Norton 2010 Public BETA - Страница 7 - Вопросы по персональным продуктам Norton - Форумы Anti-Malware.ru Перейти к содержанию
Vadim Fedorov

Norton 2010 Public BETA

Recommended Posts

Vadim Fedorov
Хочется и отметить "небольшой" минус SONAR 2 - частенько он удаляет нужные проги-которые ему не понравились. Жаль,что нет запроса действия...

Странно, мой собственный опыт и исследования известных ресурсов (таких как AV-Test.org) говорят о том,

что антивирусные продукты Symantec демонстрируют крайне низкий уровень ложных срабатываний.

С ложными срабатываниями SONAR в Norton 2009 я также как и Кирилл не сталкивался ни разу.

Поэтому неплохо было бы чем-то аргументировать подобные утверждения.

Вы случайно не подразумеваете под "нужными прогами" что-то наподобие вот этих "нужностей" ? -

df5034b76565t.jpg

Также уточню и вопрос настроек:

d98c0081e8b7.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vadim Fedorov
Удивлен, что Вы это сказали. Ранее такое на этом форуме не говорили никто :)

Здесь ведь не гетто - все мнения приветствуются, особенно, когда это делается корректно, вне зависимости от ситуации-

т.е. так, как это делаете Вы.

Я искренне рад, что в 2010 версии нортон на дефолтных настройках справляется с такими зловредами. Прогресс налицо.

Да, прогресс SONAR 2 действительно вселяет оптимизм:)

Также радует то, что помимо этого, разработчиками предполагается внесение многочисленных изменений

в данный модуль в период beta-тестирования.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v
Да, прогресс SONAR 2 действительно вселяет оптимизм:)

Также радует то, что помимо этого, разработчиками предполагается внесение многочисленных изменений

в данный модуль в период beta-тестирования.

Еще вопрос о технологии:

с помощью закачиваемых самим антивирусом обновлений будут меняться правила/их строгость/возможности СОНАРа?

(аналогично КИСу, когда с обновлениями корректируются правила эмулятора).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vadim Fedorov
Еще вопрос о технологии:

с помощью закачиваемых самим антивирусом обновлений будут меняться правила/их строгость/возможности СОНАРа?

(аналогично КИСу, когда с обновлениями корректируются правила эмулятора).

Да, естественно. Все необходимые изменения, направленные на улучшение эффективности SONAR,

будут вноситься посредством обычных обновлений LiveUpdate.

С той только разницей, что SONAR работает полностью в автоматическом режиме,

не беспокоя пользователя вопросами.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

Даже про установку дров не спрашивает?..

Да, естественно.

Это хорошо.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vadim Fedorov
Даже про установку дров не спрашивает?..

-------> :)

...SONAR работает полностью в автоматическом режиме...

Помимо этого, не нужно забывать и о других модулях единого комплекса Norton 2010 -

таких как "Enhanced Norton Insight" и Download Insight, работающих как взаимосвязанная система.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

Интересно посмотреть как сонар будет реагировать на разнообразные демон-тулзы, алкоголи и др. программы подобной ориентации.

Он знаком с ними и разрешает ставить свои дрова?..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vadim Fedorov
Интересно посмотреть как сонар будет реагировать на разнообразные демон-тулзы, алкоголи и др. программы подобной ориентации.

Он знаком с ними и разрешает ставить свои дрова?..

priv8v, SONAR это модуль поведенческого анализа (Behavioral Detection engines), а для "знакомства" с приложениями

существует Norton Insight, Norton Community Watch, и база данных Symantec -

более подробно о них можно прочитать здесь и здесь.

Поэтому я и предлагаю рассматривать Norton в комплексе, а не только его отдельные модули.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
работая в автоматическом режиме, при попытке запустить "Trojan_Hosts_75_c" задает пользователю вопрос доверяет ли он программе,

т.к. она не содержит цифровой подписи.

Он не изменяет файл, если нажать нет.

priv8v

Спасибо!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Maratka
Это кстати здорово, что стараетесь не задавать лишних вопросов пользователю.

В особенности при работе микрокалькуляторов :)

Оригинал взят тут, и чуток поправлен (добавлена кнопочка снизу)

Калькулятор.rar

Калькулятор.rar

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Zilla

Maratka, ругается что-ли?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Maratka

Да не то чтобы ругается.

Молча давит процесс и удаляет файл. Это в 2010. В 2009 никакой реакции. Т.е. совсем никакой.

В результате - 2009 версия пропускает потенциального трояна, а 2010 версия давит обычного калькулятора.

А правда - где-то посредине. И как по мне - алерт лучшая "правда". Я сам уж как-нить разберусь что я делаю :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Zilla

Калькулятор какой-то самопальный) Стандартного не хватает что-ли? Я б его тоже удалил без вопросов =)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Maratka

А причем тут калькулятор? Мы вроде бы SONAR/SONAR2 обсуждаем ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Zilla

Подозрительный калькулятор, вам не кажеться? После закрытия остался висеть в процессах.. Как его нортон обазвал?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Vadim Fedorov
В особенности при работе микрокалькуляторов...

...Да не то чтобы ругается.

Молча давит процесс и удаляет файл.

...2010 версия давит обычного калькулятора.

Да, естественно удаляет - сомнительный файл с сомнительным поведением.

-------->

7331597306a9.pngcea1747ae9e1.png

a2e068816ba3.png

На всякий случай, для того чтобы не родился какой-нибудь случайный миф, уточню, что Norton 2010 BETA удаляет

данный файл и помещает его в карантин:

--------->

42740234f852.png463b2732b4f4.png

Впрочем, точно также, как это делает и работающий в автоматическом режиме Kaspersky Internet Security 2010 v9.0.0.459 -

удаляя данный файл (используемый, насколько я понимаю, участником Maratka в служебных целях для проверки определенных модулей Kaspersky)

и помещая его в карантин:

---------->

e5db5e4bfc71.png49187e7fb98f.png

...И как по мне - алерт лучшая "правда". Я сам уж как-нить разберусь что я делаю :)

Во-первых, реакция Norton 2010 BETA вполне закономерна и оправдана.

Во-вторых, как уже упоминалось ранее, Ваше желание "разобраться" самостоятельно

не разделяют 99% обычных пользователей и часть оставшегося 1% (по причине удобства) опытных пользователей,

однозначно предпочитающих автоматический режим.

Итого: суть притензий к вполне закономерной и оправданной реакции Norton 2010 BETA пониманию не поддается.

P.S. А ведь и вправду команда Symantec, занимающаяся разработкой продуктов Norton отлично поработала

над усовершенствованием Norton в целом, и модуля поведенческого анализа в частности :rolleyes:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Maratka
Впрочем, точно также, как это делает и работающий в автоматическом режиме Kaspersky Internet Security 2010 v9.0.0.459 -

удаляя данный файл (используемый, насколько я понимаю, участником Maratka в служебных целях для проверки определенных модулей Kaspersky)

и помещая его в карантин:

Неправильно понимаете. :)

Исходник приложенного выше калькулятор был вчера скачан с указанного в том же сообщении форуме. Почему калькулятор? Ну не знаю, можно было бы взять простенький заменитель блокнота, но калькулятор я нашел "первее" :) Вчера же этот исходник был подручными средствами чуток модифицирован и готовый "улучшенный" калькулятор предложен публике.

А для внутренних тестов у нас есть тулзы поиинтереснее. Ну скучно на калькуляторах проверки делать :(

P.S. А ведь и вправду команда Symantec, занимающаяся разработкой продуктов Norton отлично поработала

над усовершенствованием Norton в целом, и модуля поведенческого анализа в частности :rolleyes:

Да, на некоторых позициях NIS 2010 образца 2009 года догоняет КИС6 образца 2006. Правда изрядно отстает NIS 2009 (всего на 2 года, но это мелочи).

К неудовлетоворению пользователей - только на некоторых позициях NIS 2010 образца 2009 года догоняет КИС6, т.к. в КИС6,7,8, и наконец 9 есть и ручной режим, который (как я понял) не предусмотрен в NIS "by design". И в этом режиме квалифицированному пользователю вполне можно отличить трояна от калькулятора (благодаря небольшому, можно даже сказать "косметическому" отличию нажатия кнопки от "Form_Load()")

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

Коллеги, хочу мягко заметить, что ваше благородное желание докопаться до сути работы и найти все баги начинает сводиться к неэтичным сравнениям одного продукта с другим – с обоих сторон.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Guest Просто_Юзер
А причем тут калькулятор? Мы вроде бы SONAR/SONAR2 обсуждаем

А если настройкам как в этом посте?

http://www.anti-malware.ru/forum/index.php...ost&p=73607

Да, на некоторых позициях NIS 2010 образца 2009 года догоняет КИС6 образца 2006. Правда изрядно отстает NIS 2009 (всего на 2 года, но это мелочи).

К неудовлетоворению пользователей - только на некоторых позициях NIS 2010 образца 2009 года догоняет КИС6, т.к. в КИС6,7,8, и наконец 9 есть и ручной режим, который (как я понял) не предусмотрен в NIS "by design". И в этом режиме квалифицированному пользователю вполне можно отличить трояна от калькулятора (благодаря небольшому, можно даже сказать "косметическому" отличию нажатия кнопки от "Form_Load()")

Ну куда же Нортону до КИС...Вас гордость переполняет?:)

Не стоит забывать,что продукция сделана для домохозяеек.

И не надо равнять ЛК к Симантек.Разные компании,разные политики и т.п.

Неужели это трудно понять?

Или "интерактивный режим" обязан быть в НИС только потому,потому что он есть в КИС?Да даже если бы и сделали,некоторые люди начали бы орать:"Плагиат".

И судя по скринам,КИС тоже не очень "любит" этот калькулятор.

Так что вам тоже есть над чем поработать.Исправите - предьявляйте претензии к НИС.

А то,что Вы тут опять пишите,только ещё раз доказывает что вы только продукты можете опускать,а свои доводить до ума - было ох как давно.:)

Со времён 6-ки - 7-ки.:)

Не стыдно?:)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Maratka
Коллеги, хочу мягко заметить, что ваше благородное желание докопаться до сути работы и найти все баги начинает сводиться к неэтичным сравнениям одного продукта с другим – с обоих сторон.

Сравнивать всегда придется - скажем сравнивать уровень детекта NIS2010 с уровнем NIS 2009. Ведь по другому как увидеть, что есть прогресс?

Но сравнивая "рост над собой" нужно иногда оглядываться на конкурентов.

Скажем я вполне оцениваю возможности детекта нашего злополучного калькулаятора 2010 версией NIS'а. Детектить такое действительно надо.

Но вот молча мочить процесс - нельзя, т.к. велика вероятность фалса, что наш калькулятор и показывает. При этом способа "разрулить" ситуацию прямо скажем нет - при поштучном запуске программы она вряд ли быстро доберется до аналитиков, и появится в белом списке, с другой стороны таких вот "поштучных" программ пруд пруди, и они реально отравляют жизнь пользователям.

Ситуацию может изменить поднятие алертов, но это противоречит политике компании, насколько я мог уловить смысл рассказанного.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
AlexxSun

Первый тест не впечатлил :( Новая версия даёт установить неопознанную зверушку в директорию C:\WINDOWS\system32 точно так же, как и предыдущая. Настройки - по умолчанию.

http://www.virustotal.com/ru/analisis/33bf...0d7e-1247310142

NIS_2010_001.jpg

post-3858-1247310144_thumb.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Guest Просто_Юзер
Первый тест не впечатлил Новая версия даёт установить неопознанную зверушку в директорию C:\WINDOWS\system32 точно так же, как и предыдущая. Настройки - по умолчанию.

http://www.virustotal.com/ru/analisis/33bf...0d7e-1247310142

Мда...детект всё-же хромает.

Остаётся надеятся на то,что SONAR 2 будет действительно хорошо работать,иначе ж***.:(

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
AlexxSun

Всё же рыться в файлопомойках, каковым является Вирустотал - бывает очень полезно, хотя и очень обременительно. Первый раз я этого зверька загружал туда ровно месяц тому назад.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Maratka

Сигнатурный детект у всех по своему хромает, хотя конечно я могу предположить, что у AlexxSun нет оплаченной (цвета благородного металла) поддержки, гарантирующей детект за 2 часа. И естетсвенно это проблемы самого AlexxSun, верно?

А вот что Сонар прорпустил - это нехорошо. Калькулятора он конечо зарезал, но вот с реальными зверьками у него пробелемы...

AlexxSun - можете в персональных сообщениях дать тушку этого Email-Worm.Win32.Joleee.ccd?

Хочется посмотреть на реакцию КИСа...

Спасибо!

Всё же рыться в файлопомойках, каковым является Вирустотал - бывает очень полезно, хотя и очень обременительно. Первый раз я этого зверька загружал туда ровно месяц тому назад.

Этот вопрос я думаю Вадим Федоров сможет прокомментировать...

Вадим, сколько стОит вариант поддержки, который гарантирует детект зверя за 2 часа?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
AlexxSun

KIS 7.0.1.325 при попытке установить (без сигнатурного детекта) орёт, что осуществляется попытка скрытой установки, KIS 2009 и KIS 2010 просто сразу обзывает Трояном Generic'om. Ни о какой установке речи идти не может. Нортон вообще не реагирует никак.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Гость
Эта тема закрыта для публикации ответов.

  • Сообщения

    • demkd
      Если версия системы идентичная то скорее всего подойдет, но это не точно, потому что лично я всегда пользовался бэкапом реестра, сперва ERUNT-ом, а когда он стал неактуален сделал свой ABR.
    • santy
      Вообще, в сети мало пишут про то, как восстановить работу безопасного режима, в основном после поискового запроса выводят статьи, как войти в безопасный  режим. (Видно хромает еще ИИ по этому вопросу). По данному, частному случаю как будто все уже перепробовали: точка восстановления есть но с заражением системы, со слов пользователя. Хотя по факту здесь и не нужно восстанавливать систему, достаточно только найти в этой точке файл SYSTEM, откопировать его в другое место и извлечь из него ключ SafeBoot. Возможно, что он и делал восстановление системы из точки восст., но Safe mode не заработал. Других точек восстановления нет, бэкапов реестра нет, так как не работал ранее с uVS, да, и мы вообщем редко практикуем в сложных случаях создавать бэкап реестра. Те функции восстановления ключа, что заложены в uVS, опираются на бэкап реестра. (Которого не оказалось в системе). Твик Зайцева так же не сработал, возможно основан на методе их текста, который RP55 принес сюда. Остается попытаться перенести ключ с чистой аналогичной системы. Возможно ли безболезненно взять ключ Safeboot из другой аналогичной чистой системы? Какие могут возникнуть проблемы? драйвера оборудования могут оказаться различными?  
    • demkd
      "CurrentControlSet" это виртуальный ключ, он указывает на последний рабочий CurrentControlSetXXX, потому копировать там обычно нечего потому что есть лишь CurrentControlSet001, который и есть CurrentControlSet, другое дело когда есть 001 и 002, один из них может быть живым, а может и не быть.
      Но на самом деле не нужно маяться фигней, нужно пользоваться бэкапом и восстановлением реестра, тем более что в uVS есть твик для включения системного бэкапа реестра, так же копии реестра есть в теневых копиях и точках восстановления, где гарантировано можно найти рабочую ветку реестра и восстановить ее либо руками либо через uVS->Реестр->Восстановить из копии ключ SafeBoot
    • PR55.RP55
      " Вот еще в помощь рекомендации от Зайцева Олега:   Цитата Кроме того, есть еще один метод восстановления испорченных ключей. Как известно, в самом реестре есть копии ключа SafeBoot. Они находятся в HKLM\SYSTEM\CurrentControlSet001\Control\SafeBoot и HKLM\SYSTEM\CurrentControlSet002\Control\SafeBoot. Следовательно, можно попробовать следующую операцию:
      1. Экспортировать HKLM\SYSTEM\CurrentControlSet001\Control\SafeBoot
      2. В полученном REG файле заменить "CurrentControlSet001" на "CurrentControlSet" (REG файл текстовый, поэтому заменить несложно)
      3. Импортировать модифицированный файл
      Данная операция может быть успешной сразу после запуска повреждающей ключ реестра вредоносной программы, до перезагрузки. Нарушена загрузка в защищенном режиме (SafeBoot) Изменено 6 часов назад пользователем safety " https://forum.kasperskyclub.ru/topic/466078-privetstvuju-slovil-majner-po-nazvaniem-toolbtcmine2782/page/6/#comments А, что если это будет делать uVS ? т.е. Копировать ключ > модифицировать > производить перезапись.
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 18.1.10.
×