Недостатки Avira AntiVir - Страница 3 - Выбор домашних средств защиты - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

Alex Kler
Да, вот думаю, может вы сами ответите на свой вопрос, сказав, что проиходит при разархивировании -))

Ну так как я понимаю.

Архиватор считывает заголовок архива, берёт информацию об имени файла и алгоритме его сжатия, и применяя этот алгоритм создаёт файл в ОС по указанному пути.

Судя по предыдущим постам, проблема может быть именно в заголовке архива. Вредитель может запихнуть туда код, который при считывании может сделать массу гадостей. Я правильно понял проблему? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu
Ну так как я понимаю.

Архиватор считывает заголовок архива, берёт информацию об имени файла и алгоритме его сжатия, и применяя этот алгоритм создаёт файл в ОС по указанному пути.

Судя по предыдущим постам, проблема может быть именно в заголовке архива. Вредитель может запихнуть туда код, который при считывании может сделать массу гадостей. Я правильно понял проблему? :)

Ну да ... и ошибка на самом деле именнов обработке заголовков(скорее всего), но на другие архивы это вообще никак не сказывается.

А когда содержимое распаковается - оно проверяется.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel
Судя по предыдущим постам, проблема может быть именно в заголовке архива. Вредитель может запихнуть туда код, который при считывании может сделать массу гадостей. Я правильно понял проблему? :)

Это был пример возможного развития ситуации.

Например, на сегодняшний день много малвари, которая распаковывает контейнер в памяти, выполняет действия загрузчика и передаёт управление распакованному модулю. И никаких действий с диском, которые фильтр фс может спалить. Тут если АВ не понимает контейнер, то он "пролетает" и может уже с концами.

Поэтому обычно в АВ применяются специализированные и универсальные распаковщики, чтобы можно было достучаться до истинного содержимого и проверить его.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mais

авире бы эвристический эмулятор битдефендера.. было б вообще БОМБА!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SBond
Вы у кого это спрашиваете? ^___^

+ у WinRARа нет никакого драйвера в системе -))

:unsure: Быть может я сильно заблуждаюсь, но для меня, любая активная библиотека, сравнима как с драйвером или постоянно работающим исполняющим файлом. Впрочем вопрос был чисто гипотетическим, т.е. например, если зараженный исполняющий файл (exe, com, и тд) изменить расширение на rar, сможет ли он нанести вред пользуясь библиотеками Winrar. :unsure:

авире бы эвристический эмулятор битдефендера.. было б вообще БОМБА!

ИМХО -Думаю эвристика у Авиры очень хорошая. Более сильная проверка поведенческого характера программ, таит в себе более сильную нагрузку, и использование системных ресурсов... Мне кажется ей не хватает более сильного слежения за критическими изменениями OS. (Что впрочем, как проблема, это слабое место у многих антивирусов)

Думается, что многие вендоры все равно придут к тому, что им придется разрабатывать более сильные HIPS и внедрять их в свои антивирусные пакеты, делать копии системных файлов ядра OS и тд... быть может я ошибаюсь.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu
:unsure: Быть может я сильно заблуждаюсь, но для меня, любая активная библиотека, сравнима как с драйвером или постоянно работающим исполняющим файлом. Впрочем вопрос был чисто гипотетическим, т.е. например, если зараженный исполняющий файл (exe, com, и тд) изменить расширение на rar, сможет ли он нанести вред пользуясь библиотеками Winrar. :unsure:

если набрать случайную последовательность байтов ... какова вероятность того, что получится музыкальный файл -)).

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SBond
если набрать случайную последовательность байтов ... какова вероятность того, что получится музыкальный файл -)).

Эх.. никто со мной не хочет говорить :)

Хорошо, я понял, т.е. маловероятно. +1

Шутка на шутку.

Я думаю все-таки получиться в любом случае, только некоторые проигрыватели не смогут воспроизвести, помню на спектруме, все были, "музыкальные файлы", в любой последовательности байтов -)).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
-Angel-

Авира начала кричать на ctfmon.exe , фолс, однако.Другие антивирусы на вирскан не обнаружили ничего.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
georgy_n
фолс, однако

Если он расположен не в C:\Windows\System32, то не фолс :) Слишком многие используют имя Ctfmon.exe для сокрытия своего присутствия в системе

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
-Angel-
Если он расположен не в C:\Windows\System32, то не фолс :) Слишком многие используют имя Ctfmon.exe для сокрытия своего присутствия в системе

Именно там он и расположен)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ak_

У меня не ругается.

44549d6fd5ce.jpg

Может сборка Винды левая?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
-Angel-

Эм...да нет, обычная винда, оригинальная.

При восстановлении на раб.стол:

1.jpg

Взял у знакомого другой ctfmon.exe и норм терь..О_о, на его не орет.Кстате у вас обоих он 15кб, а мой был 30кб с лишним...

UPD.Сделал проверку папки систем32, обнаружил еще ctfmon.exe в папке dllcache.Оказывается правда, зараза была :)Напрашивается тогда вопрос...почему другие антивирусы (ни один) не смог обнаружить?Может это опять доказывают отличную эвристику авиры? :)

post-5379-1235230558_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Покажи на вирус тотале

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
3TE116

У себя проверил,чистый :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
chap

Приветствую.Может не туда написал-не ругайте сильно.

Такая проблемма,сегодня установил себе 9 версию бесплатной Авиры,до этого стояла 8.Но прикол в том,что из под ограниченного пользователя ,я могу изменять настройки антивируса,причем любые.В 8 версии этого сделать было нельзя(кнопки были неактивными),кроме отключения Гварда(что меня тоже удивляло).Подскажите как -то можно это исправить?А то получается у юзера неограниченные права для изменения настроек.Такого же не должно быть,пароля на настройки,чтобы установить,тоже нет.Спасибо за ответ.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
mash55
А то получается у юзера неограниченные права для изменения настроек.Такого же не должно быть,пароля на настройки,чтобы установить,тоже нет.

Настройка (режим эксперта) -> Общее -> Пароль

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
chap

Я конечно извиняюсь,но где в Avira AntiVir Free,про пароль хоть что то?Не могу найти.У вас наверное премиум?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
3TE116

Configure Antivir > Ставим галочку на Expert Mode.Откроются дополнительные настройки и далее Общее -> Пароль

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
senyak

А разве в бесплатной версии есть защита паролем?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu
А разве в бесплатной версии есть защита паролем?

Нету -))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

В новенькой Avira AntiVir Premium 9 особо улыбнул следующий диалог:

авира1.JPG

Сразу и не заметишь. :)

Конечно, такой текст можно и не считать недостатком, но примером как не надо писать, можно.

post-3999-1241030660_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Zilla

PROMT? :huh:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
PROMT?

Да нет, тут видно, что уже приложена человеческая рука.

Немного только перемудрили с "обнаружением" и "уровнем ложных срабатываний".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Skeptic
Да нет, тут видно, что уже приложена человеческая рука.

Немного только перемудрили с "обнаружением" и "уровнем ложных срабатываний".

Да не, мне показалось все нормально и логично... а вот сокращения - никуда не годятся. И это явно из-за невозможности изменять размеры окон. Почему это не пофиксят - непонятно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
NickXists
...И это явно из-за невозможности изменять размеры окон. Почему это не пофиксят - непонятно.

ага, если не изменяет склероз, обработка ресасайза есть (т.е. есть код, который "подгоняет" размеры элементов управления под текущие размеры окна) , но стиль resizable отчего-то отключен.

dunno, то ли посчитали несоотв. общему стилю, то ли так и не смогли (про "не успели" как-то уже и язык не поворачивается) сделать удобно.

(p.s проверить можно, поменяв размеры, например, окна настроек любой подручной тулзой).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • santy
      Это прекрасное ощущение, когда понимаешь, что организм сам справился, ты где-то, сам того не ведая, лишь чуть- чуть помог ему. Еще больше начинаешь уважать Создателя.
    • PR55.RP55
      Вчера на скорой ( с боем ) опять отвезли - теперь в Областную Больницу... Посмотрели/Анализы... Не урология. Сказали: Видимо инфекция - но, что и как не знаем. Даём документы в инфекционку... Но был уже вечер... В общем вчера я махал всем ручкой - все эти скачки температуры под 40... Аппетит 0; Голова чугунная; Интоксикация Сил даже накрыть себя одеялом не было.  ( хотелось побыстрее Х ) ------ А сегодня утром проснулся - вместо еды - выпил безалкогольного пива - пришли силы, а потом... температура раз и : 36.1   ... 36.6 В эти пять дней скинул веса килограммов 8  Тело лёгкое ( можно за белками по деревням лазить )  ------ Майский жук - полз, полз, да так и въехал в ангар на крыле    
    • santy
      Кстати, минут еще один технический форум. Пользователей, кто еще остался на  ESET для решения проблем с заражением, шифрованием данных приглашаем на: https://forum.kasperskyclub.ru/forum/143-tehnicheskaya-pomosch/ или https://chklst.ru/categories/help
    • santy
      Вообщем, Дмитрию надо регистрировать Universal Virus Sniffer как товарный знак, а то найдется какой-нибудь прыткий Гинцбург, и использует брендовое имя для своей вновь переоткрытой вакцины. Гляди, RP55, когда в третий раз придешь прощаться, то тебе могут прописать в поликлиннике "universal virus sniffer". :).
    • Vvvyg
      Знаю такое место, кладбище ) Простите...
×