Сейчас на форуме: sashalogout, bartolomeo, artyavmu (+8 невидимых) |
eXeL@B —› Софт, инструменты —› Обзор антивирусных программ |
<< 1 ... 18 . 19 . 20 . 21 . 22 . 23 . 24 . 25 . 26 . 27 . 28 ... 29 . 30 . >> |
Посл.ответ | Сообщение |
|
Создано: 22 октября 2005 18:01 · Личное сообщение · #1 Уже тема поднималась неоднократно, просто с выходом новой версии DrWeb'a поднялась снова - какой антивирус выбрать...Предлагаю обсудить антивирусы (именно те, которые стоят на ваших домашних\рабочих компах), их плюсы и минусы. За основу думаю стоит взять наиболее популярные программы, т.к. проводить тестирование по обнаружению вирей желания нету.. Критериев несколько - скорость работы сканера, монитора, системы после установки антивиря, возможность и размеры автоматического обновления баз, разнообразие настроек. Ну и железо, на котором антивирь стоит. Я ставил каспера 5.0 на домашний и на рабочий комп - тормоза при включенном сканере наблюдались капитальные, плюс на рабочем компе некоторые безобидные тулзы были удалены без ведома юзера (т.е. меня). К тому же полная проверка дисков висла на одном из архивов бух.проги, а после исключения из списков проверки найденные вири удаляться отказывались - каспер падал с ошибкой при удалении. Размер обновляемых баз >500 Кб в день - не очень радует... ДрВеб 4.33 неплохо работает на домашнем компе, на рабочем (PIV-1500,128 метров памяти) тормоза жуткие, сканер полное сканирование дисков (2Х20 метров) так и не смог довести до конца. Размер обновляемых баз довольно маленький, криво реализовано автоматическое обновление. Убогий интерфейс, криво реализована автоматическая проверка... По отзывам - Панда жутко тормозит (очень жутко). Хотелось бы узнать, как (и какие) антивири работают у других, их достоинства и недостатки. |
|
Создано: 11 июня 2008 10:22 · Личное сообщение · #2 mozaxaka Теже мысли и меня посещают. Если вирусня сама шифрует файло значит вирус точно знает приватный ключ. Так что спецам нужно найти в теле вирусни ключик и усё. Или опять куча полиморфа с собственной защитой из ядра как было с Рустоком от чего было проблематично разобрать вирусок? ----- Computer Security Laboratory |
|
Создано: 11 июня 2008 10:34 · Личное сообщение · #3 Нам недавно клиенты притащиле комп с этим сраным вирусом... Я посмотрел на файл !_README_!.txt, там снизу была сигнатурка после текста. Напоминает пгп ключ, только его размер был 90 бит... немогу въехать. Если заюзоле рса 1024, то каким хреном там 90 битный ключ? И вообще по моему в лабе каспера просто никто не хочет разбираться с этой хренью... напесал аффтар, что использует 1024 и ему поверели, а вот есле бы напесал 2048? а в лабе каспера максимум что сделале - это добавеле сигну и на калькуляторе пощитале, что для факторизации N им потребуется 15 мил. компов и 30 лет работы... создается такое впечатление, что они даже в тело не заглядывале. ----- iNTERNATiONAL CoDE CReW |
|
Создано: 11 июня 2008 11:47 · Поправил: mozaxaka · Личное сообщение · #4 |
|
Создано: 11 июня 2008 11:52 · Личное сообщение · #5 mozaxaka Не теоретически, а практически. для того, чтобы mozaxaka пишет: восстановить закрытый ключ D Нужно факторизовать mozaxaka пишет: Открытый N И получить праймы P и Q, а далее все очень легко считается. Но как уже говорилось, факторизовать рса 1024 практически невозможно, т.к. это требует огромных ресурсов и времени. А вообще почитай про криптографию, интересная штука... ----- iNTERNATiONAL CoDE CReW |
|
Создано: 11 июня 2008 11:59 · Поправил: bitgame · Личное сообщение · #6 Spirit пишет: Я посмотрел на файл !_README_!.txt, там снизу была сигнатурка после текста. Напоминает пгп ключ, только его размер был 90 бит... немогу въехать. я так понял что файлы пошифрованы RC4, а RSA накрыт только ключ. иии КАЛы не призывают факторизовать 1024 они пытаются найти уязвимость данной конкретной реализациии (типо) думаю можно принимать ставки... через сколько дней они объявят о победе |
|
Создано: 11 июня 2008 12:04 · Личное сообщение · #7 |
|
Создано: 11 июня 2008 12:09 · Личное сообщение · #8 |
|
Создано: 11 июня 2008 12:11 · Личное сообщение · #9 |
|
Создано: 11 июня 2008 13:28 · Личное сообщение · #10 bitgame Опять же возвращаемся к нашим баранам.... Ну накрыт ключ RSA?! И что? Значит вирус имеет публичный ключ для расшифровки RSA и извлечения ключа. Потрейсив вирусок или найдя в теле паблик ключ и пошифрованый ключ получим чистый ключ для RC4 с помощью которого шифруются и дешефруются файлиги при заражении. Непонимаю нафига они брутить собрались? Ладно если вирусок при первом своем попадании на машину запрашивает с сервака рандомный ключик для этой машины, шифрует файлы этим ключём и потом его проебывает в /dev/null с радосными возгласами давай бабла иначе сосите х. Если это так то моглиб и написать про это. ----- Computer Security Laboratory |
|
Создано: 11 июня 2008 14:30 · Личное сообщение · #11 Talula для того менеджеры пакетов и существуют, да и нафиг ставить если она предустановлена (: Кароче флейм пошел. Твою мысль я понял. бодягу эту не видел, но для чего прога должана содержать приватный и публичный ключ, если для шифрования достаточно только публичного? что мешает аффтору высылать тулзу для расшифровки. Если вшивать разные ключи, то можно их потом требовать с жертвы и всего-то. иначе, аффтор поделия должен собирать вещи и отправляться в направлении биореактора ----- Crack your mind, save the planet |
|
Создано: 11 июня 2008 14:45 · Личное сообщение · #12 Styx Упс... точно перепутал действия приватного и публичного ключа Тогда действительно достаточно публичного ключа в теле вируса и все файлы будут пошифрованы с помощью него, а расшифровать сможет только приватный ключ который у владельца вирусни. Если вирусня для каждой машины не генерит свою пару ключей, тоесть не имеет обратную связь с автором вирусни, то будет достаточно один раз заплатить автору и получить утилю или ключ для расшифровки файлов и тогда можно будет вылечить всех остальных. ----- Computer Security Laboratory |
|
Создано: 11 июня 2008 14:51 · Личное сообщение · #13 |
|
Создано: 11 июня 2008 14:58 · Поправил: bitgame · Личное сообщение · #14 [HEX], я не видел сабжа... но по здравой логике: вирусня в момент зараражения основываясь на данных компа+дыты\времени и.т.п. генерит ключ RC4 и шифрует им все что хочет. закончив грязное дело ключ RC4 шифруется RSA через открытый ключ, пишет его в реадми и "в dev/null его с радостными возгласами...". пусть даже открытый и закрытый ключи существует в одном экземпляре, по законам жанра расшифровать закодированный ключик RC4 не зная закрытый ключ ооочень проблемно. зы ну ты и сам это понял но не совсем... нафига ему шифровать все файлы РСА1024? это оч долго. |
|
Создано: 11 июня 2008 15:10 · Личное сообщение · #15 |
|
Создано: 11 июня 2008 15:27 · Личное сообщение · #16 |
|
Создано: 11 июня 2008 15:32 · Поправил: Talula · Личное сообщение · #17 |
|
Создано: 11 июня 2008 15:34 · Поправил: Styx · Личное сообщение · #18 [HEX] http://exelab.ru/f/action=vthread&forum=2&topic=6500&page= -1#32 Talula ололо (: читал сие на ннм.ру ----- Crack your mind, save the planet |
|
Создано: 11 июня 2008 20:32 · Личное сообщение · #19 |
|
Создано: 11 июня 2008 23:20 · Личное сообщение · #20 >Я просто не пойму, почему Вы утверждаете что проактивка = сэндбоксу? Проактивная защита по определению- это защита, работающая в опережение зловреда. Она же- превентивная защита. То, что написано в русской вики- бред сивой кобылы, поскольку там описана лишь реализация данной технологии от ЛК. А кроме неё существует также whitelisting, sandboxing, классические HIPS, сочетающие whitelisting и blacklisting. И всё это- системы проактивной защиты. Так что не стоит путать пиар ЛК и реальность... |
|
Создано: 12 июня 2008 03:38 · Поправил: fire4x · Личное сообщение · #21 Talula пишет: я вообще считаю, что защита от вирусов - это как здравоохранение. и обеспечивать юзеров антивирусами должно государство Нам и без этого государство мнго чего дложно... но увы не в этой жизни... Gideon Vi пишет: Аналитики "Лаборатории Касперского" продолжают попытки купить дешифратор по оптовой цене. Автор, наученный горьким опытом почти двугодичной давности по оптовой цене продавать отказывается и с наглой ухмылкой предлагает узнать цену за аренду мейнфрейма Жжош Spirit пишет: Я посмотрел на файл !_README_!.txt, там снизу была сигнатурка после текста. Напоминает пгп ключ, только его размер был 90 бит... немогу въехать. Если заюзоле рса 1024, то каким хреном там 90 битный ключ? 90 бит - это не есть серъёзно... ---------------------------------------------------------------------- ------------------------------------- «Лаборатория Касперского» объявила о запуске международной инициативы «Stop Gpcode». Целью данной инициативы является факторизация («взлом») ключа RSA-1024, который используется во вредоносной программе Virus.Win32.Gpcode.ak — последней версии опасного вируса-шантажиста Gpcode. Сигнатура вируса Virus.Win32.Gpcode.ak была добавлена в антивирусные базы «Лаборатории Касперского» 4 июня 2008 года. |
|
Создано: 12 июня 2008 14:08 · Личное сообщение · #22 |
|
Создано: 12 июня 2008 20:21 · Личное сообщение · #23 |
|
Создано: 13 июня 2008 05:16 · Личное сообщение · #24 mozaxaka пишет: О! как я и предпологал. самим влом видать.. «Your files are encrypted with RSA-1024 algorithm. To recovery your files you need to buy our decryptor. To buy decrypting tool contact us at: ********@yahoo.com» «Лаборатория Касперского» настоятельно рекомендует пользователям, увидевшим такое сообщение на своем компьютере, обратиться к экспертам компании, используя другой компьютер с выходом в интернет, по адресу stopgpcode@kaspersky.com, и сообщить о точной дате и времени заражения, а также последних действиях на компьютере за последние 5 минут до заражения. При этом не следует перезагружать или выключать зараженный компьютер. Сотрудники «Лаборатории Касперского» приложат все усилия, чтобы помочь пострадавшим пользователям вернуть зашифрованные данные. Кроме того, пользователям ни в коем случае не следует идти на поводу у киберпреступников и выплачивать им требуемый выкуп, так как это мотивирует их продолжить свою преступную деятельность и совершенно не гарантирует жертве получения дешифратора. |
|
Создано: 13 июня 2008 10:38 · Поправил: Gideon Vi · Личное сообщение · #25 fire4x пишет: «Лаборатория Касперского» настоятельно рекомендует пользователям, увидевшим такое сообщение на своем компьютере, обратиться к экспертам компании, используя другой компьютер с выходом в интернет, по адресу stopgpcode@kaspersky.com, и сообщить о точной дате и времени заражения, а также последних действиях на компьютере за последние 5 минут до заражения. При этом не следует перезагружать или выключать зараженный компьютер. Может кто-нибудь из дзен-буддистов объяснить логику этих на первый (а у меня и на второй) взгляд бессмысленных инструкций? Видно: если сделать ничего не можешь - изобрази кипучую дейтельность |
|
Создано: 13 июня 2008 11:27 · Личное сообщение · #26 Gideon Vi пишет: При этом не следует перезагружать или выключать зараженный компьютер. Ну судя по всему при первом запуске зверька он прописывает себя или кусок себя в автозапуск, а просле перезагрузки эта сволочь уже начинает шифровать файлы, и в лабе каспера посоветуют отцепить винт, прогнать на другом канпе на антивире и фтыкнуть назад...а мож еще чего. ----- iNTERNATiONAL CoDE CReW |
|
Создано: 13 июня 2008 13:57 · Личное сообщение · #27 |
|
Создано: 13 июня 2008 14:22 · Личное сообщение · #28 |
|
Создано: 13 июня 2008 14:35 · Личное сообщение · #29 |
|
Создано: 13 июня 2008 15:12 · Личное сообщение · #30 |
|
Создано: 13 июня 2008 20:45 · Личное сообщение · #31 Ему не откажешь в уме и изобретательности — весь механизм атаки «вируса-шантажиста» хорошо продуман, да и методы социальной инженерии автору Gpcode не чужды. спам-рассылка, конечно, превыше всего. Придумал бы другой способ рассылки вируса. Или он есть?? "Компьютер, подключенный к сети Интернет, — это как секс. Он может быть безопасным и не очень." Евгений Касперский все дружно юзаем ZoneAlarm и надежно зашишены от этого вируса |
<< 1 ... 18 . 19 . 20 . 21 . 22 . 23 . 24 . 25 . 26 . 27 . 28 ... 29 . 30 . >> |
eXeL@B —› Софт, инструменты —› Обзор антивирусных программ |
Эта тема закрыта. Ответы больше не принимаются. |