косяки AV

Тема в разделе "WASM.HEAP", создана пользователем wsd, 11 июл 2010.

  1. wsd

    wsd New Member

    Публикаций:
    0
    Регистрация:
    8 авг 2007
    Сообщения:
    2.824
    давайте здесь соберём ощутимые и объективные косяки AV которые дейтсвительно сильно ощутимы.
    постить, что что-то де*мо, потому что оно де*мо по определению, не надо.

    NOD SmartSequrity x64
    Вешает систему после выхода из спячки, если сразу после выхода из спячки что-то делать.
    если выйти из спячки и дать системе отстояться пару минут - то не вешает)
     
  2. kl

    kl New Member

    Публикаций:
    0
    Регистрация:
    8 июл 2010
    Сообщения:
    20
    Расскажу про фаервол. Outpost вешает систему при длительной скачке торрентов. Ставлю на ночь, утром сажусь за комп, а он гарантированно висит. И качественно так висит.
     
  3. Medstrax

    Medstrax Забанен

    Публикаций:
    0
    Регистрация:
    18 июл 2006
    Сообщения:
    673
    Расскажу про ltr ax. Это же надо, висит наглухо. Запускаю на ночь, а он падла виснет т ноль эмоций. Даже с ноги взбодрить не могу. Упертый, сука. Самое интересное - не всегда такая погань. В редких случая ltr отрабатывает. Помогите, мне кажется полтергейст. Я обращался к ДМА, тот послал меня нах, типа только васм поможет, грит не мой профиль, а Вова занят, в сортире кого-то мочит
     
  4. Clerk

    Clerk Забанен

    Публикаций:
    0
    Регистрация:
    4 янв 2008
    Сообщения:
    6.689
    Адрес:
    РБ, Могилёв
    wsd
    Не соберём косяки. Описать что всё связаное с аверами гуан ?
    Расе кондишен и ппц.. всем аверам. При этом достигается состояние когда они сами себя не контролируют, либо крэшат ось. Про сигнатурные детекты вобще упоминать не стоит. Отсталая архитектура.
     
  5. Butters

    Butters New Member

    Публикаций:
    0
    Регистрация:
    29 апр 2010
    Сообщения:
    47
    Почти все ав, особенно комбайны насилуют ось почище малвары. При удалении последней первым же делом надо удалять гуано ав/фв и прочее говно которое стоит на тачке.
     
  6. wsd

    wsd New Member

    Публикаций:
    0
    Регистрация:
    8 авг 2007
    Сообщения:
    2.824
    kl
    у меня на старом компе такое дело было с ночными скачками.
    он прекрасно работал 4 года и я не разу коробку не открывал.
    когда начались ночные зависы, то паралельно с этим при обычной
    работе, начал жестоко жужжать вентилятор..
    открыл коробку, промыл пропеллер от килограма пыли и всё
    заработало как часики)
    поставь комп на ночь с какой либо активно работающей прогой
    и без Outpost.
     
  7. Satsura

    Satsura S4(uR4 __r00tw0rm__

    Публикаций:
    0
    Регистрация:
    22 апр 2010
    Сообщения:
    374
    Адрес:
    Узбекистон, бляать!!11 :D
    - Вот поэтому Clerk нормальные люди пишут свои AV, а не юзают чужие:)


    Кстати на счет KIS'а, если кто до сих не заметил , там начиная с 9 версии в опциях есть функция : "Уступать ресурсы другим программам":)
     
  8. dfrsa

    dfrsa New Member

    Публикаций:
    0
    Регистрация:
    5 янв 2010
    Сообщения:
    88
    АВЗ? )))) Пример в студию
     
  9. Satsura

    Satsura S4(uR4 __r00tw0rm__

    Публикаций:
    0
    Регистрация:
    22 апр 2010
    Сообщения:
    374
    Адрес:
    Узбекистон, бляать!!11 :D
    Хотя бы AVZ) А чем он вам не угодил?) Помойму отличный отладчик для malware IMHO;)
    Ну а если серьезно загляните в Source Forge по теме AV Engine, та много интересных и достойных прожектов.
    ЗЫ.: И не будем забывать что ОПЕН СОРС рулит по любому.;)
     
  10. Rel

    Rel Well-Known Member

    Публикаций:
    2
    Регистрация:
    11 дек 2008
    Сообщения:
    5.323
    вы имеете ввиду KHOBE?)))
     
  11. dfrsa

    dfrsa New Member

    Публикаций:
    0
    Регистрация:
    5 янв 2010
    Сообщения:
    88
    ))) лол - вот кто вы.
     
  12. IceCrashLdr

    IceCrashLdr New Member

    Публикаций:
    0
    Регистрация:
    29 июн 2010
    Сообщения:
    193
    Какой АВ ядро дуплит?
    В смысле какой АВ ищет сигнатуры в драйвах, во время исполнения, хочу сделать тест, на поиск сигнатуры.
    И еще если у какого то есть функция которая палится, буду рад, на ней проверить идей.
     
  13. Rel

    Rel Well-Known Member

    Публикаций:
    2
    Регистрация:
    11 дек 2008
    Сообщения:
    5.323
    что значит функция, которая палится?
    например, список SSDT хуков Kaspersky Antivirus 2010 9.0.0.736 и Kaspersky Internet Security 2010 9.0.0.736:
    Код (Text):
    1. NtAdjustPrivilegesToken
    2. NtClose
    3. NtConnectPort
    4. NtCreateEvent
    5. NtCreateFile
    6. NtCreateKey
    7. NtCreateMutant
    8. NtCreateNamedPipeFile
    9. NtCreatePort
    10. NtCreateSection
    11. NtCreateSemaphore
    12. NtCreateSymbolicLinkObject
    13. NtCreateThread
    14. NtCreateWaitablePort
    15. NtDebugActiveProcess
    16. NtDeleteKey
    17. NtDeleteValueKey
    18. NtDeviceIoControlFile
    19. NtDuplicateObject
    20. NtEnumerateKey
    21. NtEnumerateValueKey
    22. NtFsControlFile
    23. NtLoadDriver
    24. NtLoadKey
    25. NtLoadKey2
    26. NtMapViewOfSection
    27. NtNotifyChangeKey
    28. NtOpenEvent
    29. NtOpenFile
    30. NtOpenKey
    31. NtOpenMutant
    32. NtOpenProcess
    33. NtOpenSection
    34. NtOpenSemaphore
    35. NtOpenThread
    36. NtQueryKey
    37. NtQueryMultipleValueKey
    38. NtQuerySection
    39. NtQueryValueKey
    40. NtQueueApcThread
    41. NtRenameKey
    42. NtReplaceKey
    43. NtReplyPort
    44. NtReplyWaitReceivePort
    45. NtRequestWaitReplyPort
    46. NtRestoreKey
    47. NtResumeThread
    48. NtSaveKey
    49. NtSecureConnectPort
    50. NtSetContextThread
    51. NtSetInformationToken
    52. NtSetSecurityObject
    53. NtSetSystemInformation
    54. NtSetValueKey
    55. NtSuspendProcess
    56. NtSuspendThread
    57. NtSystemDebugControl
    58. NtTerminateProcess
    59. NtTerminateThread
    60. NtUnmapViewOfSection
    61. NtWriteVirtualMemory
     
  14. Satsura

    Satsura S4(uR4 __r00tw0rm__

    Публикаций:
    0
    Регистрация:
    22 апр 2010
    Сообщения:
    374
    Адрес:
    Узбекистон, бляать!!11 :D
    Код (Text):
    1. ))) лол - вот кто вы.
    Хм... а вот за оскорбление можно и бан получить;)
    ЗЫ.: Я смортю вы самый умный тут... черепок не жмет а? советую вам не зарекаться и не обзывать людей, здесь ДЗЕН а не ЛОР.
     
  15. IceCrashLdr

    IceCrashLdr New Member

    Публикаций:
    0
    Регистрация:
    29 июн 2010
    Сообщения:
    193
    Упс.
    В смысле участок код которые бы палился...
     
  16. Satsura

    Satsura S4(uR4 __r00tw0rm__

    Публикаций:
    0
    Регистрация:
    22 апр 2010
    Сообщения:
    374
    Адрес:
    Узбекистон, бляать!!11 :D
    Код (Text):
    1. В смысле участок код которые бы палился...
    Чтобы не "палился" морфить код нужно.
     
  17. dfrsa

    dfrsa New Member

    Публикаций:
    0
    Регистрация:
    5 янв 2010
    Сообщения:
    88
    Бан? А мне как-то побоку и на вас и на бан ;)

    По существу - сигнатурный поиск в той или иной мере присутствует в каждом антивирусном продукте, некоторые строят сигнатуру по всему файлу( crc, md5,... ) некоторые выделяют сигнатуру характерного участка(с учетом замены регистров, и мусорных инструкций).
    Их недостаток - сигнатура, которая может конфликтовать с доверенными приложениями, а также тот факт - что сигнатура строиться постфактум, и если автор малвари не ленится то эта тенденция будет продолжаться.
    Более продвинутые антивирусы включают в себя эмулятор и песочницу.

    Satsura
    Так вот, к вам еще раз вопрос - покажите хоть один антивирус написанный "самостоятельно", на том же сорцфорже, который имеет что-то продвинутое,окромя движка что работает с сигнатурным поиском.
     
  18. Satsura

    Satsura S4(uR4 __r00tw0rm__

    Публикаций:
    0
    Регистрация:
    22 апр 2010
    Сообщения:
    374
    Адрес:
    Узбекистон, бляать!!11 :D
    2 dfrsa:
    Satsura
    Так вот, к вам еще раз вопрос - покажите хоть один антивирус написанный "самостоятельно", на том же сорцфорже, который имеет что-то продвинутое,окромя движка что работает с сигнатурным поиском.

    Хотя бы вот:
    http://wasm.ru/forum/viewtopic.php?id=37795
    пока что один (Vx32: portable, efficient, safe execution of untrusted x86 code) из самых нормальных АВ с емулятором, сендбоксом, и более продвинутым Эвристиком чем Kaspersky & DR. Web.
    Скачайте, потычьте,... возможно и поймете что нибудь и сделаете выводы.
     
  19. dfrsa

    dfrsa New Member

    Публикаций:
    0
    Регистрация:
    5 янв 2010
    Сообщения:
    88
    Чо-чо?

    Где вы там видете антивирусы?
     
  20. Satsura

    Satsura S4(uR4 __r00tw0rm__

    Публикаций:
    0
    Регистрация:
    22 апр 2010
    Сообщения:
    374
    Адрес:
    Узбекистон, бляать!!11 :D
    А вам VM не достаточно?)) если хотите без проблем допишете сигнатурный поиск;)
    Ну и GUI тоже.