Перейти к содержанию

может ли быть ошибка эвристического анализа?


Рекомендуемые сообщения

Я уже, наверное, надоел всем своей недоверчивостью, но я знаю, что при эвристическом анализе возможны ошибки ( то есть хорошую программу можно спутать с вредной ). Поэтому, по идее должны быть предупреждения, что файл возможно (!) инфицирован. ( надеюсь, что тут вы со мной согласитесь ) И вот, собственно, сам вопрос: многими антивирусными программами определяется вирус Win32.Neshta.a Некторые же пишут что файл ( файлы ) в порядке.

В реестре у меня в HKCR\exefile\shell\open\command стоит верное значение "%1" %*

И, наконец, самая важная причина, почему я так думаю. В некоторые солидные каталоги программного обеспечения добовляют программы только прошедшие полный антивирусный контроль. Так вот файлы, определяемые как инфицированные, в такие каталоги добавляются. Значит, вреда в них не было найдено.

И все-таки не должно ли сообщаться, что файл "возможно" инфицирован?

Ссылка на комментарий
Поделиться на другие сайты

Здравствуйте, Alex Sommer!

 

Если программа детектируется как Virus.Win32.Neshta.a, то это, видимо, срабатывание не эвристика, а сигнатурного сканера. Если есть конкретные сомнения в правильности срабатывания, то файл необходимо отправить на newvirus@kaspersky.com в запароленном архиве. Вам скажут точно вирус это или ложное срабатывание.

Ссылка на комментарий
Поделиться на другие сайты

В том то и дело, что отправлял уже файлы на этот e-mail. Не знаю проверяли ли сканером или "смотрели" код, но я думаю за пару часов можно было только сканером проверить. Вы уж извините меня такого "Фому", но вот странно это просто как-то... Хотя теоретически можно предположить что внедряемый код безвреден, к примеру. Еще раз извините, но я в полном недоумении...

Ссылка на комментарий
Поделиться на другие сайты

1) Если антивирус классифицирует объект как нибудь, в данном случае как Virus.Win32.Neshta.a, значит это сигнатурный сканер опредлелил. Эврестик не может классифицировать объект, просто пишет подозрительный или возможно заражён.

2) Я не понял, Вы отправляли объект в ЛК? попробуйте через личный кабинет пошлите файл в запаленном архиве (пароль напишите в письме), тогда в течении суток Вам ответят. (как правило ответ придёт гораздо раньше)

Ссылка на комментарий
Поделиться на другие сайты

Alex Sommer , может быть Ваша система заражена, а можеть быть и нет. Эвристический анализатор тут НЕ ПРИДДЕЛАХ :)

Да и вообще странно тут всё как-то, для того чтоб найти что подозрительное значение в рееестре, сигнатурный антивирус находит угрозу, смотрит нужно ли выполнять какое-либо лечение (САМа программа просто так не будет изменять\удалять какие-либо ключи реестра, она работает строго по расписанию т.е. по тому что есть в базах,процедурам лечения), максимум что может сделать эвристический анализатор так это крикнуть что файл подозрителный (!) не о каком лечении и речи быть не может (!) Как Вы себе представляете какой-то файловый инфектор каторый заразил кпримеру winlogon.exe ? а каспер кричит мол HLLP (!) иии ? да не чего максимум что он может сделать так это удалить файл , вылечить не сможет , нет не каких процедур лечения :)

Изменено пользователем Vsoft
Ссылка на комментарий
Поделиться на другие сайты

Я уже почти готов капитулировать... Запись в реестре действительно создается. А еще совсем недавно проверял Веббером и он ничего не обнаруживал. А теперь проверяю - и он меня пугает "страшной" надписью. Но у них по-крайней мере есть возможность послать файл в случае ложного срабатывания ( то есть они согласны, что такое возможно ) Я думаю не только они должны-бы согласиться, что возможно ложная тревога. Да и вообще-то это тоже собственно можно назвать вирусом - заставить антивирусную программу ложно срабатывать. А все exe-шники в карантин я не могу поместить... Трудновато как-то потом будет. Я уже писал как-то на форуме, что когда в компьютере конфликт двух антивирусных программ, то тоже все кругом определяется как вирус. Все равно так и останусь Фомой неверующим. Уж лучше компьютер без антивирусной программы, работающий вполне нормально и не медленно и без ошибок и пароли не ворующий и без глюков, чем постоянно хрюкающий впустую компьютер. А svchost всегда несколько раз и запускается - это майкрософт так придумала, так что это нормально и это не для поедания ресурсов системы - так и было задумано.

Ссылка на комментарий
Поделиться на другие сайты

У меня OP.CACHE хрюкает каспер как hidden- угроза...ЛК сказала что это не вредоносных объект и я успокоился. Есть подозрение что аутпост создаёт это т кэш.

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Илья122333
      Автор Илья122333
      Со мной заговорил вирус сказал мою имя и фамилию и сказал что сольёт все мои данные я выключил ноутбук и в безпасном режиме проверился и он нашёл разные файлы и в том числе какую-то угрозу с причиной "экспертный анализ" это что?
    • Kaneki_kek
      Автор Kaneki_kek
      Здраствуйте, столкнулся с такой проблемой, что начало слетать время, а при попытке его вернуть автоматически выдает такую ошибку.Как я преполагаю данная проблема произошла из за использования обхода. Так же не получается после установки запустить касперский.

      CollectionLog-2025.06.30-09.02.zip
    • jimmi
      Автор jimmi
      Ошибка появляется во время: попытки обновить время, при попытке откатить систему (восстановить) и далее по списку, не дает установить касперский, другие антивирусы проблем не нашли. 
      Проблема появилась вчера, после запуска файла обхода блокировки дискорда. Раньше юзал обход блокировки - zapret, пару дней назад он перестал фиксить обход дискорда (ют продолжнал обходить), стал искать решение проблемы и скачал якобы более раннюю версию zapret, по итогу там оказался немного другой набор файлов, меня немного насторожил exe который назывался - winws.exe которого раньше не было в пакете zapret. Как только я его увидел, то сразу потер, но он все равно отобразился в диспетчере при последующем запуске. После поиска в реестрах, он перестал отображаться и стала появляться ошибка. Видимо нужно было время ему, я не знаю. Пожалуйста помогите с решением. 
      CollectionLog-2025.06.14-23.09.zip
    • KL FC Bot
      Автор KL FC Bot
      При знакомстве с рейтингом CVSS (Common Vulnerability Scoring System) многим кажется, что он прекрасно подходит для сортировки уязвимостей и их приоритизации: если больше цифра рейтинга, значит уязвимость важнее. На практике этот подход не срабатывает. Уязвимостей с высоким рейтингом каждый год становится все больше, закрывать их все команды ИБ не успевают, при этом львиная доля этих дефектов никогда не эксплуатируется в реальных атаках. В то же время злоумышленники то и дело используют менее броские уязвимости с невысоким рейтингом. Есть и другие подводные камни — от чисто технических (конфликтующие оценки CVSS) до концептуальных (отсутствие бизнес-контекста).
      Считать это недостатками самого рейтинга CVSS нельзя, нужно просто применять этот инструмент правильно: в рамках более сложного и комплексного процесса управления уязвимостями.
      Разночтения CVSS
      Иногда одна и та же уязвимость получает разную оценку критичности в доступных источниках: у исследователя ИБ, который ее нашел; у производителя уязвимого ПО; в национальном реестре уязвимостей. Кроме банальных ошибок у этих разночтений может быть и более серьезная причина — разные эксперты могут расходиться в оценках контекста эксплуатации: например, о том, с какими привилегиями выполняется уязвимое приложение, доступно ли оно из Интернета, и так далее. Производитель может ориентироваться здесь на свои рекомендации лучших практик, а исследователь ИБ — на то, как приложения настроены в реальных организациях. Один исследователь может оценить сложность эксплуатации как высокую, а другой — как низкую. Все это далеко не редкость. В исследовании VulnCheck, проведенном в 2023 году, подсчитали, что 20% уязвимостей из NVD содержат два рейтинга CVSS3 из разных источников и 56% этих парных оценок конфликтуют между собой.
       
      View the full article
    • Вадим666
      Автор Вадим666
      При установке плагина 12.10.0.466 на плагин 12.8.0.505 возникает ошибка 1714 не удалось удалить более раннюю версию приложения.
      Версия сервера Kaspersky Security Center
      Версия: 15.1.0.20748
×
×
  • Создать...