Перейти к содержанию

Рекомендуемые сообщения

Опубликовано

Раз уж стали описывать баги...

Только что специально протестил ещё раз...

 

Итак, суть бага в неработоспособности "Доверенной зоны".

Описываю действия:

1. Качаем стандартный eicar-testfile с сайта eicar.org

2. Отключаем защиту КАВ версии 6.0.3.837(корпоративный)

3. Заходим в Антивирус Касперского > Настройка > Защита > Доверенная зона > Правила исключений

Добавляем объект eicar-testfile.txt в качестве отдельного правила исключения(компонент выбираем как "любой")

4. Запускаем защиту КАВ

5. Клацаем и выбираем "Проверить на вирусы" на зараженном файле eicar-testfile.txt

Естественно КАВ находит заразу и удаляет файл, кидая его в резервное хранилище.

 

Вывод: "Доверенная зона" не работает

 

З.Ы. У кого-то возникнет вопрос из разряда: "А зачем это надо?"

Объясняю... представим, что программист написал прогу, часть которой распознается как вредоносный код.

Объект, на котором работает программист - повышенной секретности, т.е. отключать антивирус нельзя.

Прога ДОЛЖНА работать С вредоносным кодом. Как такому человеку быть?

 

Жду комментариев...(может я в чем-то не прав...)

Опубликовано

Комментарии - пожалуйста. Доверенная зона существует для подозрительных объектов, и "чистых" объектов, действия которых не нужно контролировать. В случае же с явным вредоносом работает сигнатурный детект, задача которого - не взирая на всякие там доверенные зоны, на то он и антивирус. Теперь разбор:

 

Объясняю... представим, что программист написал прогу, часть которой распознается как вредоносный код.
Тут два варианта: фалс антивируса (встречается очень редко) и ПО, содержащее вредоносный код. В первом случае вопрос решается через саппорт, во втором случае придётся выбирать: вирусописательство или антивирус, вместе они жить не будут, да и не должны.

 

Прога ДОЛЖНА работать С вредоносным кодом. Как такому человеку быть?
См. выше. вирусописательство и антивирус не совместимы. Это всё равно что ставить пожарную сигнализацию над мангалом :)

 

Надеюсь, ответил доступно. Если что-то не понятно - спрашивайте.

Опубликовано (изменено)
Скриншот настройки, пожалуйста.

Ловите:

1. Выполняемые действия в картинке

2. Результат выполненных действий

 

Доверенная зона существует для подозрительных объектов, и "чистых" объектов, действия которых не нужно контролировать.

Именно! :) Т.е. если я выберу зараженный объект, то тогда его не должно контролировать.

Я выбрал тестовый(!) вирус...

post-7028-1230553979_thumb.jpg

post-7028-1230553989_thumb.jpg

Изменено пользователем Fasawe
Опубликовано
Именно! Т.е. если я выберу зараженный объект, то тогда его не должно контролировать.
Как не должно? Если антивирус на 100% уверен что это зловред, самое большее, на что он пожет пойти - это показать алерт с кнопкой пропустить. Всё.

 

И сколько ещё раз повторить -

Вирусописательство и антивирус не совместимы. Это всё равно что ставить пожарную сигнализацию над мангалом
Опубликовано (изменено)
Как не должно? Если антивирус на 100% уверен что это зловред, самое большее, на что он пожет пойти - это показать алерт с кнопкой пропустить. Всё.

Да, именно алерт оно показать и должно было. Но не удалять, т.к. файл находился в исключениях.

В лучшем случае запросить действие пользователя и не спрашивать это действие в последующих проверках.

 

Просто если антивирус перейдет дорогу неправильно написанной проге, которую кровь из носа нужно презентовать сроком "на вчера"(как обычно),

то как Вы думаете, сколько времени будет жить такой антивирус? И как поменяется от этого его репутация в глазах клиента,

если после удаления антивирусного ПО контора потеряет ценную информацию?

 

Правила исключения созданы именно для исключения в проверке, иначе они бесполезны.

 

А эйкар не подойдет?

Так это он и был - см. скрины выше... :)

Изменено пользователем Fasawe
Опубликовано
Просто если антивирус перейдет дорогу неправильно написанной проге, которую кровь из носа нужно презентовать сроком "на вчера"(как обычно)

Это случай когда пользователь считает себя богом а все остальное жалкой поделкой?

Боюсь другой антивирус проживет столько же...

 

И как поменяется от этого его репутация в глазах клиента,

если после удаления антивирусного ПО контора потеряет ценную информацию?

Не поянл - чья репутация

Опубликовано (изменено)
Это случай когда пользователь считает себя богом а все остальное жалкой поделкой?

Боюсь другой антивирус проживет столько же...

Скажу на это две вещи.

1. А разве клиент не бог? Или антивирусное ПО претендует на эту роль? :)

2. Поменять антивирус не проблема. На рынке всегда выигрывает тот, кто больше может устроить клиента.

Если какой-то другой антивирус устроит клиента больше - не сомневайтесь, клиент выберет более оснащенный антивирус.

Не поянл - чья репутация

Ну не конторы же, потерявшей ценную информацию... Конечно же пострадает репутация антивируса. А Вы как думали?

 

И всё же мне интересна целесообразность доверенной зоны. ЗАЧЕМ она нужна?

Если как говорил C. Tantin "Доверенная зона существует для подозрительных объектов, и "чистых" объектов, действия которых не нужно контролировать.",

то эта зона бесполезна и её смело можно вырезать из последующих версий...

 

З.Ы. Не стоит воспринимать сказанные мною слова в обиду. Я просто хочу разобраться... Ведь мне же с этим продуктом работать...

Изменено пользователем Fasawe
Опубликовано
Конечно же пострадает репутация антивируса. А Вы как думали?
И как поменяется от этого его репутация в глазах клиента,

если после удаления антивирусного ПО контора потеряет ценную информацию?

Т.е. пока стоял антивирус - репутация вендора не страдала

А как снесли антивирус и после этого потерялась инфа - так виноват антивирус?

 

Поверьте большинство людей до такого не додумается

 

 

И всё же мне интересна целесообразность доверенной зоны. ЗАЧЕМ она нужна?

1. Фолсы

2. случаи несовместимости между АВ и софтом

3. Некоторые случаи когда софт действительно опасен, но необходим на данном компе

Опубликовано
Т.е. пока стоял антивирус - репутация вендора не страдала

А как снесли антивирус и после этого потерялась инфа - так виноват антивирус?

 

Поверьте большинство людей до такого не додумается

Ну благо пока что информация не терялась, но в теории такая проблема вполне реальна.

Если одна из функций антивируса работает с точки клиента не правильно и из-за этого клиенту придется снести сам антивирус,

что в конце концов приведет к потере информации, то тогда всю вину свалят именно на антивирус. И будут правы.

3. Некоторые случаи когда софт действительно опасен, но необходим на данном компе

Именно об этом я и пишу уже весь топик.

Софт опасен(тестовый eicar), но нужен на компе. Вставил его в исключения, но в ходе проверки его всё равно нашло и удалило.

Работает ли эта функция 3 доверенной зоны?

Опубликовано
и из-за этого клиенту придется снести сам антивирус,

что в конце концов приведет к потере информации, то тогда всю вину свалят именно на антивирус. И будут правы.

Не правы. т.к. антивирус не был установлен.

 

Работает ли эта функция 3 доверенной зоны?

Много букв сверху.

Т.е. при принудительной проверке этого файла нахождение оного в ДЗ игнорируется? :)

Опубликовано
Не правы. т.к. антивирус не был установлен.

Ну хорошо, сделаем проще...

Компания приостановит свой проект и начнет добиваться от антивирусной компании работы "Доверенной зоны".

Что это изменит? Проиграют обе стороны...

Много букв сверху.

Т.е. при принудительной проверке этого файла нахождение оного в ДЗ игнорируется? :)

Да, нахождение опасного файла в ДЗ игнорируется.

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • KL FC Bot
      Автор KL FC Bot
      Вы, скорее всего, уже видели свежие новости с заголовками «Самая масштабная утечка в истории человечества». Весь мир переполошился из-за журналистов Cybernews, которые обнаружили в свободном доступе логины и пароли к 16 млрд учетных записей — по две на каждого жителя Земли. Что это за утечка и что нужно сделать прямо сейчас?
      Что за утечка? Там есть мои данные?
      В оригинальном исследовании сказано, что команда Cybernews занималась этой историей с начала года. За шесть месяцев удалось собрать 30 незащищенных наборов данных, которые суммарно и превращаются в 16 млрд паролей. Самый большой набор данных, 3,5 млрд записей, связан с португалоговорящим населением планеты; еще 455 млн записей имеют отношение к России, а 60 млн — «скорее всего», к Telegram.
      База данных построена по такому принципу: URL сайта, логин и пароль. Все, ничего лишнего. При этом сказано, что слиты были данные пользователей всех гигантских сервисов: Apple, Google, Facebook*, Telegram, GitHub и т. д. Удивительно, что в руках журналистов оказались именно пароли, а не хеши. В нашем исследовании Как хакеры могут взломать пароль за час мы подробно останавливались на том, как именно компании хранят пароли. Спойлер: почти всегда в закрытом виде с использованием алгоритмов хеширования.
      Особое внимание в этой истории уделено свежести данных: журналисты утверждают, что в 16 млрд не входят самые крупные утечки, про которые мы писали в блоге Kaspersky Daily. За кадром остаются важные вопросы: «откуда появились 16 млрд свежеутекших паролей и почему, кроме Cybernews, их никто не видел?». К большому сожалению, журналисты не предоставили ни одного доказательства реального существования этой базы. Поэтому ни экспертам «Лаборатории Касперского», ни любым другим не удалось проанализировать эту утечку. А значит, и утверждать, есть ли там именно ваши данные, да и вообще чьи-либо, — мы не можем.
      По словам Cybernews, весь сбор базы данных был возможен в результате работы стилеров. Это и в самом деле набирающая силы угроза. По нашим данным, количество обнаруженных по всему миру атак, связанных с кражей паролей, выросло с 2023 по 2024 год на 21%. Злоумышленники нацелены как на частных, так и на корпоративных пользователей.
       
      View the full article
    • nero117
      Автор nero117
      Когда нажимаешь по файлам правой клавишей мыши срезается правый верхний угол контекстного меню  и часть текста.
      Написал в службу поддержи Microsoft там ответили что баг вызывает какая та программа. 
      Когда удаляешь антивирус баг пропадает и появляется после установки.
      Кто-нибудь сталкивался с такой проблемой, надеюсь когда-нибудь исправят. а то глазам больно смотреть.
       
      Kaspersky Premium [21.20.8.505]
      Windows 11 Домашняя 
      Версия 24H2 
      Сборка ОС 26100.3476
      Пакет интерфейса компонентов Windows 1000.26100.54.0

    • KL FC Bot
      Автор KL FC Bot
      Легенды гласят, что наши смартфоны нас подслушивают. Оказывается, делать им это совсем не обязательно — информации, которую передают брокерам данных практически все установленные на вашем смартфоне приложения, от игр до прогноза погоды, с лихвой достаточно, чтобы составить на вас полное досье. И если долгое время под «слежкой в Интернете» подразумевалось, что поисковые и рекламные системы — а с ними и рекламодатели — знают, на какие сайты вы ходите, то с появлением смартфонов ситуация изменилась к худшему — теперь рекламодатели знают, куда вы ходите физически и как часто. Как у них это получается?
      Каждый раз, когда любое мобильное приложение собирается показать рекламу, за ваше внимание проходит молниеносный аукцион, определяющий на основании переданных с вашего смартфона данных, какую именно рекламу вам покажут. И, хотя вы видите только рекламу победителя, данные о потенциальном зрителе, то есть о вас, получают все участники торгов. Недавно поставленный эксперимент наглядно показал, как много компаний получают эту информацию, насколько она детализирована и как мало помогают защититься встроенные в смартфоны опции «Не отслеживать меня», «Не показывать персонализированную рекламу» и аналогичные. Но мы все же посоветуем способы защиты!
      Какие данные пользователя получают рекламодатели
      Все мобильные приложения устроены по-разному, но большинство из них начинают «сливать» данные в рекламные сети еще до того, как показать какую-либо рекламу. В вышеописанном эксперименте мобильная игра сразу же после запуска отослала в рекламную сеть Unity Ads обширный набор данных:
      информацию о смартфоне, включая версию ОС, уровень заряда батареи, уровень яркости и громкости, количество свободной памяти; данные о сотовом операторе; тип подключения к Интернету; полный IP-адрес устройства; код «вендора», то есть производителя игры; уникальный код пользователя (IFV) — идентификатор для рекламной системы, привязанный к производителю игры; еще один уникальный код пользователя (IDFA/AAID) — идентификатор для рекламной системы, единый для всех приложений на смартфоне; текущую геолокацию; согласие на рекламную слежку (да/нет). Интересно то, что геолокация передается, даже если она целиком отключена на смартфоне. Правда, приблизительная, вычисленная на базе IP-адреса. Но с учетом имеющихся в общем доступе баз соответствия физических и интернет-адресов, это может быть достаточно точно — с точностью до района города или даже дома. Если же геолокация включена и разрешена приложению, передаются точные данные.
      Согласие на рекламную слежку в описанном случае было передано как «Пользователь согласен», хотя автор эксперимента такого согласия не давал.
       
      View the full article
    • IvanMel
      Автор IvanMel
      Где то в начале января 2025 подцепил майнер cpu. Путем нахождения процесса через процесс хакер, по классике при запуске любого мониторинга по типу диспетчера основной процесс майнера тухнет и теряется из процессов, но осставляет за собой  левый процес updater, по нему вычислил где лежит зараза. Маскируется отовсюду либо за updater либо за edge браузером. Путем разных манипуляций пробовал чистить его майнер clean прогами, очисткой левых задач в винде, через CCleaner автозапуски и задачи, чистил реестр на сколько смог, через утилиты. Проблема решается на неделю, а именно до среды, в среду он как ни в чем не было восстанавливается отовсюду. Последняя надежда этот форум, не очень хочется ребутать винду. Где обитает:
      1 - в скрытой папке C:\Users\cinem\AppData\Local\Microsoft\Edge\System, папку невозможно увидеть, только перейти через строку адреса проводника;
      2 - C:\Users\cinem\AppData\Roaming\driverUpdate тоже в такой же скрытой папке, ну уверен что это тоже от этого вируса но утилита его нашла и пометила; 
      3 - в планировщике задач;
      4 - в установленных прогах второй edge, находится только через ccleaner; 5 - в Ccleanere в запуске тоже есть от edge какой то автозапуск.
      Через утилиту находит только в безопасном режиме по обоим путям файлы (1 и 2 пункт выше) но при чистке в первой папке не удаляет все файлы, а только лишь один, оставшийся файлы в папке удалил вручную. Из найденных вирусов на скрине - онлайн фиксы для игры, dpi очевидно тоже считается вирусом, но этим программам уже много месяцев и они работают нормально, ну и процесс хакер это тот же диспетчер задач.
      Логи в архиве. 
       
      CollectionLog-2025.02.19-15.12.zip
    • KL FC Bot
      Автор KL FC Bot
      Число ежегодно обнаруживаемых уязвимостей в ПО неуклонно растет и уже приближается к круглой цифре 30 000. Но команде ИБ важно выявить именно те уязвимости, которыми злоумышленники реально пользуются. Изменения в топе «самых популярных» уязвимостей серьезно влияют на приоритеты установки обновлений или принятия компенсирующих мер. Поэтому мы регулярно отслеживаем эту динамику, и вот какие выводы можно сделать из отчета об эксплойтах и уязвимостях за I квартал 2024 года.
      Растет критичность и доступность уязвимостей
      Благодаря bug bounty и автоматизации, масштабы охоты за уязвимостями значительно выросли. Это приводит к тому, что уязвимости обнаруживаются чаще, а там, где исследователям удалось найти интересную поверхность атаки, следом за первой выявленной уязвимостью нередко обнаруживаются целые серии других, как мы это видели недавно с решениями Ivanti. 2023 год стал рекордным за 5 лет по числу найденных критических уязвимостей. Одновременно растет и доступность уязвимостей широкому кругу атакующих и защитников — для более чем 12% обнаруженных уязвимостей оперативно появился публично доступный код, демонстрирующий возможность эксплуатации (proof of concept, PoC). В первом квартале 2024 года доля критических уязвимостей также остается высокой.
       
      Посмотреть статью полностью
×
×
  • Создать...