Перейти к содержимому


Фото
- - - - -

Странное поведение SpIDer Guard

детект чтение файла

  • Please log in to reply
28 ответов в этой теме

#1 АВаТар

АВаТар

    Advanced Member

  • Posters
  • 848 Сообщений:

Отправлено 18 Март 2015 - 13:41

Раньше, точно не помню когда (пару лет тому назад, или больше), поведение SpIDer Guard было таким: на любое обращение к / открытие файла, файл проверялся SpIDer Guardом. Сейчас, я могу сколько угодно открывать файл (с известной угрозой) на чтение (F3 в FARе) - детекта нет. :(  А стоит только его скопировать куда-нибудь, так копия сразу же попадает в Карантин! А оригинал - нет!! Почему?!

 

Знаю, что можно добиться детекта оригинала, если его проверить Сканером. Тогда, да, всё нормально, детект есть.

 

Откуда берутся такие файлы на моём компьютере с установленным Антивирусом последней версии с последними обновлениями? - Приношу их на флешке или HDD с заражённых компьютеров.

 

Зачем мне понадобилось об этом сейчас писать, если Сканером всё отлично детектируется и лечится? Раньше, чтобы узнать, есть зараза в файле, мне достаточно было просто "посмотреть его". А теперь - либо копировать (куда? места лишнего нет), либо сканировать - в обоих случаях долго и неудобно.

 

Я бы хотел такого поведения, как раньше. (Все настройки просмотрел: пункта, отвечающего за такое поведение, не нашёл.)



#2 Victor_koly

Victor_koly

    Member

  • Posters
  • 344 Сообщений:

Отправлено 18 Март 2015 - 13:45

так копия сразу же попадает в Карантин! А оригинал - нет!!

 

Да, это странно. Far - не проверял, но открываете исполняемый файл или документ Вы?



#3 VVS

VVS

    The Master

  • Moderators
  • 19 424 Сообщений:

Отправлено 18 Март 2015 - 13:49

Раньше, точно не помню когда (пару лет тому назад, или больше), поведение SpIDer Guard было таким: на любое обращение к / открытие файла, файл проверялся SpIDer Guardом.

ЕМНИП с таким поведением как раз долго боролись, ибо стоило зайти в какой-то толстый каталог с помощью explorer, как он начинал читать все файлы для отрисовки иконок, а спайдер начинал всё это проверять => тормоза при открытии любого каталога.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#4 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 18 Март 2015 - 14:01

Был баг с Explorer, его починили. Не более. В оптимальном режиме при чтении проверок быть не должно.
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#5 Victor_koly

Victor_koly

    Member

  • Posters
  • 344 Сообщений:

Отправлено 18 Март 2015 - 14:27

читать все файлы для отрисовки иконок

 

Все файлы или конкретные типы - exe, dll, sys? В случае картинок процесс был всегда или только в режимах типа "Значки", "Плитка", "Содержимое"?

Толстый каталог (более 1 экрана) сканировался сразу весь или по мере листания?



#6 АВаТар

АВаТар

    Advanced Member

  • Posters
  • 848 Сообщений:

Отправлено 18 Март 2015 - 14:35

В оптимальном режиме при чтении проверок быть не должно.

1). Так было всегда?

2). Почему же "не должно"? Вроде бы, наоборот, должно! :unsure:  :facepalm:

3). Может, чтобы соблюсти баланс интересов, галочку какую сделать для этого?...



#7 VVS

VVS

    The Master

  • Moderators
  • 19 424 Сообщений:

Отправлено 18 Март 2015 - 14:40

2). Почему же "не должно"? Вроде бы, наоборот, должно! :unsure:  :facepalm:

См. написанное мной насчёт explorer.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#8 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 18 Март 2015 - 14:42

:)

Прикрепленные файлы:


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#9 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 18 Март 2015 - 14:42

Дык параноидальный режим на это есть.
Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.

#10 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 18 Март 2015 - 14:52

В оптимальном режиме при чтении проверок быть не должно.

1). Так было всегда?
2). Почему же "не должно"? Вроде бы, наоборот, должно! :unsure:  facepalm%5B1%5D.gif
3). Может, чтобы соблюсти баланс интересов, галочку какую сделать для этого?...

так было всегда. только на сменных дисках проверяется при любом доступе.
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#11 VVS

VVS

    The Master

  • Moderators
  • 19 424 Сообщений:

Отправлено 18 Март 2015 - 14:55

так было всегда. только на сменных дисках проверяется при любом доступе.

А разве от этого не отказались?


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#12 АВаТар

АВаТар

    Advanced Member

  • Posters
  • 848 Сообщений:

Отправлено 18 Март 2015 - 15:41

См. написанное мной насчёт explorer.

Константин же сказал, что был баг. Или я что-то недопонимаю?

 

 



Дык параноидальный режим на это есть.

А там точно это есть? В такие детали просто не вникал... :blush:

 

 

так было всегда. только на сменных дисках проверяется при любом доступе.

Т.е. жёсткие, подключаемые по USB, на них будут проверены те файлы, что там только читаются?



#13 VVS

VVS

    The Master

  • Moderators
  • 19 424 Сообщений:

Отправлено 18 Март 2015 - 16:49

См. написанное мной насчёт explorer.

Константин же сказал, что был баг. Или я что-то недопонимаю?

IMHO как раз был баг в том, что проверялись читаемые.

меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#14 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 18 Март 2015 - 16:54

Дык параноидальный режим на это есть.

А там точно это есть? В такие детали просто не вникал... :blush:


Да. При любом чихе проверяется. Даже при наведении мыши на файл, когда вылезает хинт с мета информацией о файле.

Я на нем проверял лечение активных сусликов спайдером, когда его только только запилили.
Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.

#15 Victor_koly

Victor_koly

    Member

  • Posters
  • 344 Сообщений:

Отправлено 18 Март 2015 - 17:16

Даже при наведении мыши на файл, когда вылезает хинт с мета информацией о файле.

 

Файлы любого типа? Документы doc/docx/dot, pot, ppt/pptx, xls/xlsx; ярлыки для exe, htm/html, pif, scr - тоже проверяются?



#16 АВаТар

АВаТар

    Advanced Member

  • Posters
  • 848 Сообщений:

Отправлено 18 Март 2015 - 17:42

RomaNNN, Такое поведение SpIDerа и у меня когда-то было! И Константин говорит "так было всегда". Цимес в том, что у меня настройки Dr.Webа всегда были default, а смотрел, кажется, на локальном HDD диске...

 

Ладно, уговорили, включу себе параноидальный режим на всякий. :o

 

ЗЫ. Слышал такую байку, будто некий VVS знает такую комбинацию настроек в параноидальном режиме, что всё про зашибись летает! (правильная т.е.) Так ли это, али брешут? (Короче, поделились бы... а?) :D



#17 VVS

VVS

    The Master

  • Moderators
  • 19 424 Сообщений:

Отправлено 18 Март 2015 - 17:51

ЗЫ. Слышал такую байку, будто некий VVS знает такую комбинацию настроек в параноидальном режиме, что всё про зашибись летает! (правильная т.е.) Так ли это, али брешут? (Короче, поделились бы... а?) :D

Не, брешут. :D


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#18 АВаТар

АВаТар

    Advanced Member

  • Posters
  • 848 Сообщений:

Отправлено 18 Март 2015 - 18:06

VVS, Во фразе "Не, брешут." запятая нарочно поставлена, или чтобы с толку сбить?  :unsure:  :ph34r:



#19 VVS

VVS

    The Master

  • Moderators
  • 19 424 Сообщений:

Отправлено 18 Март 2015 - 18:09

VVS, Во фразе "Не, брешут." запятая нарочно поставлена, или чтобы с толку сбить?  :unsure:  :ph34r:

Запятая на месте.

Я никогда не использовал параноидальный режим в спайдере и вряд-ли кому-нибудь такое посоветую.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#20 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 18 Март 2015 - 19:46


так было всегда. только на сменных дисках проверяется при любом доступе.

А разве от этого не отказались?
Нет.

С explorer была проблема, при обращении им к файлу, мы расценивали это как запуск/загрузку модулей (используется маппинг), а запуск проверяется всегда. Пришлось переделать схему опознавания запуска/загрузки.
With best regards, Konstantin Yudin
Doctor Web, Ltd.



Also tagged with one or more of these keywords: детект, чтение файла

Читают тему: 1

0 пользователей, 1 гостей, 0 скрытых