы, а не извлекать их из архива. Получается, что они считают нормальным, когда Sonar реагирует на скачанные исполняемые файлы, и не реагирует на те же файлы, скачанные на рабочий стол в архиве ?

P.S. А почему исчез мой предыдущий пост в этой теме ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Юрий Паршин
Это случилось! Нортон научился ловить TDL4 в MBR.

Это радует, особенно если учесть, что TDL4 уже мертв. SST.b лечить-то научились?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
CatalystX
Странно, но у меня нет детекта и тем более уж исправления MBR.

Я после установки руткита перезапустил систему и после перезапуска, спустя минуту выбило окошко "Требуется вмешательство" я нажал "повторить сканирование" и NIS 12 спокойно исправил MBR.

P.S Я заражал не виртуалку, а реальную тачку.

У меня вот этот дроппер https://www.virustotal.com/file/798fcb7903f...458ae/analysis/

что TDL4 уже мертв

В смысле мертв?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Rustock.C
Я после установки руткита перезапустил систему и после перезапуска, спустя минуту выбило окошко "Требуется вмешательство" я нажал "повторить сканирование" и NIS 12 спокойно исправил MBR.

P.S Я заражал не виртуалку, а реальную тачку.

У меня вот этот дроппер hxxps://www.virustotal.com/file/798fcb7903f...458ae/analysis/

Ok. А можно семпл через личное сообщение?

SST.b лечить-то научились?

С вас семпл - с нас проверка ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ANDYBOND

Мусорные сообщения перемещены в более подходящее место. Коллеги! Да, это тема для обсуждения продуктов, но давайте вести именно обсуждение, и не пытаться перевести его в неконструктивное русло.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Burbulator

забавно, что в теме http://community.norton.com/t5/Norton-Inte.../639629#M191094 руткит определился только после полного сканирования. А как же антируткит, запускаемый регулярно автоматически?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Rustock.C

Norton не умеет бороться с ZeroAccess'ом.

Norton Internet Security 2012 vs. ZeroAccess (запись из блога rkhunter)

А тулуза Trojan.Zeroaccess Removal Tool от Symantec бессильна. Видит только драйвер:

5903b9232ffd8151c6857a05bf9d42b6.png

Но после ребута заражение вновь активно:

sym2.PNG

sym3.PNG

post-12086-1327677424_thumb.png

post-12086-1327677475_thumb.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
DaTa

http://www.symantec.com/content/en/us/ente...rs/rootkits.pdf

Описание антируткит технологий Symantec. Интересное чтиво, после прочтения которого меня поразил вопрос, почему Norton неспособен при помощи антируткита детектить Backdoor.Tidserv(он же Rootkit.Win32.TDSS, Trojan:WinNT/Alureon и.т.д.) и Trojan.Zeroaccess(Rootkit.Win32.ZAccess, Trojan:WinNT/Sirefef и.т.д.). Возможно причина в сигнатурах по хешу которые негодны для детекта в памяти, а "нормальных" сигнатур очень мало, а на целое семейство только 7 генетиков и 1 kmem(возможно детект в памяти).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Rustock.C

Доступно обновление до версии 19.5.0.145 для продуктов NAV/NIS 2012. (пока только для пользователей английской версии)

8ea1b3317522d06d1c9c71b056cb7edd.png

Чтобы получить обновление, запустите LiveUpdate. Для установки обновления потребуется перезагрузка.

Версия 19.5 содержит МНОГО изменений и исправлений от предыдущей версии. Некоторые из этих изменений включают:

•Исправлена проблема, когда всплывающие уведомления не могли быть отключены

•Было исправлено несколько проблем с Identity Safe

•Identity Safe улучшен и теперь им легче пользоваться

•Добавлена опция “Secure Resume”- Identity Safe блокируется, когда компьютер уходит в спящий режим

•Добавлена программная поддержка версий Google Chrome и Mozilla Firefox, выпущенных между 19.2 и 19.5 версиями

•Улучшены облачные обнаружения

•Улучшена интеграция Norton Management

…и ещё много чего другого!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
MORDRED

У меня имеется вопрос, по поводу фаервола.

Рассмотрю пример на программе AUDIOCHECKER. При запуске данной программы, появляется запрос фаервола, но там 2 варианта ответа: Всегда разрешать, и Блокировать этот экземпляр. А как ее постоянно заблокировать? почему нет такого пункта? Если выбрать ответ Блокировать этот экземпляр, он его заблокирует, но при запуске программы вновь, фаервол опять будет спрашивать.

0d877e30e457efafbf2c39d23f0c9aac.jpg

Какой то туповатый и не продуманный фаервол.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mixa

Да фаервол у него до ума не доведен, алерты не всегда понятны, да и рекомендаций никаких, все на усмотрение прльзователя.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
MORDRED

Пользуюсь тремя браузера, IE, мозила, и хром. И вот в течении 4 месяцев, у меня исправно падает плагин нортона, в хроме. Может выпустят наконец какое нибудь обновления, дарующие стабильность в работе?

Я уже 3 раза пожалел что приобрел этот антивирус.

1.jpg

post-11681-1338815792_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
DaTa

скорее всего виной не сам плагин а Хром который обновляеться чуть-ли не каждый день, выпуская релизы новых версий чуть больше чем через неделю. Обеспечить нормальный саппорт кода при таких темпах разработки не предоставляеться возможным и вообще лишено какого нибуть смысла. Скорее всего падения возникают из-за каких то изменений внутреннего API браузера.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
скорее всего виной не сам плагин а Хром который обновляеться чуть-ли не каждый день, выпуская релизы новых версий чуть больше чем через неделю. Обеспечить нормальный саппорт кода при таких темпах разработки не предоставляеться возможным и вообще лишено какого нибуть смысла. Скорее всего падения возникают из-за каких то изменений внутреннего API браузера.

Ну у других то не падает. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ellw

Решил вчера попробовать NIS 2012. Установил на 30 дней русскую версию, обновил. Все было классно в течение дня, а сегодня Windows 7 впервые упала в BSOD. Виновник - драйвер от SYMANTEC SRTSP.SYS. В интернет об этом факте скудные сведения. Это никак не лечится?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      Если версия системы идентичная то скорее всего подойдет, но это не точно, потому что лично я всегда пользовался бэкапом реестра, сперва ERUNT-ом, а когда он стал неактуален сделал свой ABR.
    • santy
      Вообще, в сети мало пишут про то, как восстановить работу безопасного режима, в основном после поискового запроса выводят статьи, как войти в безопасный  режим. (Видно хромает еще ИИ по этому вопросу). По данному, частному случаю как будто все уже перепробовали: точка восстановления есть но с заражением системы, со слов пользователя. Хотя по факту здесь и не нужно восстанавливать систему, достаточно только найти в этой точке файл SYSTEM, откопировать его в другое место и извлечь из него ключ SafeBoot. Возможно, что он и делал восстановление системы из точки восст., но Safe mode не заработал. Других точек восстановления нет, бэкапов реестра нет, так как не работал ранее с uVS, да, и мы вообщем редко практикуем в сложных случаях создавать бэкап реестра. Те функции восстановления ключа, что заложены в uVS, опираются на бэкап реестра. (Которого не оказалось в системе). Твик Зайцева так же не сработал, возможно основан на методе их текста, который RP55 принес сюда. Остается попытаться перенести ключ с чистой аналогичной системы. Возможно ли безболезненно взять ключ Safeboot из другой аналогичной чистой системы? Какие могут возникнуть проблемы? драйвера оборудования могут оказаться различными?  
    • demkd
      "CurrentControlSet" это виртуальный ключ, он указывает на последний рабочий CurrentControlSetXXX, потому копировать там обычно нечего потому что есть лишь CurrentControlSet001, который и есть CurrentControlSet, другое дело когда есть 001 и 002, один из них может быть живым, а может и не быть.
      Но на самом деле не нужно маяться фигней, нужно пользоваться бэкапом и восстановлением реестра, тем более что в uVS есть твик для включения системного бэкапа реестра, так же копии реестра есть в теневых копиях и точках восстановления, где гарантировано можно найти рабочую ветку реестра и восстановить ее либо руками либо через uVS->Реестр->Восстановить из копии ключ SafeBoot
    • PR55.RP55
      " Вот еще в помощь рекомендации от Зайцева Олега:   Цитата Кроме того, есть еще один метод восстановления испорченных ключей. Как известно, в самом реестре есть копии ключа SafeBoot. Они находятся в HKLM\SYSTEM\CurrentControlSet001\Control\SafeBoot и HKLM\SYSTEM\CurrentControlSet002\Control\SafeBoot. Следовательно, можно попробовать следующую операцию:
      1. Экспортировать HKLM\SYSTEM\CurrentControlSet001\Control\SafeBoot
      2. В полученном REG файле заменить "CurrentControlSet001" на "CurrentControlSet" (REG файл текстовый, поэтому заменить несложно)
      3. Импортировать модифицированный файл
      Данная операция может быть успешной сразу после запуска повреждающей ключ реестра вредоносной программы, до перезагрузки. Нарушена загрузка в защищенном режиме (SafeBoot) Изменено 6 часов назад пользователем safety " https://forum.kasperskyclub.ru/topic/466078-privetstvuju-slovil-majner-po-nazvaniem-toolbtcmine2782/page/6/#comments А, что если это будет делать uVS ? т.е. Копировать ключ > модифицировать > производить перезапись.
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 18.1.10.
×