ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Безопасность > Защита ОС: вирусы, антивирусы, файрволы.
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Тест самозащиты антивирусных продуктов (январь 2009)
  #1  
Старый 26.01.2009, 12:42
spider-intruder
Постоянный
Регистрация: 10.12.2005
Сообщений: 939
Провел на форуме:
3886281

Репутация: 929


Отправить сообщение для spider-intruder с помощью ICQ
По умолчанию Тест самозащиты антивирусных продуктов (январь 2009)

Не буду засирать форум копипастом. Проше скопрую линк

Советую почитать ЭТО

Речь идет о тесте современных антивирусов на способность самозащиты от малвары
 
Ответить с цитированием

  #2  
Старый 26.01.2009, 12:48
iddqd
Banned
Регистрация: 19.12.2007
Сообщений: 924
Провел на форуме:
4192567

Репутация: 2145


По умолчанию

ДрВеб отвоевывает позиции?
 
Ответить с цитированием

  #3  
Старый 26.01.2009, 14:16
spider-intruder
Постоянный
Регистрация: 10.12.2005
Сообщений: 939
Провел на форуме:
3886281

Репутация: 929


Отправить сообщение для spider-intruder с помощью ICQ
По умолчанию

Видимо разжились лишними франклинами на ПР. Надо чекать. ИМХО тесты не адекватны. Уверен что смогу его закрашить :-)
 
Ответить с цитированием

  #4  
Старый 26.01.2009, 19:13
spider-intruder
Постоянный
Регистрация: 10.12.2005
Сообщений: 939
Провел на форуме:
3886281

Репутация: 929


Отправить сообщение для spider-intruder с помощью ICQ
По умолчанию

Пред отчет о этом чудо продукте:

тест 1) Скрытая установка драйвера - не прошел!

Автообновление антивируса построено на базе Шедулера ВинДоуЗ.... Без коментариев

При "насильной" выгрузке сервисов при помощи РкУ - забсодил систему. Восстановить завершенные процесы не смог

СДТ не хучит. Покрайней мере в явном виде в таблице. мож дето дальше по цепочке в теле самих функций - хз... Не дошел..


Ставит сплайсинги тут:
Process object-->DeleteProcedure, Type: Kernel Object hook handler located in [dwprot.sys]
Process object-->OpenProcedure, Type: Kernel Object hook handler located in [dwprot.sys]
Thread object-->OpenProcedure, Type: Kernel Object hook handler located in [dwprot.sys]

При восстановлении правда устанавливает их снова! Мега респект :-D

Я бы добавил во все эти тесты пунк - заключение хакеров. ИМХО дрвеб тест провалил
 
Ответить с цитированием

  #5  
Старый 26.01.2009, 19:22
spider-intruder
Постоянный
Регистрация: 10.12.2005
Сообщений: 939
Провел на форуме:
3886281

Репутация: 929


Отправить сообщение для spider-intruder с помощью ICQ
По умолчанию

Инжект в процес разрешен. И слова не сказал. Ну в него нельзя конечно а во что угодно другое - пожалуйста.. Короче САКС!!!!!


Запуск браузера с параметрами - 0 на массу...... :-)

Явное создание службы/драйвера - Пожалуйста Гости дорогие!

Последний раз редактировалось spider-intruder; 26.01.2009 в 19:26..
 
Ответить с цитированием

  #6  
Старый 26.01.2009, 19:57
.dimoN.
Участник форума
Регистрация: 08.04.2008
Сообщений: 150
Провел на форуме:
3980762

Репутация: 136
По умолчанию

spider-intruder, какой антивирь ща самый нормальный?
 
Ответить с цитированием

  #7  
Старый 26.01.2009, 21:31
spider-intruder
Постоянный
Регистрация: 10.12.2005
Сообщений: 939
Провел на форуме:
3886281

Репутация: 929


Отправить сообщение для spider-intruder с помощью ICQ
По умолчанию

Впринципе проверку не прошел ни один если интересует. Я даже не знаю что советовать.
Я юзаю Нод 2.7! + 2009 аутпост про(не сьют)

Это все не панацея..... Не могу советовать!

Коректнее задать вопрос как не заразиться было бы:
Ставить все апдейты на винду. Все сервиспаки и следить за новыми найдеными уязвимостями. Юзать альтернативные от ОСЛА браузеры. их конечно же тоже обновлять. Работать из под ограниченой учетной записи. Не запускать того чего не знаешь. Если очень хочется - юзай виртуалки для первоначальной проверки и врустотал.. Короче это комплекс.
Как сказал Т. Джефферсон - Постоянная бдительность - такова цена свободы (C)

Последний раз редактировалось spider-intruder; 26.01.2009 в 21:35..
 
Ответить с цитированием

  #8  
Старый 26.01.2009, 21:44
spider-intruder
Постоянный
Регистрация: 10.12.2005
Сообщений: 939
Провел на форуме:
3886281

Репутация: 929


Отправить сообщение для spider-intruder с помощью ICQ
По умолчанию

У меня вообще есть хорошая идея. Перебрать все! возможные ветки реестра и пути автозапуска файла. Написать kernel-драйвер который будет в при запуске восстанавливать все значения в исходные. Если была установлена программа требующая автозапуска то эта ветка руками или по кнопке юзермодной части программы добавляет в список этот параметр. Попробуйте заразить меня при таком раскладе. Разве что трой успеет украсть все до ребута. Но шансов мало при юзании связки авер+фаер которые уже установили свои драйвера мониторинга за системой. Патент я еще не получил :-) Можете пользоваться :-)

В основе метода в принципе лежит ShadowUser или DefenceWall но они по-моему восстанавливают все что происходило в системе. А нам нужно только критические ветки способные привести к автозапуску. То-есть мониторинг системных библиотек, ядра, драйверов, ActiveX компонентов, ключей реестра (можно и MBR)....

Последний раз редактировалось spider-intruder; 26.01.2009 в 22:07..
 
Ответить с цитированием

  #9  
Старый 26.01.2009, 22:50
.dimoN.
Участник форума
Регистрация: 08.04.2008
Сообщений: 150
Провел на форуме:
3980762

Репутация: 136
По умолчанию

Цитата:
Сообщение от spider-intruder  
Впринципе проверку не прошел ни один если интересует. Я даже не знаю что советовать.
Я юзаю Нод 2.7! + 2009 аутпост про(не сьют)

Это все не панацея..... Не могу советовать!

Коректнее задать вопрос как не заразиться было бы:
Ставить все апдейты на винду. Все сервиспаки и следить за новыми найдеными уязвимостями. Юзать альтернативные от ОСЛА браузеры. их конечно же тоже обновлять. Работать из под ограниченой учетной записи. Не запускать того чего не знаешь. Если очень хочется - юзай виртуалки для первоначальной проверки и врустотал.. Короче это комплекс.
Как сказал Т. Джефферсон - Постоянная бдительность - такова цена свободы (C)
Это понятно, лично мне вполне хватает ess (то что он много чего не видит знаю), обновления ставлю и виртуалкой ползьзуюсь периодически. Но проблема в том что часто выходные я провожу в гостях у друзей/знакомых переставляя им винду. Что я только им не ставил и все равно через месяц они что-то выцепят и все снова слетает. Последнее что установил Dr.WEb security space.
 
Ответить с цитированием

  #10  
Старый 26.01.2009, 23:28
spider-intruder
Постоянный
Регистрация: 10.12.2005
Сообщений: 939
Провел на форуме:
3886281

Репутация: 929


Отправить сообщение для spider-intruder с помощью ICQ
По умолчанию

Вебер ЛАЖА!

Ставь 2009 KIS - это то что я бы поставил юзеру у которого не смогу часто проверять комп собственноручно. (НЕ КАВ А ИМЕННО КИС)
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ