Релиз новой линейки продуктов Avira 2012 - Страница 4 - Выбор домашних средств защиты - Форумы Anti-Malware.ru Перейти к содержанию
Rustock.C

Релиз новой линейки продуктов Avira 2012

Recommended Posts

Rustock.C

Можете ещё что-то сказать по вопросу выше, кроме личных догадок?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
NOSS

Для того, чтобы я поверил в то, что срабатывание происходит после установки Avira, перезагрузки и попытки открыть запароленный архив? Тогда придется снять более продолжительное кино, используя видеокамеру, направленную на монитор и клавиатуру, в котором будут отчетливо видны все действия, о которых говорилось выше. Готовы стать "Сам себе режиссер... " ?

Есть ли смысл продолжать дискуссию?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ak_

Rustock.C, если цель обсуждения - разобраться в ситуации, то нужно больше исходных данных и я не пойму, почему на эти вопросы не было получено ответа?:

Это можно элементарно проверить, даже на виртуалке.

Срабатывание идёт при попытке распаковки любого архива или только какого-то определёного (с вирусом внутри)?

1. Запускаем распаковку архива, на который произошло срабатывание. Если алерт есть, жмём разрешить.

Перезагружаем систему и пытаемся распаковать чистый архив, без вируса внутри. Алерт будет?

Уточню: если после этого перезагрузить систему и попытаться сразу распаковать чистый архив - срабатывание будет?

Если же цель - просто поговорить, перенесу сообщения в тему Флуд, где и можно будет продолжить обмен любезностями.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Rustock.C
если цель обсуждения - разобраться в ситуации, то нужно больше исходных данных и я не пойму, почему на эти вопросы не было получено ответа?:

Цель именно эта.

Срабатывание идёт при попытке распаковки любого архива или только какого-то определёного (с вирусом внутри)?

1. Запускаем распаковку архива, на который произошло срабатывание. Если алерт есть, жмём разрешить.

Перезагружаем систему и пытаемся распаковать чистый архив, без вируса внутри. Алерт будет?

Проверил. После ребута и распаковки чистого архива алерта нет.

По сути с самого начала меня заинтересовало то, что идёт алерт от модуля ProActive при выключенной realtime защите. А также после извлечения архива с малварью всё равно появляется алерт даже на "чистый" архив до ребута системы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ak_
Проверил. После ребута и распаковки чистого архива алерта нет.

По сути с самого начала меня заинтересовало то, что идёт алерт от модуля ProActive при выключенной realtime защите. А также после извлечения архива с малварью всё равно появляется алерт даже на "чистый" архив до ребута системы.

Ну вот. Разобрались. Значит это всё-таки не ложное срабатывание на Винрар.

Возможно, ProActive не отключается при отключении защиты в реальном времени.

Теперь по поводу срабатывания. При попытке разархивировать безвредный архив защита молчит. При попытке разархивировать вредоносный архив защита реагирует и спрашивает что делать с подозрительной активностью приложения (в данном случае WinRAR.exe).

Поскольку архив под паролем, то неизвестно, вредоносно ли его содержимое или нет. Поэтому срабатывание, возможно, будет при попытке распаковки любого чистого архива, защищённого паролем. Это стоит проверить.

После срабатывания это приложение будет считаться скомпрометированным (оно ведь пыталось выполнить подозрительное действие) и поэтому защита будет рагировать на любую другую попытку запуска этого приложения (WinRAR.exe) с запросом действия.

Избавиться от этого можно будет только выбрав действие Доверять этой программе (Trusted program).

Это всё мои предположения о логике работы ProActive, но проверить это не сложно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
NOSS

Будет интересно, если срабатывание происходит на любой запароленный архив. Если внимательно смотреть

и довериться словам тестировщика:
Установка Авиры и ребут . Затем начался эксперимент.
Если "эксперимент" понимать, как попытку открыть запароленный архив сразу, не предпринимая каких-либо других действий, то все сходится - срабатывание на любой запароленный архив.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
NOSS

Проверено, что срабатывания на запороленный архив не происходит.

Что происходит у любителя экспериментов не знаю... butcher.gif

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ua3vui

Попытаюсь внести немного отсебятины.Еще в десятой версии я убедился,что при отключении основного монитора и веб монитора ---проактивка все равно работала и о этом я писал еще тут http://forum.ru-board.com/topic.cgi?forum=...p;start=2100#lt

И вот еще что...Если автор срабатавания на WinRAR будет продолжать тестирование на виртуалках --- то все мы будем днем и ночью обсуждать его проблемы....

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
NOSS

ua3vui

Еще в десятой версии я убедился,что при отключении основного монитора и веб монитора ---проактивка все равно работала

Добавлю: это произошло после выхода Service Pack 2 для продуктов Avira.

то все мы будем днем и ночью обсуждать его проблемы....

«Сказки дядюшки Римуса» :)

P.S. Ссылку поправил.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ua3vui
Дружок, я смотрю ты слишком дерзкий. Если ты такой крутой, то слабо ли тебе запустить TDL4 на реальной машине или же какой-нибудь файловик?

Запускал и много раз.Конечно имея перед собой диск Акрониса.И много всякой сволоты запускал,чтоб постоянно Авиру тестировать,так как только ее ставлю клиентам.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ak_

Прошу всех участников вернуться к обсуждаемой теме и не переходить на личности.

Rustock.C, какой смысл в таких "тестах", если они не воспроизводятся на реальной машине?

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Rustock.C
Запускал и много раз.Конечно имея перед собой диск Акрониса.И много всякой сволоты запускал,чтоб постоянно Авиру тестировать,так как только ее ставлю клиентам.

Понятно. А что делать, если хочется потестировать не только Авиру? Не переставлять же антивирусные продукты один за одним на реальной системе, не так ли?

какой смысл в таких "тестах", если они не воспроизводятся на реальной машине?

Если не воспроизводятся, то никакого. Если воспроизводятся, то смысл разумеется есть.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ua3vui
Спасибо коллега...Тут конечно http://forum.ru-board.com/topic.cgi?forum=...mp;start=2100#8

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ua3vui

Понятно. А что делать, если хочется потестировать не только Авиру? Не переставлять же антивирусные продукты один за одним на реальной системе, не так ли?

Достаточно иметь образ чистой системы без АВ и загрузочный диск Акрониса.Операция чистой замены АВ занимает не более десяти минут.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
NOSS

Уточнение о сроке выхода русской версии Avira 2012.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
NOSS

556d14c30a2d1a5f31f9153baafe9bb6.gif

Состоялся выход русских версий Avira 2012.

Дистрибутивы можно скачать в Центре загрузок на серверах загрузки Avira

  • Upvote 10

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mixa

Молодцы! всегда в срок, но судя по скринам перевод на русский не полностью, 10-я лучше переведена, но и на этом спасибо.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sbelow

Состоялся релиз SP1+SP0 для русской версии Avira.

Версии build'ов:

AV12 Personal ru-ru: Build_285

AV12 Premium ru-ru: Build_350

AV12 SecuritySuite ru-ru: Build_351

Обновления доступны как с сайта Avira, так и через автоматическое обновление.

источник

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      Если версия системы идентичная то скорее всего подойдет, но это не точно, потому что лично я всегда пользовался бэкапом реестра, сперва ERUNT-ом, а когда он стал неактуален сделал свой ABR.
    • santy
      Вообще, в сети мало пишут про то, как восстановить работу безопасного режима, в основном после поискового запроса выводят статьи, как войти в безопасный  режим. (Видно хромает еще ИИ по этому вопросу). По данному, частному случаю как будто все уже перепробовали: точка восстановления есть но с заражением системы, со слов пользователя. Хотя по факту здесь и не нужно восстанавливать систему, достаточно только найти в этой точке файл SYSTEM, откопировать его в другое место и извлечь из него ключ SafeBoot. Возможно, что он и делал восстановление системы из точки восст., но Safe mode не заработал. Других точек восстановления нет, бэкапов реестра нет, так как не работал ранее с uVS, да, и мы вообщем редко практикуем в сложных случаях создавать бэкап реестра. Те функции восстановления ключа, что заложены в uVS, опираются на бэкап реестра. (Которого не оказалось в системе). Твик Зайцева так же не сработал, возможно основан на методе их текста, который RP55 принес сюда. Остается попытаться перенести ключ с чистой аналогичной системы. Возможно ли безболезненно взять ключ Safeboot из другой аналогичной чистой системы? Какие могут возникнуть проблемы? драйвера оборудования могут оказаться различными?  
    • demkd
      "CurrentControlSet" это виртуальный ключ, он указывает на последний рабочий CurrentControlSetXXX, потому копировать там обычно нечего потому что есть лишь CurrentControlSet001, который и есть CurrentControlSet, другое дело когда есть 001 и 002, один из них может быть живым, а может и не быть.
      Но на самом деле не нужно маяться фигней, нужно пользоваться бэкапом и восстановлением реестра, тем более что в uVS есть твик для включения системного бэкапа реестра, так же копии реестра есть в теневых копиях и точках восстановления, где гарантировано можно найти рабочую ветку реестра и восстановить ее либо руками либо через uVS->Реестр->Восстановить из копии ключ SafeBoot
    • PR55.RP55
      " Вот еще в помощь рекомендации от Зайцева Олега:   Цитата Кроме того, есть еще один метод восстановления испорченных ключей. Как известно, в самом реестре есть копии ключа SafeBoot. Они находятся в HKLM\SYSTEM\CurrentControlSet001\Control\SafeBoot и HKLM\SYSTEM\CurrentControlSet002\Control\SafeBoot. Следовательно, можно попробовать следующую операцию:
      1. Экспортировать HKLM\SYSTEM\CurrentControlSet001\Control\SafeBoot
      2. В полученном REG файле заменить "CurrentControlSet001" на "CurrentControlSet" (REG файл текстовый, поэтому заменить несложно)
      3. Импортировать модифицированный файл
      Данная операция может быть успешной сразу после запуска повреждающей ключ реестра вредоносной программы, до перезагрузки. Нарушена загрузка в защищенном режиме (SafeBoot) Изменено 6 часов назад пользователем safety " https://forum.kasperskyclub.ru/topic/466078-privetstvuju-slovil-majner-po-nazvaniem-toolbtcmine2782/page/6/#comments А, что если это будет делать uVS ? т.е. Копировать ключ > модифицировать > производить перезапись.
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 18.1.10.
×