Перейти к содержанию

Проверка упакованных исполняемых файлов в Kaspersky Rescue Disc


Рекомендуемые сообщения

Здравствуйте! Мой вопрос о нюансах проверки упакованных исполняемых файлов в Kaspersky Rescue Disc.  При просмотре "Полного отчёта" обратил внимание на результат "Упаковано".  Насколько я понял, это упакованные исполняемые файлы?

Вот тут я прочитал, что (цитата) 

 

"....многие распаковщики запускают файл и создают распакованный вариант файла из образа, загруженного в память. Однако в случае, если этот файл содержал вирус, система может быть повреждена. Кроме того, у упаковщиков существует ряд приёмов борьбы с динамической распаковкой: например, расшифровывать код не полностью, а лишь по мере исполнения, или, например, расшифровывать и запускать вирус целиком только в определённый день недели.

Статические распаковщики, которые пытаются распаковать файл, не запуская его, оказываются бесполезны, если алгоритм упаковки требует запуска файла...  (конец цитаты)

 

Вопрос: есть ли ограничения в Kaspersky Rescue Disc при проверке упакованных исполняемых файлов? То есть, он таки проверяет ВСЁ ???

 

 

n4fmMODr5hk.jpg

Ссылка на комментарий
Поделиться на другие сайты

Насколько я понял, это упакованные исполняемые файлы?

скорее всего это архивы, или файлы в них содержащиеся

 

даже если это исполняемый фаил, упакован, то при его запуске и распаковке, сработает HIPS

Изменено пользователем kmscom
Ссылка на комментарий
Поделиться на другие сайты

 

Насколько я понял, это упакованные исполняемые файлы?

скорее всего это архивы, или файлы в них содержащиеся

 

даже если это исполняемый фаил, упакован, то при его запуске и распаковке, сработает HIPS

 

Как может сработать HIPS в среде Linux?  Это ведь Kaspersky Rescue Disc !!!!!!!!!!!!

Ссылка на комментарий
Поделиться на другие сайты

это другой вопрос, слабее - сильнее. основная мысль моего ответа заключалась в том, что если файл при запуске перед выполнением своих функций произведет развертывание своего кода в ОЗУ, сработает эвристика. но я не уверен, что антивирус может распознать, упакован машинный код компилятора в исполняемом файле или это его истинный первоначальный код. вердикт, что какой-либо файл упакован антивирус делает по маске известных ему архиваторов

Ссылка на комментарий
Поделиться на другие сайты

Господа, приношу извинения что я вмешиваюсь

Но мне так скромно хочется спросить а не путаете ли вы Эвристику, HIPS и некоторые другие технологии

Например лично мне кажется что эвристика никоим образом не зависит от операционной системы под которой запускается антивирус

  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

не путаете ли вы Эвристику, HIPS и некоторые другие технологии

вполне возможно

Изменено пользователем kmscom
Ссылка на комментарий
Поделиться на другие сайты

Господа, приношу извинения что я вмешиваюсь

Но мне так скромно хочется спросить а не путаете ли вы Эвристику, HIPS и некоторые другие технологии

Например лично мне кажется что эвристика никоим образом не зависит от операционной системы под которой запускается антивирус

Зависит. Не от самой ОС, а от программных средств на ней запущенных.  Проверял - то что видит КИС эвристикой КРД не видит в упор. Заводил баг, разбирались. Сказали что в КРД нет эмулятора windows и имитировать запуск программы и проанализировать её поведение нельзя. Эвристика работает только на анализе кода, а там много не анализируешь. В теории можно и КРД

 прикрутить эмулятор windows запускать в нём подозрительные файлы... о очень громоздко получиться.Во! Раскопал   http://support.kaspersky.ru/7409

динамический  анализ отсутствует.

Изменено пользователем Денис-НН
  • Спасибо (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • kibernetik
      От kibernetik
      Здравствуйте! При запуске старой версии Kaspersky Rescue Disk просто чёрный экран и ничего больше не происходит, при запуске новой бэта версии Kaspersky Rescue Disk запускается но видит только съёмные жд и флешки а встроенный жд с системой не видит, подскажите пожалуйста в чём причина. Это связано с самой утилитой?
    • Алексей Медек
      От Алексей Медек
      Доброго дня, у кого-нибудь есть пример как вызывать .BAT или .EXE для срабатывания 'Уведомление о событиях с помощью исполняемого файла' из раздела Уведомления Свойств сервера KSC 14.2 на Windows.
      Конкретная цель - отправлять уведомления в Telegram.
       

    • para87
      От para87
      Я заметил что  включаешь комп играешь работаешь  ну и т.д и после там часа или 2 не помню точно не могу открыть Kaspersky Plus нажимаю на иконку где часы и не чего не происходит тоже самое и на ярлык тоже не хочет открываться.  Помогает перезагрузка пк сразу открывается работает нормально. Я удалил Каспера утилитой  kavremover и заново поставил обновил провел полную проверку не чего не нашёл.  Пока все хорошо.  Просканировал еще FRST64 вот лог. Посмотрите может я зря беспокоюсь и это все ерунда.
      CollectionLog-2025.02.21-16.59.zip Addition.txt FRST.txt
    • ska79
      От ska79
      После установки продукта Kaspersky for linux на ОС линукс минт столкнулся с проблемой - неактивный пункт проверка в графическом интерфейсе продукта.
      Вылечил таким методом в терминале вводим команду 
      sudo /opt/kaspersky/kfl/bin/kfl-setup.pl Жмём Enter
      Вводим пароль от учетной записи пользователя. 
      Снова жмём Enter.
      Заново запустится первоначальная настройка Kaspersky for linux.
      Настраиваем заново всё. 
      Будет вопрос про код активации, если продукт уже активировали при установке, то вводим y и жмём Enter ввод кода активации не потребуется.
      https://support.kaspersky.com/help/Kaspersky/Linux2.0/ru-RU/284339.htm
      мой тг канал https://t.me/kuh0nya
       
    • Artemkaaa
      От Artemkaaa
      Пытаюсь провести полную проверку либо проверку автономным модулем
      Не получаеться,делаю полную проверку и сканирует всего 240 файлов и пишет пункт пропущен вовремя сканирования и все =/A автономный модуль даже не запускается. Windows 10 Домашняя
×
×
  • Создать...