Перейти к содержимому


Фото
* * * * - 9 Голосов

Релиз 6.0


  • Please log in to reply
346 ответов в этой теме

#321 Пол Банки

Пол Банки

    Massive Poster

  • Posters
  • 2 001 Сообщений:

Отправлено 17 Март 2010 - 22:18

не томите, как же?

Держите себя в руках, как бы чего не случилось нехорошего :)! А что Вы уже 6 поставили или опять "для души" встреваете, за компанию?

буду ставить, вдруг загрузка будет великовата, буду знать, как отключить. :)
а вы выполняете заказ на подстрекательство? :)

#322 ld_mp

ld_mp

    Member

  • Posters
  • 123 Сообщений:

Отправлено 17 Март 2010 - 22:22

userr
О как! Спасибо большое за разъяснения. Да, справки по пятёрке у меня уже давно нету, что и сказалось (а также сказался давний переход на новый гуй). Скачал себе её с фтп, буду перечитывать вечерами в кресле-качалке :)
sniper
Прошу прощения, не слушайте меня. Я тот ещё вруша оказался.

#323 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 17 Март 2010 - 22:33

Меня терзают смутные сомнения,что в шестерке включен не отключаемый режим расширенной защиты,раньше птичка была,а теперь про расширенную защиту не слова.

Вообще говоря, отключаемый. :)

не томите, как же?

Вроде же было озвучено - Rescan/ResultSet:DWORD = 0 :)
С уважением,
Борис А. Чертенко aka Borka.

#324 PAUK

PAUK

    Guru

  • Posters
  • 3 236 Сообщений:

Отправлено 17 Март 2010 - 22:41

В результате данных действий компьютер-жертва загружает вредоносный файл по протоколу HTTP.


Загружает С САЙТА.

Почему с сайта :) Если "В результате данных действий компьютер-жертва загружает вредоносный файл по протоколу HTTP" ... то значит есть хост-компьютер, который передает по HTTP :) Но, вообще-то я говорил изначально про возможность передачи именно зараженных файлов через HTTP - уже писал об этом ранее. Ведь при включенном SpiderGate известный Доктору зараженный файл даже на VT не отправить - только с отключенным (это пример).
"объективность" – понятие глубоко субъективное
- Мы здесь все сумасшедшие. Я сумасшедший. Ты сумасшедшая.
- Откуда вы знаете, что я сумасшедшая? - спросила Алиса.
- Ты безусловно должна быть сумасшедшей, - ответил Кот, - иначе ты не попала-бы сюда.

#325 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 17 Март 2010 - 22:48

В результате данных действий компьютер-жертва загружает вредоносный файл по протоколу HTTP.

Загружает С САЙТА.

Почему с сайта :)

Наверное, он так написан. :) Коллега, все же прочитайте описание Конфикера.

Если "В результате данных действий компьютер-жертва загружает вредоносный файл по протоколу HTTP" ... то значит есть хост-компьютер, который передает по HTTP :)

Можно погуглить и найти, с каких именно серверов грузятся обновки.

Но, вообще-то я говорил изначально про возможность передачи именно зараженных файлов через HTTP - уже писал об этом ранее. Ведь при включенном SpiderGate известный Доктору зараженный файл даже на VT не отправить - только с отключенным (это пример).

Угу, и архив без пароля в Вирлаб - тоже. :) ИМХО, это была одна из причин, по которой отключена проверка исходящего траффика.
С уважением,
Борис А. Чертенко aka Borka.

#326 Пол Банки

Пол Банки

    Massive Poster

  • Posters
  • 2 001 Сообщений:

Отправлено 17 Март 2010 - 23:02

Меня терзают смутные сомнения,что в шестерке включен не отключаемый режим расширенной защиты,раньше птичка была,а теперь про расширенную защиту не слова.

Вообще говоря, отключаемый. :)

не томите, как же?

Вроде же было озвучено - Rescan/ResultSet:DWORD = 0 :)

ок.
с поста 304 и больше - не было.

#327 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 17 Март 2010 - 23:06

Меня терзают смутные сомнения,что в шестерке включен не отключаемый режим расширенной защиты,раньше птичка была,а теперь про расширенную защиту не слова.

Вообще говоря, отключаемый. :)

не томите, как же?

Вроде же было озвучено - Rescan/ResultSet:DWORD = 0 :)

ок.
с поста 304 и больше - не было.

Было-было. До #304, но не в этой теме.
С уважением,
Борис А. Чертенко aka Borka.

#328 PAUK

PAUK

    Guru

  • Posters
  • 3 236 Сообщений:

Отправлено 17 Март 2010 - 23:49

Наверное, он так написан. Коллега, все же прочитайте описание Конфикера.


Распространение по сети
Для обеспечения быстрого распространения в сети червь использует функционал системного драйвера tcpip.sys, увеличивая возможное число сетевых соединений в системе.
С целью определения внешнего IP адреса зараженной системы червь соединяется со следующими серверами:
http://www.getmyip.org
http://www.whatsmyipaddress.com
http://www.whatismyip.org
http://checkip.dyndns.org
После чего червь запускает HTTP сервер на случайном TCP порту, который затем используется для загрузки исполняемого файла червя на другие компьютеры.

Вообще все это ОФТОП, конечно...
"объективность" – понятие глубоко субъективное
- Мы здесь все сумасшедшие. Я сумасшедший. Ты сумасшедшая.
- Откуда вы знаете, что я сумасшедшая? - спросила Алиса.
- Ты безусловно должна быть сумасшедшей, - ответил Кот, - иначе ты не попала-бы сюда.

#329 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 18 Март 2010 - 00:16

После чего червь запускает HTTP сервер на случайном TCP порту, который затем используется для загрузки исполняемого файла червя на другие компьютеры.[/size]

Фраза сильная, конечно, :) но дело не в этом. Даже тут Вы, как обычно, не то выделили :) Ключ - на случайном TCP порту, что говорит, что траффик Гейтом все равно не проверится. :)
В описании Конфикера на Вики нет упоминаний про http-сервер, "который используется для загрузки на другие компьютеры". Зато четко говорится про P2P-обмен, то есть тоже вне Гейта.
С уважением,
Борис А. Чертенко aka Borka.

#330 PAUK

PAUK

    Guru

  • Posters
  • 3 236 Сообщений:

Отправлено 18 Март 2010 - 00:20

Вы, как обычно

на Вики

:)

Ключ - на случайном TCP порту, что говорит, что траффик Гейтом все равно не проверится.

Можно настроить на проверку всех портов... параноидально :)
Повторю - я изначально НЕ про это начал говорить - перевели тему, как обычно, Вы :)
Давайте забьем на конфикер? :)
"объективность" – понятие глубоко субъективное
- Мы здесь все сумасшедшие. Я сумасшедший. Ты сумасшедшая.
- Откуда вы знаете, что я сумасшедшая? - спросила Алиса.
- Ты безусловно должна быть сумасшедшей, - ответил Кот, - иначе ты не попала-бы сюда.

#331 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 18 Март 2010 - 00:22

Наверное, он так написан. Коллега, все же прочитайте описание Конфикера.


Распространение по сети
Для обеспечения быстрого распространения в сети червь использует функционал системного драйвера tcpip.sys, увеличивая возможное число сетевых соединений в системе.
С целью определения внешнего IP адреса зараженной системы червь соединяется со следующими серверами:
http://www.getmyip.org
http://www.whatsmyipaddress.com
http://www.whatismyip.org
http://checkip.dyndns.org
После чего червь запускает HTTP сервер на случайном TCP порту, который затем используется для загрузки исполняемого файла червя на другие компьютеры.

Вообще все это ОФТОП, конечно...


Я вообще-то понял что на машине создается бот (хттп сервер)который уже самостоятельно раздает и не обращается на сайт (возможно только за коммандой).

ОналитеГа..оналитеГа сюда  :)

В описании Конфикера на Вики 



Я кажись на веба ссылался
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#332 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 18 Март 2010 - 00:23

Вы, как обычно

на Вики

:)
Повторю - я изначально НЕ про это начал говорить - перевели тему, как обычно, Вы :)

Ну, началось! :) Опять я крайний. :) Началось с того, что Вы посчитали неправильным снятие дефолтной проверки с исходящего траффика. :P

Давайте забьем на конфикер? :)

И на проверку исходящего траффика? :)
С уважением,
Борис А. Чертенко aka Borka.

#333 PAUK

PAUK

    Guru

  • Posters
  • 3 236 Сообщений:

Отправлено 18 Март 2010 - 00:25

И на проверку исходящего траффика?

Туда-же :) Хоть и считаю, что это не есть гуд, НО это каждый может решить для себя...
"объективность" – понятие глубоко субъективное
- Мы здесь все сумасшедшие. Я сумасшедший. Ты сумасшедшая.
- Откуда вы знаете, что я сумасшедшая? - спросила Алиса.
- Ты безусловно должна быть сумасшедшей, - ответил Кот, - иначе ты не попала-бы сюда.

#334 Eugeny Gladkih

Eugeny Gladkih

    the Spirit of the Enlightenment

  • Dr.Web Staff
  • 5 298 Сообщений:

Отправлено 18 Март 2010 - 00:26

И на проверку исходящего траффика?


что-то я сильно сомневаюсь, что запросы на http сервер, стоящий на этом, где гейт, компутере, будут проверены гейтом. помоему эта галка совсем о другом, о проверке содержимого POST/PUT-запросов от клиентов с этого компутера

#335 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 18 Март 2010 - 00:35

Я вообще-то понял что на машине создается бот (хттп сервер)который уже самостоятельно раздает и не обращается на сайт (возможно только за коммандой).

Я так понимаю, что бот сам не может раздать файло по http. :) Может получить (скачать) и может прикинуться http-сервером, чтобы могли скачивать другие.
С уважением,
Борис А. Чертенко aka Borka.

#336 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 18 Март 2010 - 00:38

И на проверку исходящего траффика?

что-то я сильно сомневаюсь, что запросы на http сервер, стоящий на этом, где гейт, компутере, будут проверены гейтом. помоему эта галка совсем о другом, о проверке содержимого POST/PUT-запросов от клиентов с этого компутера

Я так понимаю, что в случае клиента 80-й - это удаленный порт, а в случае сервера - локальный. :) Гейт вроде проверяет траффик по 80-му удаленному.
С уважением,
Борис А. Чертенко aka Borka.

#337 ezzo

ezzo

    Guru

  • Beta Testers
  • 4 203 Сообщений:

Отправлено 18 Март 2010 - 08:08

ИМХО, Конфикера пусть фаер отслеживает, а антивирус излечит от него :)

Regards, ezzo.


#338 sniper

sniper

    Advanced Member

  • Posters
  • 624 Сообщений:

Отправлено 18 Март 2010 - 09:14

Вроде же было озвучено - Rescan/ResultSet:DWORD = 0

И тех поддержка =0
У меня богатый словарный запас, в нем присутствуют слова "оксюморон", "клепсидра", "перст указующий" и даже "ибо".
Но некоторые мысли я никак не могу выразить словами.
Хочется просто взять черенок от лопаты и отдубасить всех.

#339 HHH

HHH

    Massive Poster

  • Posters
  • 2 714 Сообщений:

Отправлено 18 Март 2010 - 11:09

В описании Конфикера на Вики нет упоминаний про http-сервер, "который используется для загрузки на другие компьютеры". Зато четко говорится про P2P-обмен, то есть тоже вне Гейта.

P2P обмен может быть реализован средствами HTTP. ИМХО, в данном случае так и есть. Этот самый http сервер на случайном порту и есть элемент P2P обмена.
Вы оба говорите об одном и том же, но разными словами. :)

#340 Eugeny Gladkih

Eugeny Gladkih

    the Spirit of the Enlightenment

  • Dr.Web Staff
  • 5 298 Сообщений:

Отправлено 18 Март 2010 - 11:16

И на проверку исходящего траффика?

что-то я сильно сомневаюсь, что запросы на http сервер, стоящий на этом, где гейт, компутере, будут проверены гейтом. помоему эта галка совсем о другом, о проверке содержимого POST/PUT-запросов от клиентов с этого компутера

Я так понимаю, что в случае клиента 80-й - это удаленный порт, а в случае сервера - локальный. :) Гейт вроде проверяет траффик по 80-му удаленному.


наверное.