Elementary PDM tests. - Страница 2 - Свободное общение - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

Ingener

-

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
  Ingener сказал:
Я лишь слегка поигрался со службами, особо ничего не настраивал - влияние на тест это по идеи не должно оказать...

Офф-топ: Нет, службы не влияют. Система разрешений на папки, ключей реестра и общая политика Винды зато здорово влияют. У меня ни один тест не может делать ничего, даже в режиме админа без дополнительных программ защиты. Возможно priv8v тоже исходил из русской ОС (у меня XP английская с русскими MUI). В Process Monitor очень много записей NAME NOT FOUND. Конец офф-топа.

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ingener

-

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
  Ingener сказал:
У меня кстати тоже английская Vista с русским MUI - это на что-то влияет?

В принципе не должно, но теперь я уже не уверен. В более экзотических версиях (китайский например) разница есть - не все китайские зловреды у нас запускаются.

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

что-то я не припомню ничего там на русском языке...

Паул, приведите пару примеров не нахождения имени.

Danilka, советую спросить у Вадима Федорова какие выставить настройки в НИС 2009, а то на Вас потом бочку многие катить будут. Т.к на деф. настройках он провалит около 90%, а на тех настройках (в пределах разумного), которые предложит Вадим может уже пройдет около 90% !!!

Такая вот там разница в настройках... (т.к СОНАР Симантек в 2009 версии только оттачивал...).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Skeptic

А по мне, оба комбайна должны теститься в автоматическом режиме, так, как устанавливает большинство пользователей.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
  priv8v сказал:
Danilka, советую спросить у Вадима Федорова какие выставить настройки в НИС 2009, а то на Вас потом бочку многие катить будут. Т.к на деф. настройках он провалит около 90%, а на тех настройках (в пределах разумного), которые предложит Вадим может уже пройдет около 90% !!!

Такая вот там разница в настройках... (т.к СОНАР Симантек в 2009 версии только оттачивал...).

Провалит-значит проблемы продукта. Это будет не сравнительный тест,а просто тест-для того чтобы увидеть,какие показатели будут- KIS 2009 и 2010 я протестирую только в 2х режимах- с настройками по умолчанию в автомате и с настройками по умолчанию в ручном режиме. А NIS 2009 и 2ю бету NIS 2010 протестирую только с настройками по умолчанию-по принципу поставил и забыл. Тест будет проводится на VMWare- ОС Windows XP Pro. SP3 х86 с настройками по умолчанию. :)

А про бочку- пусть катят,мне по барабану. Недовольные всегда есть,только на них внимания обращать-время тратить впустую. ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
  priv8v сказал:
Паул, приведите пару примеров не нахождения имени.

Случайная выдержка из лога Process Monitor'a:

10310    19:57:30 p2,3780864u    PDM_tests_v1.1.exe    168    CreateFile    C:\Documents and Settings\p2u\Local Settings\Temp\aut5.tmp    NAME NOT FOUND    Desired Access: Read Attributes, Disposition: Open, Options: , Attributes: n/a, ShareMode: None, AllocationSize: n/a10384    19:57:30 p2,4042017u    PDM_tests_v1.1.exe    168    RegQueryValue    HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MaximizeApps    NAME NOT FOUND    Length: 14410386    19:57:30 p2,4042609u    PDM_tests_v1.1.exe    168    RegQueryValue    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MaximizeApps    NAME NOT FOUND    Length: 14410394    19:57:30 p2,4054058u    PDM_tests_v1.1.exe    168    RegQueryValue    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Desktop\NameSpace\{1f4de370-d627-11d1-ba4f-00a0c91eedba}\SuppressionPolicy    NAME NOT FOUND    Length: 14410398    19:57:30 p2,4054957u    PDM_tests_v1.1.exe    168    RegQueryValue    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Desktop\NameSpace\{450D8FBA-AD25-11D0-98A8-0800361B1103}\SuppressionPolicy    NAME NOT FOUND    Length: 14410402    19:57:30 p2,4055823u    PDM_tests_v1.1.exe    168    RegQueryValue    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Desktop\NameSpace\{645FF040-5081-101B-9F08-00AA002F954E}\SuppressionPolicy    NAME NOT FOUND    Length: 14410406    19:57:30 p2,4056564u    PDM_tests_v1.1.exe    168    RegQueryValue    HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Desktop\NameSpace\{e17d4fc0-5564-11d1-83f2-00a0c90dc849}\SuppressionPolicy    NAME NOT FOUND    Length: 144

Ну и так далее... Мне бы доллар за каждую запись... :rolleyes: Даже рабстол найти не может:

10580    19:57:30 p2,4219406u    PDM_tests_v1.1.exe    168    RegOpenKey    HKCU\Software\Policies\Microsoft\Control Panel\Desktop    NAME NOT FOUND    Desired Access: Read

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

По просьбе "трудящихся" протестируем этот тест запуская и в песочнице KIS 2010. ;) Но это если останется время.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v
  Цитата
Случайная выдержка из лога Process Monitor'a:

А если запускать отдельно файлы, а не из окна с кнопочками? То же самое будет?

Может у Вас отобраны права на эти ветки реестра? Может они удалены? Может мешают кое-где права юзера?

  Цитата
А про бочку- пусть катят,мне по барабану.

Если что, то часть удара от бочки я приму на себя, как автор и т.о возмутитель спокойствия :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
  priv8v сказал:
А если запускать отдельно файлы, а не из окна с кнопочками? То же самое будет?

Может у Вас отобраны права на эти ветки реестра? Может они удалены? Может мешают кое-где права юзера?

Нет, priv8v, провёл тестирование в режиме админа. Я думаю, что это во-перых всё-таки что-то с кодировками в моей системе. Во-вторых есть экстремальные настройки у меня; короче вы это знаете. :)

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Коллеги- тест на самом деле очень занимательный. Поэтому сделаю следующее-чтобы не быть голословным сниму видео самых интересных моментов. Одно но- видео будет снято средствами самой VMWare поэтому у кого то может не воспроизвестись.

В данный момент тестирую NIS 2009 16.5.0.135.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Skeptic

Интересно, какой нужен кодек? У меня ни один из плейеров эти авишки не воспроизводит.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Alex_Goodwin

оф. на сате вари есть кодек.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Итак NIS 2009 16.5.0.135 базы от 29.07.2009. настройки по умолчанию.

ОС Windows XP Pro. SP3 х86 с настройками по умолчанию-работа под админом.

Тест получился не полным,т.к. часть файлов просто была удалена сигнатурным детектом-отключить его также не представлялось возможным,т.к. вместе с ним отключался SONAR.

Тестил что осталось:

Записать файл в автозапуск 01-провал

Через SCRNSAVE 4v-провал

Редактирование файла hosts 5-провал

Запуск браузера с параметрами 7-провал

Запуск IE с параметрами 7а-провал

Изменить дату 8-провал

Скрыть окна 9-провал

Кейлоггер 1 14-провал

Кейлоггер 2 15-провал

Разрушить всё что в папке 18-пройден

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Вторую бету NIS 2010 потестить к сожалению не получилось,т.к. она не захотела скачиваться. :(

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

KIS 2009 8.0.0.506(a.b.d) настройки полностью по умолчанию, файловый антивирус выключен,режим работы KIS автоматический.

ОС Windows XP Pro. SP3 х86 с настройками по умолчанию-работа под админом.

01- пройден

1-пройден

2-пройден

3-пройден

4-пройден

4а-пройден

4б-пройден

Через SCRNSAVE 4v-провал

5-пройден

6-пройден

7-пройден

7-а-пройден

Изменить дату 8-провал

Скрыть окна 9-провал

10-пройден

11-пройден

12-пройден

13-пройден

14-пройден

15-пройден

16-пройден

17-пройден

18-пройден

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Skeptic
  Black_Z сказал:
Видать почуяла неладное :D

Жаль. Потом надо будет обязательно прогнать. Если я не ошибаюсь, Download Insight, если она на данный момент достаточно отшлифована, должна просто заблокировать запуск всех тестов, и ни один из них не сработает.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
  Skeptic сказал:
Жаль. Потом надо будет обязательно прогнать. Если я не ошибаюсь, Download Insight, если она на данный момент достаточно отшлифована, должна просто заблокировать запуск всех тестов, и ни один из них не сработает.

Протестируем,когда выйдет релиз... Толко фичу эту отключить надо будет(если она выключается..)-тестим то SONAR2 и т.н. HIPS,а не облачный сервис. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Skeptic

Э, не... тестим не сонар, а способность комплекса несигнатурно блокировать угрозы. Какая разница, сонар или несонар. Все настройки по умолчанию, и вперед! А то попросим отключить в КИС хипс, т.к. в НИСе ее нет.

Вот и выплыла ваша предвзятость, уважаемый...

  • Downvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
  Skeptic сказал:
Э, не... тестим не сонар, а способность комплекса неэвристически блокировать угрозы. Какая разница, сонар или несонар. Все настройки по умолчанию, и вперед! А то попросим отключить в КИС хипс, т.к. в НИСе ее нет.

Вот и выплыла ваша предвзятость, уважаемый...

Уважаемый,Вы вообще суть этого теста понимаете? Видимо нет. Предназначены данные тесты для тестирования поведенческих анализаторов и эмуляторов. Поэтому в KIS отключался файловый антивирус,т.к. тесты сносились сигнатурами. Еслибы в NIS 2009 файловый ав можно было вырубить без отключения SONAR,то тогда бы результаты были более полными,а так часть файлов удалилось детектом.

Так что, сперва изучите что мы тут тестим,а потом давайте советы!

В NIS нет HIPS...? :blink: Ох ребятки,Симантек решил взять пример с Eset и навешать всем лапши науши...? Ну ну,удачи... :D Надеюсь,что Вы всетаки просто не знаете функционал NIS и т.н. HIPS имеется,а если нет- то тогда Симантеку ПОЗОР за ложь!!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Skeptic
  Danilka сказал:
для тестирования поведенческих анализаторов и эмуляторов.

Да, потому что это защита при несрабатывании файлового АВ на неизвестные зловреды. И я за отключение файлового АВ. При попадании зловредов, аналогичных тестам, на комп их может нейтрализовать эмулятор, а может и другая технология. Данные тесты замечательно подходят и для тестирования Download Insight. Реакция на доселе неизвестную угрозу.

А насчет ХИПС - нет в традиционном смысле, не надо придираться к словам...

Пардон, ошибся с плюсиком, думал, что вы нормальный чел. Обещаю исправиться.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
  Skeptic сказал:
Да, потому что это защита при несрабатывании файлового АВ на неизвестные зловреды. И я за отключение файлового АВ. При попадании зловредов, аналогичных тестам, на комп их может нейтрализовать эмулятор, а может и другая технология. Данные тесты замечательно подходят и для тестирования Download Insight. Реакция на доселе неизвестную угрозу.

Интернет на время тестирования отключаем? :D (когда будем тестить 2010)

А побольшому счету- тестим именно то,на что расчитаны тесты. Если хотите,то тестируйте облачные сервисы,я проведу тесты тех компонентов,для которых данный тесты предназначены.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Skeptic

Я думаю, вам вообще не стоит трудиться проводить данный тест с НИС, заморачиваться, что-то отключать. Я уверен, что вы по-любому сделаете так, как вам нужно. Не те руки. Потерял всякий интерес к вашим трудам, они не стоят выеденного яйца...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
  Skeptic сказал:
Я думаю, вам вообще не стоит трудиться проводить данный тест с НИС, заморачиваться, что-то отключать. Я уверен, что вы по-любому сделаете так, как вам нужно. Не те руки. Потерял всякий интерес к вашим трудам, они не стоят выеденного яйца...

1)Это я как то без Вас решу,что мне делать,а что нет.

2)Вы САМИ ЛИЧНО можете перепроверить результаты-ничего сложного.

3)И не надо обижаться на плохой результат NIS 2009- там сразу было понятно,что все будет не очень,HIPS то как то плоховато работает,а SONAR вообще молчит при настройках по умолчанию..

4)Правильно,лучше не пишите и не лезьте сюда со своими бессмысленными постами-иногда лучше жевать чем говорить-если не понимаешь о чем речь вообще идет....

Спокойной ночи,сладких снов. ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      Если версия системы идентичная то скорее всего подойдет, но это не точно, потому что лично я всегда пользовался бэкапом реестра, сперва ERUNT-ом, а когда он стал неактуален сделал свой ABR.
    • santy
      Вообще, в сети мало пишут про то, как восстановить работу безопасного режима, в основном после поискового запроса выводят статьи, как войти в безопасный  режим. (Видно хромает еще ИИ по этому вопросу). По данному, частному случаю как будто все уже перепробовали: точка восстановления есть но с заражением системы, со слов пользователя. Хотя по факту здесь и не нужно восстанавливать систему, достаточно только найти в этой точке файл SYSTEM, откопировать его в другое место и извлечь из него ключ SafeBoot. Возможно, что он и делал восстановление системы из точки восст., но Safe mode не заработал. Других точек восстановления нет, бэкапов реестра нет, так как не работал ранее с uVS, да, и мы вообщем редко практикуем в сложных случаях создавать бэкап реестра. Те функции восстановления ключа, что заложены в uVS, опираются на бэкап реестра. (Которого не оказалось в системе). Твик Зайцева так же не сработал, возможно основан на методе их текста, который RP55 принес сюда. Остается попытаться перенести ключ с чистой аналогичной системы. Возможно ли безболезненно взять ключ Safeboot из другой аналогичной чистой системы? Какие могут возникнуть проблемы? драйвера оборудования могут оказаться различными?  
    • demkd
      "CurrentControlSet" это виртуальный ключ, он указывает на последний рабочий CurrentControlSetXXX, потому копировать там обычно нечего потому что есть лишь CurrentControlSet001, который и есть CurrentControlSet, другое дело когда есть 001 и 002, один из них может быть живым, а может и не быть.
      Но на самом деле не нужно маяться фигней, нужно пользоваться бэкапом и восстановлением реестра, тем более что в uVS есть твик для включения системного бэкапа реестра, так же копии реестра есть в теневых копиях и точках восстановления, где гарантировано можно найти рабочую ветку реестра и восстановить ее либо руками либо через uVS->Реестр->Восстановить из копии ключ SafeBoot
    • PR55.RP55
      " Вот еще в помощь рекомендации от Зайцева Олега:   Цитата Кроме того, есть еще один метод восстановления испорченных ключей. Как известно, в самом реестре есть копии ключа SafeBoot. Они находятся в HKLM\SYSTEM\CurrentControlSet001\Control\SafeBoot и HKLM\SYSTEM\CurrentControlSet002\Control\SafeBoot. Следовательно, можно попробовать следующую операцию:
      1. Экспортировать HKLM\SYSTEM\CurrentControlSet001\Control\SafeBoot
      2. В полученном REG файле заменить "CurrentControlSet001" на "CurrentControlSet" (REG файл текстовый, поэтому заменить несложно)
      3. Импортировать модифицированный файл
      Данная операция может быть успешной сразу после запуска повреждающей ключ реестра вредоносной программы, до перезагрузки. Нарушена загрузка в защищенном режиме (SafeBoot) Изменено 6 часов назад пользователем safety " https://forum.kasperskyclub.ru/topic/466078-privetstvuju-slovil-majner-po-nazvaniem-toolbtcmine2782/page/6/#comments А, что если это будет делать uVS ? т.е. Копировать ключ > модифицировать > производить перезапись.
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 18.1.10.
×