Перейти к содержанию

Проверка упакованных исполняемых файлов в Kaspersky Rescue Disc


Рекомендуемые сообщения

Здравствуйте! Мой вопрос о нюансах проверки упакованных исполняемых файлов в Kaspersky Rescue Disc.  При просмотре "Полного отчёта" обратил внимание на результат "Упаковано".  Насколько я понял, это упакованные исполняемые файлы?

Вот тут я прочитал, что (цитата) 

 

"....многие распаковщики запускают файл и создают распакованный вариант файла из образа, загруженного в память. Однако в случае, если этот файл содержал вирус, система может быть повреждена. Кроме того, у упаковщиков существует ряд приёмов борьбы с динамической распаковкой: например, расшифровывать код не полностью, а лишь по мере исполнения, или, например, расшифровывать и запускать вирус целиком только в определённый день недели.

Статические распаковщики, которые пытаются распаковать файл, не запуская его, оказываются бесполезны, если алгоритм упаковки требует запуска файла...  (конец цитаты)

 

Вопрос: есть ли ограничения в Kaspersky Rescue Disc при проверке упакованных исполняемых файлов? То есть, он таки проверяет ВСЁ ???

 

 

n4fmMODr5hk.jpg

Ссылка на комментарий
Поделиться на другие сайты

Насколько я понял, это упакованные исполняемые файлы?

скорее всего это архивы, или файлы в них содержащиеся

 

даже если это исполняемый фаил, упакован, то при его запуске и распаковке, сработает HIPS

Изменено пользователем kmscom
Ссылка на комментарий
Поделиться на другие сайты

 

Насколько я понял, это упакованные исполняемые файлы?

скорее всего это архивы, или файлы в них содержащиеся

 

даже если это исполняемый фаил, упакован, то при его запуске и распаковке, сработает HIPS

 

Как может сработать HIPS в среде Linux?  Это ведь Kaspersky Rescue Disc !!!!!!!!!!!!

Ссылка на комментарий
Поделиться на другие сайты

это другой вопрос, слабее - сильнее. основная мысль моего ответа заключалась в том, что если файл при запуске перед выполнением своих функций произведет развертывание своего кода в ОЗУ, сработает эвристика. но я не уверен, что антивирус может распознать, упакован машинный код компилятора в исполняемом файле или это его истинный первоначальный код. вердикт, что какой-либо файл упакован антивирус делает по маске известных ему архиваторов

Ссылка на комментарий
Поделиться на другие сайты

Господа, приношу извинения что я вмешиваюсь

Но мне так скромно хочется спросить а не путаете ли вы Эвристику, HIPS и некоторые другие технологии

Например лично мне кажется что эвристика никоим образом не зависит от операционной системы под которой запускается антивирус

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

не путаете ли вы Эвристику, HIPS и некоторые другие технологии

вполне возможно

Изменено пользователем kmscom
Ссылка на комментарий
Поделиться на другие сайты

Господа, приношу извинения что я вмешиваюсь

Но мне так скромно хочется спросить а не путаете ли вы Эвристику, HIPS и некоторые другие технологии

Например лично мне кажется что эвристика никоим образом не зависит от операционной системы под которой запускается антивирус

Зависит. Не от самой ОС, а от программных средств на ней запущенных.  Проверял - то что видит КИС эвристикой КРД не видит в упор. Заводил баг, разбирались. Сказали что в КРД нет эмулятора windows и имитировать запуск программы и проанализировать её поведение нельзя. Эвристика работает только на анализе кода, а там много не анализируешь. В теории можно и КРД

 прикрутить эмулятор windows запускать в нём подозрительные файлы... о очень громоздко получиться.Во! Раскопал   http://support.kaspersky.ru/7409

динамический  анализ отсутствует.

Изменено пользователем Денис-НН
  • Спасибо (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • Алексей Медек
      От Алексей Медек
      Доброго дня, у кого-нибудь есть пример как вызывать .BAT или .EXE для срабатывания 'Уведомление о событиях с помощью исполняемого файла' из раздела Уведомления Свойств сервера KSC 14.2 на Windows.
      Конкретная цель - отправлять уведомления в Telegram.
       

    • Heroyaki1
      От Heroyaki1
      При заходе через носитель, и при попытке запустить программу загружает до 50%, а потом пишет ошибка инициализации сервисов.
       
      krd.zip report1.log report2.log CollectionLog-2023.11.26-00.42.zip
    • Ser_S
      От Ser_S
      Здравствуйте, если, например задать маску проверки сайтов например *.mail.ru, то проверяется зона ru, затем mail и затем если звёздочка, то  все эти поддомены соответствуют условию.
      Непонятно, если условие написать mail.*, то будет ли проверяться каждая зона(ru, net, com и т.д.) на содержание поддомена mail?
    • Ilyambuss
      От Ilyambuss
      Нужно проверить ноут KRD, залез вирус один. как только запускаю винду через бут меню, просто появляется чёрный экран с точкой и нижним подчёркиванием (фото прикрепил), больше ничего. ждать я пробовал, думал, может система что-то подгружает, но спустя 15-20 минут результат тот же: ноутбук ни на что не реагирует, приходится перезагружать через кнопку питания. в чём может быть проблема и как решить?
             
    • Ammorf
      От Ammorf
      OS - Windows Server 2012, установлены .NET Framework 3.5 и 4.8
      KSC - 14.2.0.26967

      При попытке выгрузки отчета в формате pdf возникает ошибка "Не удалось создать отчет. Unspecified error".
      Ошибка возникает только при попытке выгрузки на самом сервере, если делать через консоль на обычной win 10 машине - все ок.
      Однако из-за того, что он не может делать это на сервере - он так же не может их отправлять по почте или класть в папку в соответствии с расписанием. 
      В логах "Kaspersky Event log", "Kaspersky Security" и системных логах не создается ничего при воспроизведении такой ошибки.
      Правка реестра (HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Nls\CodePage) со сменой локализации не помогает, к тому же изначально была установлена правильная  1251.
      .NET Framework 3.5 и 4.8 - установлен

×
×
  • Создать...