Перейти к содержимому


Фото
- - - - -

ES10 исключения по инфекции


  • Please log in to reply
58 ответов в этой теме

#21 N1ke

N1ke

    Member

  • Posters
  • 374 Сообщений:

Отправлено 17 Ноябрь 2015 - 09:44

Ну даже не знаю, что там фантастического. Достаточно до применения действия сверить текстовую строку имени угрозы с той, что в исключениях. Вроде не рокет саенс. Ну да, это в драйвер уже не выгрузишь, в юзермоде болтаться будет и "жрать ресурсы" как обычно.



#22 zirro.s

zirro.s

    Member

  • Posters
  • 132 Сообщений:

Отправлено 17 Ноябрь 2015 - 09:54

тема LiteManager'а и для меня очень близкая. Я по ней даже обратился в техподдержку (правда там ужасно вяло отвечают). Можно сделать чтоб антивирус не "душил" его? Или чтоб добавленные исключения работали для всех компьютеров, а не так что где-то LM стоит месяцами, а где-то удаляется после еженедельного сканирования сканером или очередного "закидона" сторожа. При том что все в одной группе и исключения прописаны для неё.



#23 VVS

VVS

    The Master

  • Moderators
  • 19 817 Сообщений:

Отправлено 17 Ноябрь 2015 - 10:25

maxic, собственно говоря N1ke грамотно сформулировал мою хотелку.

Ага, особенно с учётом того, что одна сигнатура может использоваться для детекта десятков различных сусликов. :D


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#24 VVS

VVS

    The Master

  • Moderators
  • 19 817 Сообщений:

Отправлено 17 Ноябрь 2015 - 10:29

тема LiteManager'а и для меня очень близкая. Я по ней даже обратился в техподдержку (правда там ужасно вяло отвечают). Можно сделать чтоб антивирус не "душил" его? Или чтоб добавленные исключения работали для всех компьютеров, а не так что где-то LM стоит месяцами, а где-то удаляется после еженедельного сканирования сканером или очередного "закидона" сторожа. При том что все в одной группе и исключения прописаны для неё.

Воспроизведение + отчёт с того компьютера, где удаляется, в отдельную тему.

Модератор.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#25 N1ke

N1ke

    Member

  • Posters
  • 374 Сообщений:

Отправлено 17 Ноябрь 2015 - 10:46

Ага, особенно с учётом того, что одна сигнатура может использоваться для детекта десятков различных сусликов.

Т.е. лучше просто отключить детект класса программ? Что-то кажется, что нет. ещё раз, речь о всяких program или unwanted.



#26 VVS

VVS

    The Master

  • Moderators
  • 19 817 Сообщений:

Отправлено 17 Ноябрь 2015 - 10:48

 

Ага, особенно с учётом того, что одна сигнатура может использоваться для детекта десятков различных сусликов.

Т.е. лучше просто отключить детект класса программ?

Нет, не отключать, а воспользоваться исключениями.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#27 maxic

maxic

    Keep yourself alive

  • Moderators
  • 13 070 Сообщений:

Отправлено 17 Ноябрь 2015 - 10:51

N1ke, зачем отключать детект? Вы можете внятно объяснить?



#28 N1ke

N1ke

    Member

  • Posters
  • 374 Сообщений:

Отправлено 17 Ноябрь 2015 - 11:00

Исключения не помогут, т.к. пути и названия каждый раз разные. Разве что исключать целиком папки темп и инсталлер, что попахивает уже странностями.

 

В данном случае оповещение = такой-же отключенный детект. Юзеру на оповещение плевать, администратор может быть вообще не на работе (например это ноутбук и работа происходит из дома или в другом часовом появсе). Да, постфактум там когда-то что-то может администратор увидит. Если спам уведомлений разгребет потом.

 

Отключать на время, как предлагалось выше - не выход. Первый-же запуск сканера прибьёт инсталлятор. Без инсталлятора потом начинаются прыганья вокруг машины в момент деинсталляции или обновления ПО.


Сообщение было изменено N1ke: 17 Ноябрь 2015 - 11:00


#29 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 570 Сообщений:

Отправлено 17 Ноябрь 2015 - 11:04

Эксклюд по имени угрозы в хотелках давным давно, но как то не востребована до сих пор.
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#30 VVS

VVS

    The Master

  • Moderators
  • 19 817 Сообщений:

Отправлено 17 Ноябрь 2015 - 11:06

Отключать на время, как предлагалось выше - не выход. Первый-же запуск сканера прибьёт инсталлятор. Без инсталлятора потом начинаются прыганья вокруг машины в момент деинсталляции или обновления ПО.

Там что, инсталлятор имеет случайное имя?


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#31 N1ke

N1ke

    Member

  • Posters
  • 374 Сообщений:

Отправлено 17 Ноябрь 2015 - 11:22

Там что, инсталлятор имеет случайное имя?
да

#32 chs

chs

    Member

  • Posters
  • 249 Сообщений:

Отправлено 17 Ноябрь 2015 - 11:51

 

Там что, инсталлятор имеет случайное имя?
да

 

 

Ну а выделить из пакета инсталятор, присвоить ему определённое имя - и устанавливать ?

 

(ну или попросить это сделать разработчиков)


Сообщение было изменено chs: 17 Ноябрь 2015 - 11:56


#33 zirro.s

zirro.s

    Member

  • Posters
  • 132 Сообщений:

Отправлено 17 Ноябрь 2015 - 16:30

 

тема LiteManager'а и для меня очень близкая. Я по ней даже обратился в техподдержку (правда там ужасно вяло отвечают). Можно сделать чтоб антивирус не "душил" его? Или чтоб добавленные исключения работали для всех компьютеров, а не так что где-то LM стоит месяцами, а где-то удаляется после еженедельного сканирования сканером или очередного "закидона" сторожа. При том что все в одной группе и исключения прописаны для неё.

Воспроизведение + отчёт с того компьютера, где удаляется, в отдельную тему.

Модератор.

 

Можно подробней воспроизведение чего? С помощью чего и какой отчёт нужен? Ну и зачем засорять форум темами, если они почти совпадают.



#34 VVS

VVS

    The Master

  • Moderators
  • 19 817 Сообщений:

Отправлено 17 Ноябрь 2015 - 16:51

 

 

тема LiteManager'а и для меня очень близкая. Я по ней даже обратился в техподдержку (правда там ужасно вяло отвечают). Можно сделать чтоб антивирус не "душил" его? Или чтоб добавленные исключения работали для всех компьютеров, а не так что где-то LM стоит месяцами, а где-то удаляется после еженедельного сканирования сканером или очередного "закидона" сторожа. При том что все в одной группе и исключения прописаны для неё.

Воспроизведение + отчёт с того компьютера, где удаляется, в отдельную тему.

Модератор.

 

Можно подробней воспроизведение чего? С помощью чего и какой отчёт нужен? Ну и зачем засорять форум темами, если они почти совпадают.

 

Воспроизведения - проблемы.

Отчёт - отчёт DrWeb.

Темы - не совпадают.

Пока что устное предупреждение за офтопик.

Модератор.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#35 alfRanger

alfRanger

    Newbie

  • Posters
  • 14 Сообщений:

Отправлено 18 Ноябрь 2015 - 15:58

Хорошо подскажите что делать вот с этим?

Время
18-11-2015 13:14:25
Текст оповещения
Станция: TEST-1.ujrs-kb.local (tcp://TEST-1.ujrs-kb.local:31604)
Время: 18/11/2015 13:14:24.726
Источник: SpIDer Gate for Windows workstations ()
Объект: "http://litemanager.ru/soft/litemanager_4.6.2_ru.zip"()
Тип: потенциально опасная программа
Инфекция: Program.RemoteAdmin.804
Результат: заблокирован

 

То есть каждый раз добавлять исключения в Сканер Gate и Guard после гасить детект ставить(обновлять) прогу потом опять включать детект?

 

Отсюда вопрос мне что брать на работу сотрудника для администрирования Dr.Web`а?



#36 Pavel Plotnikov

Pavel Plotnikov

  • Guests
  • 5 276 Сообщений:

Отправлено 18 Ноябрь 2015 - 16:26

Тип: потенциально опасная программа

По умолчанию данный тип не блокируется. Кто включил этот параметр? 


GUI/Android/iOS/WP8/волейбол

#37 VVS

VVS

    The Master

  • Moderators
  • 19 817 Сообщений:

Отправлено 18 Ноябрь 2015 - 16:33

Тип: потенциально опасная программа

По умолчанию данный тип не блокируется. Кто включил этот параметр?

ЕМНИП и проверка архивов в SpIDer Gate по умолчанию отключена...

меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#38 alfRanger

alfRanger

    Newbie

  • Posters
  • 14 Сообщений:

Отправлено 18 Ноябрь 2015 - 16:35

Pavel Plotnikov, Включил я потому как пользователи слишком ретивые.



#39 Pavel Plotnikov

Pavel Plotnikov

  • Guests
  • 5 276 Сообщений:

Отправлено 18 Ноябрь 2015 - 18:23

Включил я

Простите, но тогда вам действительно нужен человек, который настроит Dr.Web продуктивно.
GUI/Android/iOS/WP8/волейбол

#40 alfRanger

alfRanger

    Newbie

  • Posters
  • 14 Сообщений:

Отправлено 19 Ноябрь 2015 - 08:37

Pavel Plotnikov, То есть вы говорите что настройки по умолчанию менять нельзя?