Перейти к содержанию

KIS 2013 или ESET SS 6


Рекомендуемые сообщения

Опубликовано (изменено)

EVIK

Это вы кого пытаетесь уговорить что Нод лучше нас или себя? :happybirth:

Если нас, то у вас слишком жидкие доказательства, если себя то продолжайте в том же духе, мы не будем мешать молиться вам вашему идолу :)

Изменено пользователем sergey888
  • Ответов 624
  • Создана
  • Последний ответ

Топ авторов темы

  • CatalystX

    137

  • EVIK

    125

  • Maratka

    47

  • Kapral

    44

Опубликовано (изменено)
Только не на виртуал боксе, ладушки?

Да нормально он там работает, на реальной машине было бы то-же самое. Как разработчики сделали лечение TDL3.273, так он и там на виртуальной машине стал лечить. Только через 3-6 месяцев.

:rolleyes:

 

EVIK

Это вы кого пытаетесь уговорить что Нод лучше нас или себя? :happybirth:

Если нас, то у вас слишком жидкие доказательства, если себя то продолжайте в том же духе, мы не будем мешать молиться вам вашему идолу :)

Нет, просто они говорят что Касперский всё лечит, а лечит он не всё и не сразу, новые руткиты даже не видит, на всякий новый руткит разработчикам Касперского нужно делать лечение, и обноружение/детектирование.

-_-

 

http://www.eset.com/download/utilities/

http://kb.eset.com/esetkb/index?page=content&id=SOLN2372

+ ESET SysRescue, да и потом SysInspectot будит всё лечить, и что они потом будут говорить, это модуль антивируса. :)

Изменено пользователем EVIK
Опубликовано
Нет, просто они говорят что Касперский всё лечит, а лечит он не всё и не сразу, новые руткиты даже не видит, на всякий новый руткит разработчикам Касперского нужно делать лечение, и обноружение/детектирование.

:rolleyes:

 

Понятно что касперский не все лечит и вполне может что-то не увидеть, тут даже спору нет. И все же между каспер и нод я выбираю первый :)

И кстати я еще не видел форумов антивирусов где бы были одни положительные отзывы и все же анализируя отзывы, тесты и вообще общую информацию я выбрал именно касперский :happybirth:

Опубликовано (изменено)

А я после Касперского выбрал именно NOD32, покупаю с версии 2.7. Так как он лучше, и причин чтобы выбирать/юзать Касперского нет.

:happybirth:

Изменено пользователем EVIK
Опубликовано
А я после Касперского выбрал именно NOD32, покупаю с версии 2.7. Так как он лучше, и причин чтобы выбирать/юзать Касперского у меня нет.

 

Лучше уж тогда совсем не ставь антивирь

Или ставь MSE - он хоть бесплатный в отличие от NOD32 - и походу даже лучше чем NOD

Опубликовано

Похоже, начался банальный холивар. Топикстартер еще две страницы назад перестал появляться

в теме, а споры до сих пор не утихают. Не пора-ли закрыть эту, изначально холиварную тему? ;(

Опубликовано (изменено)

Виталик, не понимаю что ты хочешь доказать? То что нод умеет лечить Stoned Bootkit? Так Стонед был показан в 2005 году, в рамках исследовательского проекта eEye который был призван показать возможность заражения MBR и в среде Windows. Стонед в системе ничего не делает, его детектировать это тоже самое что сейчас детекить MS-DOS'овские вирусы.

Olmarik.TL(это не TDL2 или 3)

А кто тогда? TDL1? Называй нормальное имя руткита, а не дебильный детект ESET.

Хотя же ясно видно что это TDL2, неужели ESET SS 6 научился лечить руткит четырехлетней давности? Вау, такими темпами к 2016 году ESET сможет лечить TDL4, а к 2020 году SST.B.

Будут новые руткиты, KIS 2013 проверю.

Следует читать так: руткиты уже есть, но ЕСЕТ их даже не видит, а КИС даже лечит.

Виталь, проведи-ка тест на х64. Я даже сэмпл дам, называется SST.B.

Изменено пользователем CatalystX
Опубликовано

Куда-то Виталик пропал. Неужели правду в моем посте прочитал?

Опубликовано (изменено)

Там на скриншоте видно, что лечит SysRescue. Второе, ЛК на создателя Stoned Bootkit подала в суд, нечего не знаю, но KIS не видела драйверов, MBR, и вообще нечего, а судя по ВТ, всё это было давно в базах.

:happybirth:

Давай уже семпл, посмотрю. :)

Изменено пользователем EVIK
Опубликовано
KIS не видела драйверов, MBR, и вообще нечего, а судя по ВТ, всё это было давно в базах.

Не путай детект дроппера с детектом загрузчика и драйвера. :happybirth:

Stoned не детектится даже антируткитами, так как ничего аномального в его поведении в системе нет. Но видимо ЕСЕТу очень хочется показать что хоть какой-то буткит они лечат.

Опубликовано (изменено)

Вот даже детектирует и лечит одна и таже улита. OlmarikTDL4 / Olmasco Cleaner

http://www.eset.com/download/utilities/

Даже названия похожие. :happybirth:

Почитай блог:

http://amatrosov.blogspot.ru/

Вот чего интересно было-бы позапускать, сразу после того как он появился:

http://blog.eset.com/2012/12/27/win32gapz-steps-of-evolution

http://blog.eset.com/2012/12/27/win32gapz-...otkit-technique

Так как этот руткит давно есть в сети, а ЛК нужно время(много), чтобы сделать детектирование, лечение. :)

 

Теперь про твой семпл:

А у меня получилось запустить под виртуальной машиной, хотя он там не хотел работать. Сейчас и на реальной Windows 7 x64 всё проверю. Мне нужно время, чтобы посмотреть всё на виртуальной машине, а потом и на реальной.

:rolleyes:

 

Как бы первые результаты, но не всё:

 

C:\Documents and Settings\XPMUser\Local Settings\Temp\audiosrv.exe - Win32/Olmasco.W trojan - cleaned by deleting - quarantined [1]

C:\Documents and Settings\XPMUser\Local Settings\Temp\F5.tmp - Win32/Olmasco.W trojan - cleaned by deleting (after the next restart) - quarantined [1,2]

C:\RECYCLER\S-1-5-21-3933808753-4193843292-1711198871-1003\Dc1.exe - Win32/Olmasco.W trojan - cleaned by deleting - quarantined [1]

Scan terminated by user.

 

На один файл F5.tmp два вердикта:

1. C:\Documents and Settings\XPMUser\Local Settings\Temp\F5.tmp - Win32/Olmasco.W

2. Operating memory » C:\DOCUME~1\XPMUser\LOCALS~1\Temp\F5.tmp - a variant of Win32/Olmasco.W trojan - cleaned by deleting (after the next restart) - quarantined [1,2]

То есть, он ловится Zero day. -_- Если даже файла не будет в базах, остановлю процесс с помощью HIPS или UAC, на реальной машине, NOD32 поймает с точным вердиктом и удалит.

:)

post-27165-1357145220_thumb.png

Изменено пользователем EVIK
Опубликовано (изменено)

EVIK, насмешил.

Сэмпл не работает под виртуалками. Дроппер распаковывает tmp файл в temp папку и на этом все заканчивается. Все что ты показал это банальный детект и удаление дроппера, а не руткита.

ЛК нужно время(много), чтобы сделать детектирование, лечение

Не так уж и много. Всего требуется разобрать драйвер руткита, что бы обновить qscan и чуть дольше времени что бы написать дженерик детект перехватов для MARK. На все про все часов 12 уйдет.

Изменено пользователем CatalystX
Опубликовано (изменено)

Это как-бы пока ещё не всё! :happybirth:

Я говорю, что на реальной машине, я остановлю процесс/дроппер/Olmasco с помощью HIPS или UAC, и антивирус поймает его с точным вердиктом в оперативной памяти, машина останется чистой. Чего лечить/детектировать?

 

Некаким протектором, защитой файла, антивирус не обойти. :)

 

Вот реальная машина Windows 7 Ultimate 64 бит:

 

Тоже самое будет с Win32/Olmasco

:rolleyes:

Изменено пользователем EVIK
Опубликовано
Это как-бы пока ещё не всё! :happybirth:

Я говорю, что на реальной машине, я остановлю процесс/дроппер/Olmasco с помощью HIPS или UAC, и антивирус поймает его с точным вердиктом в оперативной памяти, машина останется чистой. Чего лечить/детектировать?

Не остановишь. SST устанавливается так же как и TDL4, через службу печати, а значит ему плевать на UAC и на дырявый ХИПС нода. Tmp файл в установке не участвует, он просто проверяет окружение.

Опубликовано (изменено)

Нет, у меня будет куча алертов HIPS, в том числе и на всe службы, и на то что эти службы делают(устанавливают ключи реестра, драйверы, получают доступ к диску или выполняют другие операции). Я даже HIPS спалю/заблокирую любой инжект в процессы, службы.

TDL4 HIPS везде ловит - у меня на реальной машине Windows 7 64 bit, и Win32/Olmasco точно поймает. :nea:

 

 

Это у Касперского контроль программ дырявый. Он даже в моих роликах не видил установку TDL3, рейтинг опасности ноль для самого файла, а на доверенные приложения ему вообще до лампочки. А вот у Касперского все службы это доверенные приложения, KSN и все такое. :)

 

Контроль программ даже сами вредоносные службы разрешит установить, которых у него нет в доверенных. Вот смотри видео ролик:

http://tempfile.ru/file/2627848

:)

 

А это установка TDL3, смотрим работу контроля программ:

Алерт был на Dr.Web, бага, скорей всего исправили.

:)

Изменено пользователем EVIK

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • ArCtic
      Автор ArCtic
      Здравствуйте, перестал запускаться KIS, обновление тоже не выполняется.
      CollectionLog-2023.10.29-14.47.zip
    • ska79
      Автор ska79
      Для создания скина были использованы фотографии и части фотографий из путешествия Евгения Валентиновича Касперского  https://forum.kasperskyclub.ru/index.php?showtopic=60297
       
      Для установки скина выполните:
      1 Отключите самозащиту и выгрузите продукт.
      2 Распакуйте архив на рабочий стол.
      3 Папку ru-RU из архива поместите в папку
      C:\Program Files (x86)\Kaspersky Lab\Kaspersky Internet Security 20.0\skin\resources
      4 Запустите продукт и включите самозащиту.
       
       
       
      upd:
      версия 1.1 подогнал фотографию, покрасил светофоры, покрасил фон второстепееных окон (обновление и т.д.).
      Недоработки: в мониторинге программ.
      Камчаткаv1.1.zip
    • сергей 14
      Автор сергей 14
      У меня стоит KIS на 2 устройство-на ноутбуке и на телефоне Андроид, хотел перейти вручную на Стандарт, но прочитал, что приложения Андроид недоступны (см.скриншот). Я правильно пониамю. что есля перейду вручную на телефоне Андроид останется KIS, а на ноутбуке будет Стандарт? И когда KIS автоматически  обновится до Kaspersky Standard , то и на Андроиде будет доступен? Или как-то по-другому, разъясните.пожалуйста.

    • Vladimir77
      Автор Vladimir77
      KIS последней версии 391(k). Windows 10 (22h2-19045.4170) В диспетчере задач процесс - avpui.exe*32, сразу после загрузки начинает судорожно потреблять память по кругу. Т.е. стартует с минимального размера в несколько сотен килобайт, затем в течении нескольких минут постоянно растет, докатывается до нескольких сотен мегов и снова падает до минимального размера. Так по кругу вплоть до завершения работы компа. Все это происходит на ничем не нагруженной системе, и каспер тоже ничего в этот момент не делает. Проверил на ноуте, с такой же 10-кой / KIS, эффект тот же.
      Это нормально?
    • CBUAleksandrK
      Автор CBUAleksandrK
      Добрый день! Знакомая, с ее слов, скачала книгу в формате doc/docx (Ворд, конкретно формат не знаю, к сожалению, она тоже, т.к. не понимает в этом), сейчас у нее KIS ругается на троян в оперативной памяти, лечение с перезагрузкой, к сожалению, не помогает, тот же самый троян после перезагрузки машины KIS видит вновь. Логи с Автологгера и скрин из KIS прикладываю, надеюсь все корректно оформил. Заранее спасибо!

      CollectionLog-2025.05.13-16.38.zip
×
×
  • Создать...