Перейти к содержимому


Фото
- - - - -

Исчез важный файл из карантина


  • Please log in to reply
48 ответов в этой теме

#21 sergeyko

sergeyko

    Guru

  • Dr.Web Staff
  • 3 928 Сообщений:

Отправлено 07 Апрель 2014 - 12:55

примерно это мне только что сказали в сапорте. И что виноваты все, кроме антивируса.

Значит в саппорте сказали ровно обратное, а не примерно это. 


Sergey Komarov
R&D www.drweb.com

#22 volkoff

volkoff

    Member

  • Posters
  • 186 Сообщений:

Отправлено 07 Апрель 2014 - 15:35

Значит в саппорте сказали ровно обратное, а не примерно это.

вы видимо предсказателем устроились на пол ставки :-)  Ваш сапорт уверял меня, что карантин занимет 10% от места на диске и я могу это доказать назвав дату и время, выводы я уже сделал о "мощности" поддержки и не надо прикрываться


Сообщение было изменено volkoff: 07 Апрель 2014 - 15:36


#23 sergeyko

sergeyko

    Guru

  • Dr.Web Staff
  • 3 928 Сообщений:

Отправлено 07 Апрель 2014 - 15:43

 

По треду мотаем, в смысл вникаем. Если хотите, конечно. Мне же с Вами все ясно, ок. 


Sergey Komarov
R&D www.drweb.com

#24 volkoff

volkoff

    Member

  • Posters
  • 186 Сообщений:

Отправлено 07 Апрель 2014 - 15:49

По треду мотаем, в смысл вникаем. Если хотите, конечно.

ну поясните, если не затруднит может я чего не понял, извиняюсь

просто смысл держать тп, если они не в курсе, скока по дефолту занимает карантин? (сарказм)


Сообщение было изменено volkoff: 07 Апрель 2014 - 15:49


#25 АВаТар

АВаТар

    Advanced Member

  • Posters
  • 870 Сообщений:

Отправлено 07 Апрель 2014 - 17:43

Если с инфекцией безвозвратно прибиты пользовательские данные - это баг и спорить не о чем.

Согласен с этим на 100%.

Однако, если в этом случае имеют место технические трудности в решении этой проблемы (хоть это и маловероятно), то есть такой 99, 9(9)% способ: переименование файла в "*.vir" .

Плюсы очевидны: вирус не работает, и данные на месте.

Минусы - один из возможных таков: "*.vir" уже существует. Тады чесать репу дальше...



#26 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 07 Апрель 2014 - 17:51

blabla.vir

blabla(1).vir

....(2).vir

 

Интересно,что произойдет при карантировании/переименовании файла Сектором,который рушит данные.


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#27 АВаТар

АВаТар

    Advanced Member

  • Posters
  • 870 Сообщений:

Отправлено 07 Апрель 2014 - 18:18

Интересно,что произойдет при карантировании/переименовании файла Сектором,который рушит данные.

Полагаю, что данные таки будут разрушены.

 

ЗЫ. Интересно, а что, есть сомневающиеся?



#28 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 07 Апрель 2014 - 18:24

 

Интересно,что произойдет при карантировании/переименовании файла Сектором,который рушит данные.

Полагаю, что данные таки будут разрушены.

 

ЗЫ. Интересно, а что, есть сомневающиеся?

 

 

При удалении Corrupted копия в карантине будет? А вдруг лечение не правильное или что-то не так.

Копия в карантине будет?

 

А сектор он такой...многоликий анус


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#29 lazarevee

lazarevee

    Guru

  • Posters
  • 4 803 Сообщений:

Отправлено 07 Апрель 2014 - 18:28

Минусы - один из возможных таков: "*.vir" уже существует. Тады чесать репу дальше...

Dr.Web раньше переименовывал по маске #?? - eicar.#om; eicar__0.#om; eicar__1.#om


Сиюминутное Ригпа бессущностно и ясно.

 


#30 ksysha

ksysha

    Member

  • Posters
  • 479 Сообщений:

Отправлено 08 Апрель 2014 - 01:52

С сохранением файлов в карантине нужно что то решать, несколько раз безвозвратно терялись как тушки вредоносов, так и необходимые файлы которые доктор посчитал вредоносными.

В моем понимании, если карантин, то там должно сохраняться абсолютно все что было прибито, или посчитано за вредоносное. При переполнении места отведенного под карантин должно быть сообщение с предложением действий по решению, как то совсем с этим плохо стало у Доктора, почти никаких сообщений о действиях превентивной защиты, и практически совсем неинформативны остальные сообщения. Все это на фоне отсутствия нормального журнала событий и неудобочитаемых логов совсем не радует. 



#31 volkoff

volkoff

    Member

  • Posters
  • 186 Сообщений:

Отправлено 08 Апрель 2014 - 06:57

С сохранением файлов в карантине нужно что то решать, несколько раз безвозвратно терялись как тушки вредоносов, так и необходимые файлы которые доктор посчитал вредоносными.

В моем понимании, если карантин, то там должно сохраняться абсолютно все что было прибито, или посчитано за вредоносное. При переполнении места отведенного под карантин должно быть сообщение с предложением действий по решению, как то совсем с этим плохо стало у Доктора, почти никаких сообщений о действиях превентивной защиты, и практически совсем неинформативны остальные сообщения. Все это на фоне отсутствия нормального журнала событий и неудобочитаемых логов совсем не радует.

аллилуйя, у меня есть понимающие :-) я рад, что не один такой. Ведь по сути детект вирусни у антивира на высоком уровне + неплохая производительность мне и нравится в этом продукте. Но отсутствие информативности...



#32 pig

pig

    Бредогенератор

  • Helpers
  • 10 887 Сообщений:

Отправлено 08 Апрель 2014 - 07:26

В моем понимании, если карантин, то там должно сохраняться абсолютно все что было прибито, или посчитано за вредоносное.

Аналогично. Если не так, то баг, подлежащий строгому разбирательству. С приложением полного комплекта логов по каждому случаю, разумеется.
Почтовый сервер Eserv тоже работает с Dr.Web

#33 lazarevee

lazarevee

    Guru

  • Posters
  • 4 803 Сообщений:

Отправлено 08 Апрель 2014 - 07:45

volkoff,Вот из журнала событий - DrWeb ARKApi: desinfect_object: C:\System Volume Information\_restore{504C22B5-5C14-4451-99AB-12C4FF2D2CA8}\RP3\A0000060.exe - quarantined [action: 2, type: 0, ret: 8]

Вот такие объекты видимо не попадают в карантин, почему то.


Сиюминутное Ригпа бессущностно и ясно.

 


#34 АВаТар

АВаТар

    Advanced Member

  • Posters
  • 870 Сообщений:

Отправлено 08 Апрель 2014 - 08:27

blabla.vir
blabla(1).vir
....(2).vir

Dr.Web раньше переименовывал по маске #?? - eicar.#om; eicar__0.#om; eicar__1.#om

 

Пришла идея переименовывать подозрительный файл таким образом:

1) имя файла становится абсолютно (совершенно, максимально) случайным, а в Карантине хранится только оригинальное имя этого файла;

2) переименованный файл либо оставлять в этой же директории (на месте), либо переместить на этот же логический диск в Спецпапку - тут чесать репу дальше...



#35 lazarevee

lazarevee

    Guru

  • Posters
  • 4 803 Сообщений:

Отправлено 08 Апрель 2014 - 09:25

Действие - переименовать сейчас вообще нет. К примеру, если переименовать файл заражённый файловым вирусом (например sector), то системные заражённые файлы окажутся совсем не работоспособными. И система поломается. (это обсуждали на тестах)

Так поступают некоторые с позволения сказать антивирусы.

Почему в карантин не попадает - вероятно аркапи вырезает файл, если он заблокирован. (файл становится нулевым.) Но тут нужны детальные отчёты.


Сиюминутное Ригпа бессущностно и ясно.

 


#36 VVS

VVS

    The Master

  • Moderators
  • 19 817 Сообщений:

Отправлено 08 Апрель 2014 - 10:13

аллилуйя, у меня есть понимающие :-) я рад, что не один такой.

Вот ведь Вы чудной человек... O_o

Вам уже пару суток все говорят, что такое поведение ошибочно и с этим нужно разбираться, и только сегодня Вы поняли, что Вам именно это и говорят. :o


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#37 pig

pig

    Бредогенератор

  • Helpers
  • 10 887 Сообщений:

Отправлено 08 Апрель 2014 - 10:35

Карантин работает по этой схеме:

2) ... файл ... переместить на этот же логический диск в Спецпапку

И таки да - в спецпапке, именуемой Dr.Web Quarantine оно и переименовано до полной неузнаваемости, и зашифровано.
Почтовый сервер Eserv тоже работает с Dr.Web

#38 АВаТар

АВаТар

    Advanced Member

  • Posters
  • 870 Сообщений:

Отправлено 08 Апрель 2014 - 10:56

И таки да - в спецпапке, именуемой Dr.Web Quarantine оно и переименовано до полной неузнаваемости, и зашифровано.

Тогда непонятно - как этот файл пропадает? (Такие случаи у меня тоже были.)


Сообщение было изменено АВаТар: 08 Апрель 2014 - 10:57


#39 volkoff

volkoff

    Member

  • Posters
  • 186 Сообщений:

Отправлено 08 Апрель 2014 - 11:00

Вот ведь Вы чудной человек...

Вам уже пару суток все говорят, что такое поведение ошибочно и с этим нужно разбираться, и только сегодня Вы поняли, что Вам именно это и говорят.

человек сказал, что надо выводить уведомления и т.д. все небуду перепечатывать я тоже примерно это имел ввиду. Если бы в тот момент (перед сбоем) веб хотя бы предупредил, что файл огромный и могут быть сбои или в конце концов надо вырубить Аутлук, все могло обернуться по-другому, не? Но все утверждают, что уведомления от лукавого, на том и сошлись


Сообщение было изменено volkoff: 08 Апрель 2014 - 11:01


#40 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 08 Апрель 2014 - 11:20

Если бы в тот момент (перед сбоем) веб хотя бы предупредил, что файл огромный и могут быть сбои

 

А что уже все таки реализовали адекватную выдачу балунов? :facepalm:


wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro