Перейти к содержанию
Сергей Ильин

Антивирусная проверка изображений JPG, PNG и других картинок

Recommended Posts

Сергей Ильин

Столкнулся с тем, что при включенном Microsoft Security Essentials жутко начинает тормозить отображение в проводнике списка файлов, особенно если открывает папку с фотографиями (формат jpg). Негативный эффект усиливается в разы, если работает режим отображение "Крупные значки" или "Обычные значки". Машина у меня не слабая, поэтому такие вещи нереально подбешивают :(

В итоге внес в исключения JPG, PNG. Но возник резонный вопрос, а насколько вообще оправдана на данный момент проверка графических файлов?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy

Вообще говоря, нужно вносить в исключения не по расширению, а по формату, как умеют делать некоторые антивирусы.

Вредоносная программа может свои исполняемые компоненты вполне хранить в файлах с расширением png или jpg.

А, скажем, лаунчер (назовём так модуль, который запускает потом эти исполняемые "png-шки") может и не детектиться.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Вообще говоря, нужно вносить в исключения не по расширению, а по формату, как умеют делать некоторые антивирусы.

Опытным путем выяснилось, что MSE так и делает на самом деле. Т.е. исключение на jpg работает именно для файлов этого типа, а не расширения.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vadim170552

Вообще говоря, нужно вносить в исключения не по расширению, а по формату...

А можно по точнее или как-то информативнее по этой теме, как решать, если можно назвать, проблему...

Недавно внес "тупо" jpg в исключение: на удивление долго принимал фото. ХР (мощей хватает), все родное: брандмауэр, MSE, SpyShelter Personal Free

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT

Сергей Ильин, что в результате получилось?

Вообще говоря, нужно вносить в исключения не по расширению, а по формату, как умеют делать некоторые антивирусы.

EICAR test file в txt использую для случаев если загадочно в настройках и соответственно в целях определения умения антивируса. Выбираю режим когда проверка по расширениям, отмечаю что например txt проверять, потом меняю расширение самого файла txt на то, которое отмечено непроверяемым а дальше думаю все понятно. Или оставляю режим - проверять все типы файлов (всегда использую) и в исключения вношу любое подходящее расширение итд итп. Для реального использования в список файлов и директорий которые исключаются из проверки антивирусом никаких глобальных исключений по типам файлов не вношу, там только то что конкретно, локально необходимо.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
Но возник резонный вопрос, а насколько вообще оправдана на данный момент проверка графических файлов?

Эксплоиты уже были. Гарантии, что их больше не будет нет, я думаю.

А вообще походу MS не поправил баг, который исправлен был в KIS еще пару лет назад :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Недавно внес "тупо" jpg в исключение: на удивление долго принимал фото. ХР (мощей хватает), все родное: брандмауэр, MSE, SpyShelter Personal Free

Вот это как раз ровно мой случай! Welcome bro! :)

Сергей Ильин, что в результате получилось?

В результате получилось, что MSE все равно проверяет "псевдокартинки jpg", а нормальные пропускает. Т.е. проверка идет по типу файла. Более того, если "картинку" открыть в браузере, но MSE ее прибивает в кеше тут же.

Проверял еще иначе. Сканировал просто по требованию настоящий файл JPG, результат - проверено 1 файл, чисто - если исключения не включены. Если включены - 0 файлов, исключение работает. Проверял также по требованию "псевдокартинку jpg" - в обоих случаях зараза палится, независимо от включены исключения или нет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Так дырки были в обработке не псевдо-медиа файлов, а самых настоящих, но с подарком.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT

Это замечательно что так реализовали в Майкрософт.

Заметно то помогло исключение в плане быстродействия?

Использую другой антивирус, но торможение было даже до зависания в некоторых директориях с большим количеством файлов, поэтому как всегда стандартно отключил эскизы для всех папок, выбрал тип для всех директорий Общие элементы, индексирование тоже отключил и добил все сверху редактором политик:). Получилось замечательно, однако уровня реакции аналогичного ХР тоже на таких настройках - нет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Так дырки были в обработке не псевдо-медиа файлов, а самых настоящих, но с подарком.

Ключевое слово "были". Спрашивается почему я должен расплачиваться за уязвимости давно минувших дней всю жизнь? Они, наверное, еще на какой-нибудь XP SP2 или другом волосатом ПО эксплуатировались. :)

Заметно то помогло исключение в плане быстродействия?

Очень сильно помогло! Я не мог нормально просматривать папки с фотками, где их больше нескольких десятков. Открываешь и ждешь по минуте ... превьюшки в проводнике прям по секунде выводились :( Сейчас нормально после внесения в исключения.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vermillion

Блин, смысл вообще проверять картинки Оо? Какую опасность они могут нести? Разве что shell-запуск проверить, а сама картинка то причем??? Они абсолютно никакого вреда не может принести.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vermillion

Даже не думал) Ща вынос мозга в голове))

Но все же, на сколько это сейчас актуально?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
Но все же, на сколько это сейчас актуально?

Если можно повторить и использовать - актуально.

Если не учитывать все возможные дырки, то от чего защищаем? "А в остальном, прекрасная маркиза, всё хорошо"? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Дженечка
Блин, смысл вообще проверять картинки Оо? Какую опасность они могут нести? Разве что shell-запуск проверить, а сама картинка то причем??? Они абсолютно никакого вреда не может принести.

Если, конечно, не считать тех случаев, когда расширение заменено. Shell-запуск нужно проверять для всех объектов, это очевидно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy

А рекламка-то зачем в теле сообщения? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Дженечка
А рекламка-то зачем в теле сообщения? :)

А я не поняла, как у Вас в анкете сделана подпись, решила поэкспериментировать.

А я не поняла, как у Вас в анкете сделана подпись, решила поэкспериментировать.

Все, разобралась, спасибо!

Отредактировал Дженечка

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Анна Шуткина

Я помню, Авира удалила на флешке заражённые фотографии в jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      ничего нового ---------------------------------------------------------
       4.99.5
      ---------------------------------------------------------
       o Добавлен новый режим запуска для работы с неактивной системой без необходимости загрузки с флешки или диска.
         Начиная с Windows 8 доступна интеграция uVS в меню дополнительных параметров загрузки для
         запуска uVS из штатной среды восстановления Windows (WinRE) для работы с _неактивной_ системой.

         Интеграция осуществляется нажатием кнопки "Интегрировать uVS в меню дополнительных параметров загрузки".
         Загрузиться в меню можно с помощью кнопки "Перезагрузить систему в меню дополнительных параметров загрузки",
         после появления меню выберите:
         Поиск и устранение неисправностей/Диагностика/Troubleshoot(зависит от версии и региона Windows) --> uVS

         В отличии от dclone, uVS уже не получится разместить в образе WinRE, просто не хватит места на диске,
         поэтому запуск uVS происходит из каталога запуска процесса интеграции, т.е. при обновлении версии uVS
         не нужно повторно выполнять интеграцию, достаточно обновить uVS в каталоге из которого была произведена интеграция.
         В пути до uVS допустимо использовать кириллицу, даже если WinRE не имеет поддержки русского языка.
         При запуске из меню дополнительно производится инициализация сети в WinRE, т.е. будет доступна сеть
         для проверки файлов на VT, проверки сертификатов или для предоставления доступа удаленному пользователю к "рабочему столу".

       o Разовый доступ к рабочему столу доступен в WinRE/WinPЕ если в нем была инициализирована сеть,
         если образ сделан в uVS или загрузка была через интегрированный пункт в меню то сеть инициализируется при старте системы
         автоматически, однако поддержки uPNP в WinRE по умолчанию нет, поэтому для подключения к "рабочему столу" WinPE
         следует использовать обратное подключение к клиенту с белым адресом. (если подключение будет через интернет).
         (!) В WinRE/PE доступен только один режим захвата экрана - GDI, передача экрана нормально работает в WinRE/PE на базе
         (!) Win8/Win8.1/Win11, в Win11 и WinPE на его базе необходим включенный режим BLT, в противном случае консольные окна не отображаются.
         (!) Как минимум часть версий WinPE на базе Win10 дефектные (все x86), при работе с ним не отображаются консольные окна и есть проблемы
         (!) с отрисовкой окон и без удаленного доступа.
         (!) Аналогичная проблема наблюдается в WinRE для устаревших билдов Win10, для новых билдов Win10 проблемы нет.
         (!) В некоторых случаях окно uVS может оказаться за меню загрузки, в этом случае используйте Alt+Tab для переключения окон.

       o Добавлены новые модули:
         o файл rein/rein.x64 отвечает за запуск uVS из меню.
         o файл usvc.x64 отвечает за запуск uVS под LocalSystem.
         o встроенный ресурс getcpb отвечает за получение файлов из пользовательского буфера обмена при запуске под LocalSystem.

       o В окно лога подключения к удаленному рабочему столу добавлены кнопки для быстрого доступа к настройкам системы,
         запуску uVS и файлового менеджера.

       o Добавлена поддержка создания загрузочных образов дисков на базе WinPE+ADK v10.1.26100.2454 (декабрь 2024).
         (!) для создания 32-х битного WinPE или WinPE с поддержкой старого железа этот ADK не годится.
         (!) для создания 32-х битных образов используйте ADK для Windows 10 2004. (см. подробнее в FAQ.txt)

       o Улучшена функция создания загрузочных дисков.
         ISO стал мультизагрузочным с поддержкой UEFI, ISO теперь создается в UDF формате,
         т.е. загрузка с диска будет работать и на старом компьютере без UEFI и на новом с UEFI.
         Образ диска теперь занимает немного меньше места за счет дополнительно оптимизации содержимого UDF ISO.
         Добавлена проверка на разметку флешки, допустимая разметка MBR, GPT не поддерживается.
         (!) Загрузочная флешка всегда форматируется в FAT32, вся информация на флешке будет удалена,
         (!) флешки теперь мультизагрузочные.

       o Если недоступен режим захвата экрана DDA то серверная часть теперь автоматически устанавливает режим захвата GDI.

       o Теперь пока открыто окно удаленного рабочего стола удаленная система не будет засыпать.

       o Теперь окно лога передачи файла можно свернуть вместе с основным окном.

       o При ручном вводе одноразового кода доступа к удаленному рабочему столу тире теперь расставляются автоматически.

       o Исполняемый файл при выборе режима разового доступа к рабочему столу теперь
         всегда имеет фиксированное имя "uvsrdp".
         Т.е. теперь можно из одного каталога последовательно запустить удаленный рабочий стол и затем uVS в обычном режиме.

       o Оптимизирована вспомогательная функция копирования незащищенных файлов, теперь она работает немного быстрее
         системной функции CopyFile если копирование файла происходит на другой диск и значительно быстрее если
         при этом исходный файл хотя бы частично попал в файловый кэш.

       o Уменьшены требования к доступной памяти при запуске в системе без файла подкачки.
         Уменьшено максимально возможное число файлов в списке для x86 систем до 100000.

       o uVS теперь совместим со штатной средой восстановления Windows 8.

       o Перехват клавиатуры выделен в отдельный поток, что снизило инпут лаг нажатий клавиш и устранило проблему
         задержки ввода с клавиатуры на клиентской машине при передаче файлов по узкому каналу (менее 10Mbit).

       o Исправлена ошибка из-за которой не восстанавливался размер окна удаленного рабочего стола при повторном нажатии Alt+V.

       o Исправлена ошибка из-за которой был доступен просмотр экрана удаленного компьютера в режиме "только передача файлов"
         если был выбран режим захвата экрана GDI или DDA1.

       o Исправлена ошибка из-за которой в окне удаленного доступа при выборе настройки из списка передавались нажатия и движения мыши
         в удаленную систему.

       o Исправлена ошибка из-за которой назначение основного дисплея влияло на номер дисплея в DDA режиме, что приводило
         к неправильному расчету координат мыши на виртуальном дисплее удаленной системы.

       o Исправлена ошибка из-за которой не сохранялся каталог дополнительных файлов при создании загрузочной флешки.

       o Передаваемый по сети файл теперь блокируется не полностью на время передачи, а остается доступным для чтения.

       o Исправлена ошибка из-за которой не передавались на удаленный компьютер файлы с длинным путем (ошибка "путь не найден").

       o Исправлена ошибка из-за которой в редких случаях не восстанавливались права доступа и владелец ключей реестра после их модификации.

       
    • PR55.RP55
      Добавить в меню команды: Блокировать запуск файла по: [MinimumStackCommitInBytes] Снять блокировку [MinimumStackCommitInBytes] установленную uVS - [1077777777] Полностью снять блокировку [MinimumStackCommitInBytes] -  [?ХХХХХХХХ?] ---------- Пример: Блокировать запуск файла по: [MinimumStackCommitInBytes] IFEO\mediaget.exe: [MinimumStackCommitInBytes] 1077777777 IFEO\PowwerTool.exe: [MinimumStackCommitInBytes] 1077777777 -------- Команда: Проверить реестр и доступные копии реестра ( с возможностью указать копию ) на IFEO -  [MinimumStackCommitInBytes] Команда: Проверить реестр и доступные копии реестра ( а тут можно подумать, на что ещё можно проверить копию )
    • PR55.RP55
      В том году была статья : по поводу MinimumStackCommitInBytes https://www.trendmicro.com/en_in/research/23/e/attack-on-security-titans-earth-longzhi-returns-with-new-tricks.html Похоже и у нас начали активно это применять. https://forum.kasperskyclub.ru/topic/465310-slovil-majner-kogda-skachival-obhod-blokirovki-diskorda/ https://www.cyberforum.ru/viruses/thread3189071.html?ysclid=m4x30zzs6v421256067  
    • demkd
      И не должен работать, такое удалять разрешено только вручную.
    • PR55.RP55
      Ошибка получения XML описания задачи: \Microsoft\Windows\SoftwareProtectionPlatform\SvcRestartTask  [Error: 0x80041321 - Образ задачи поврежден или изменен. ] Соответственно на такие случаи команда: (Alt+Delete) не работает. https://vms.drweb.ru/virus/?i=27169926
×