Перейти к содержимому


Фото
- - - - -

Вредоносное ПО в оперативной памяти


  • Закрыто Тема закрыта
87 ответов в этой теме

#41 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 26 Апрель 2014 - 22:41

А как тогда в памяти детектятся перепакованно-перекриптованные зверушки?
Там немного другая подсистема. Как уже говорил Константин в бете, в итоге все все равно проверяется сигнатурами для файлов. Сканер же помимо сканирования файлов имеет сигнатуры для процессов, типа Trojan.MayachokMEM.1

По сигнатурам конечно, как же еще, но ведь все равно процесс проверяется.

 

Не совсем. Это не проверка процесса в привычном понимании, это реалтаймовая фича, т.е. уже запущенное не поймать. Внутренняя кухня ;)


Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.

#42 SergSG

SergSG

    The Master

  • Posters
  • 14 425 Сообщений:

Отправлено 26 Апрель 2014 - 23:37

 

По сигнатурам конечно, как же еще, но ведь все равно процесс проверяется.

Не совсем. Это не проверка процесса в привычном понимании, это реалтаймовая фича, т.е. уже запущенное не поймать. Внутренняя кухня ;)

 

Да какая там может быть кухня? Процесс в памяти проверяется, а на какой стадии исполнения его проверили - это уже не детали.



#43 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 28 Апрель 2014 - 10:01

Память процессов проверяет только сканер, это КРАЙНЕ затратная по ресурсам и не очень эффективная фича. А еще на асусах ,сони завешивает напрочь комп :(
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#44 SergSG

SergSG

    The Master

  • Posters
  • 14 425 Сообщений:

Отправлено 03 Май 2014 - 19:44

Память процессов проверяет только сканер, это КРАЙНЕ затратная по ресурсам и не очень эффективная фича.

Значит ли это, что процессы стартовавшие, скажем, до енжино-демонов останутся не проверенными?

Значит ли это, что процессы ни фоновой, ни ресканом не перепроверяются, ни напрямую, ни косвенно?



#45 VVS

VVS

    The Master

  • Moderators
  • 19 411 Сообщений:

Отправлено 03 Май 2014 - 19:46

Память процессов проверяет только сканер, это КРАЙНЕ затратная по ресурсам и не очень эффективная фича.

Значит ли это, что процессы стартовавшие, скажем, до енжино-демонов останутся не проверенными?
Значит ли это, что процессы ни фоновой, ни ресканом не перепроверяются, ни напрямую, ни косвенно?

Проверятся на диске все файлы, соответствующие загруженным процессам.

меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#46 SergSG

SergSG

    The Master

  • Posters
  • 14 425 Сообщений:

Отправлено 03 Май 2014 - 19:50

 

 

Память процессов проверяет только сканер, это КРАЙНЕ затратная по ресурсам и не очень эффективная фича.

Значит ли это, что процессы стартовавшие, скажем, до енжино-демонов останутся не проверенными?
Значит ли это, что процессы ни фоновой, ни ресканом не перепроверяются, ни напрямую, ни косвенно?
Проверятся на диске все файлы, соответствующие загруженным процессам.

Файлы на диске могут быть и закриптованы или вообще заблокированы / перименованы / удалены после запуска.


Сообщение было изменено SergSG: 03 Май 2014 - 19:50


#47 Victor_koly

Victor_koly

    Member

  • Posters
  • 344 Сообщений:

Отправлено 03 Май 2014 - 20:56

Файлы на диске могут быть и закриптованы или вообще заблокированы / перименованы / удалены после запуска.

 

А как совсем параноидальный вариант - как-то прописанный через реестр автозапуск файлов нескольких создает в памяти итоговое состояние процесса.



#48 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 05 Май 2014 - 11:54

Память процессов проверяет только сканер, это КРАЙНЕ затратная по ресурсам и не очень эффективная фича.

Значит ли это, что процессы стартовавшие, скажем, до енжино-демонов останутся не проверенными?

да

Значит ли это, что процессы ни фоновой, ни ресканом не перепроверяются, ни напрямую, ни косвенно?

да

не процессы, а память процессов, чтоб все четко ;) учти только один момент, проверка памяти делается спец. сигнатурами для крайне малого кол-ва сусликов (современных по пальцам посчитать можно). там не используются обычные миллионы сигнатур из vdb.
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#49 Victor_koly

Victor_koly

    Member

  • Posters
  • 344 Сообщений:

Отправлено 01 Июнь 2014 - 18:18

А можно ли считать, что команда такого рода просканирует почти все, что запущено или может запустится:

"start E:\archive\cureit.exe /P:H /TB /TM /TS"?

В том числе, содержимое папок типа "...\microsoft\windows\start menu\programs\startup\".



#50 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 02 Июнь 2014 - 09:08

/fast - проверить все активное и потенциально запускаемое. ваш вариант это то же самое.
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#51 Victor_koly

Victor_koly

    Member

  • Posters
  • 344 Сообщений:

Отправлено 02 Июнь 2014 - 11:04

Konstantin Yudin, это чуть больше, добавочно сканируются:

- C:\Windows\system32\
 - C:\Windows\SysWOW64\
 - C:\Users\%user_name%\Documents\
 - C:\Windows\TEMP\
 - C:\Users\%user_name%\AppData\Local\Temp\
 
Вышел неплохой скан за 25 минут. По сравнению с XP правда не так явно затронута область Microsoft\Windows\Start Menu\Programs\Startup, но (как я писал выше), она и так идет перед сканом процессов. Так что это действительно скан основных заражаемых мест и редкий зверь сможет запустится по другому.


#52 Victor_koly

Victor_koly

    Member

  • Posters
  • 344 Сообщений:

Отправлено 13 Июнь 2014 - 10:35

А собственно может же так быть, что вирус при запуске заражает именно процессы, а не их файлы. И если эти процессы антивирус "вылечит", то с файлами ничего не случится?



#53 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 647 Сообщений:

Отправлено 13 Июнь 2014 - 16:21

Может и так быть. Но обычно антивирусы проявляют нездоровый интерес к инжектам. Процесс (память процесса) и файл - это сущности, которые не настолько сильно связаны друг с другом, как может показаться.



#54 Anmawe

Anmawe

    Member

  • Posters
  • 115 Сообщений:

Отправлено 08 Октябрь 2014 - 17:41

Curelt не проверяет dll, которые используют процессы ? KVRT проверяет .

 

-----------------------------------------------------------------------------
Start scanning
-----------------------------------------------------------------------------
Command line used:-rpcep:\pipe\10E3185D0 -rpcpr:np

Object(s) to scan:
 - Scan processes in memory


Process :0 - read error - 0ms, 0 bytes
Process System:4 - Ok - 0ms, 0 bytes
Process \SystemRoot\System32\smss.exe:616 - Ok - 0ms, 0 bytes
Process \??\C:\WINDOWS\system32\csrss.exe:672 - Ok - 0ms, 0 bytes
Process \??\C:\WINDOWS\system32\winlogon.exe:696 - Ok - 0ms, 0 bytes
Process C:\WINDOWS\system32\services.exe:740 - Ok - 0ms, 0 bytes
Process C:\WINDOWS\system32\lsass.exe:752 - Ok - 0ms, 0 bytes
Process C:\WINDOWS\system32\svchost.exe:908 - Ok - 0ms, 0 bytes
Process C:\WINDOWS\system32\svchost.exe:988 - Ok - 0ms, 0 bytes
Process C:\WINDOWS\System32\svchost.exe:1080 - Ok - 0ms, 0 bytes
Process C:\WINDOWS\system32\svchost.exe:1140 - Ok - 0ms, 0 bytes
Process C:\WINDOWS\system32\svchost.exe:1328 - Ok - 0ms, 0 bytes
Process C:\WINDOWS\system32\ctfmon.exe:1760 - Ok - 0ms, 0 bytes
Process C:\WINDOWS\system32\svchost.exe:1848 - Ok - 0ms, 0 bytes
Process C:\WINDOWS\system32\nvsvc32.exe:1920 - Ok - 0ms, 0 bytes
Process C:\WINDOWS\System32\alg.exe:1300 - Ok - 0ms, 0 bytes
Process C:\Program Files\Mozilla Firefox\firefox.exe:112 - Ok - 0ms, 0 bytes
Process C:\WINDOWS\explorer.exe:1192 - Ok - 0ms, 0 bytes
Process C:\Documents and Settings\Admin\ \\bli8bqz0.exe:344 - Ok - 0ms, 0 bytes
Process c:\documents and settings\admin\local settings\temp\4E786E08-78151B46-BB87F5FC-C28BC7D6\0XQkdWSXLR7.exe:236 - Ok - 0ms, 0 bytes
Process c:\documents and settings\admin\local settings\temp\4E786E08-78151B46-BB87F5FC-C28BC7D6\0J2V1xEsa5Q.exe:1552 - Ok - 0ms, 0 bytes
Process c:\documents and settings\admin\local settings\temp\4E786E08-78151B46-BB87F5FC-C28BC7D6\tEnDb3nTbxIxyH.exe:1656 - Ok - 0ms, 0 bytes
Process C:\WINDOWS\system32\taskmgr.exe:1712 - Ok - 0ms, 0 bytes

Total 0 bytes in 23 files scanned
Total 22 files are clean
There are no infected objects detected
Total 1 file are raised error condition
Scan time is 00:00:07.843
 



#55 Victor_koly

Victor_koly

    Member

  • Posters
  • 344 Сообщений:

Отправлено 08 Октябрь 2014 - 19:29

Anmawe, действительно, Др.Веб не включает в сканирование памяти файлов dll и sys, которые прописаны в реестре. Как конкретно вредоносные файлы внедряются например в загружаемую dll - это я не знаю.



#56 pig

pig

    Бредогенератор

  • Helpers
  • 10 857 Сообщений:

Отправлено 08 Октябрь 2014 - 19:34

Память процесса включает в себя и память библиотек, в него загруженных. И код, внедрённый другими процессами.
Почтовый сервер Eserv тоже работает с Dr.Web

#57 Anmawe

Anmawe

    Member

  • Posters
  • 115 Сообщений:

Отправлено 08 Октябрь 2014 - 21:31

Память процесса включает в себя и память библиотек, в него загруженных
Наверно, правильнее будет, если в логе будут записаны, какие dll были проверены ? В логе kaspersky virus removal tool записаны все проверяемые exe и dll  при проверке RAM .

#58 Victor_koly

Victor_koly

    Member

  • Posters
  • 344 Сообщений:

Отправлено 08 Октябрь 2014 - 21:48

Я сильно ошибусь, если скажу, что их было бы вон тех 1800 штук, что PID как-то с этим связан?



#59 SergSG

SergSG

    The Master

  • Posters
  • 14 425 Сообщений:

Отправлено 08 Октябрь 2014 - 21:57

Наверно, правильнее будет, если в логе будут записаны, какие dll были проверены ? В логе kaspersky virus removal tool записаны все проверяемые exe и dll  при проверке RAM .

Кто "папа" и "мама" у "ребенка" конечно интересно, но какое отношение это имеет к RAM?



#60 pig

pig

    Бредогенератор

  • Helpers
  • 10 857 Сообщений:

Отправлено 08 Октябрь 2014 - 23:12

Я сильно ошибусь, если скажу, что их было бы вон тех 1800 штук, что PID как-то с этим связан?

PID - идентификатор процесса. Достаточно случайное число.
Почтовый сервер Eserv тоже работает с Dr.Web


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых