Перейти к содержимому


Фото
* * * - - 3 Голосов

Может пора DrWeb-у начать делать универсальные детекты?


  • Please log in to reply
173 ответов в этой теме

#81 Eugeny Vasiliev

Eugeny Vasiliev

    Member

  • Dr.Web Staff
  • 234 Сообщений:

Отправлено 29 Ноябрь 2011 - 04:59

У кого-нибудь есть мнение, если говорить о терминах, что можно считать "универcальным детектом"?
Мне, например, интересно, в отношении эвристика FLY-CODE. На сегодня его 10000 записей детектят 2.000.000 файлов. Это тот случай?

#82 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 29 Ноябрь 2011 - 05:14

1/200? Наверное, это тот случай.

#83 Eugeny Vasiliev

Eugeny Vasiliev

    Member

  • Dr.Web Staff
  • 234 Сообщений:

Отправлено 29 Ноябрь 2011 - 05:28

Думаю примерно также - не все так плохо. И еще, что аналитики вручную не могут разобрать огромный входящий поток и большая его доля достается технике. Сигнатурные записи тоже имеют отличный от 1 коэффициент покрытия, сдается, что проблема в предварительной классификации файлов. Для любой выделенной группы однотипных файлов (по содержимому или поведению) совсем несложно сделать generic-запись, да еще и с больгим упреждением на будущее. Но эту группу сначала нужно выделить. И чем больше помощи в этом со стороны хантеров, тем эффективнее антивирус. Бесконечного разнообразия вирусов нет, все поддается классификации - уж извините за банальность

#84 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 29 Ноябрь 2011 - 05:34

Ага. Так сколько людей это давно просят. В разных формах и с различным подходом. Тот же Беляш, к примеру. Да практически все завсегдатаи форума.
А хантерам надо для такого случая задачу сформулировать. Они народ отзывчивый. :mellow:

Сообщение было изменено SergM: 29 Ноябрь 2011 - 05:36
Добавлено


#85 Eugeny Vasiliev

Eugeny Vasiliev

    Member

  • Dr.Web Staff
  • 234 Сообщений:

Отправлено 29 Ноябрь 2011 - 05:39

во-во. вам пора, и нам пора c вентиляторным заводом заключать договора. надо действовать

#86 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 29 Ноябрь 2011 - 05:42

надо действовать

Беляш днем идей накидает. Вернее свои в кучку соберет, наверное.

#87 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 29 Ноябрь 2011 - 07:55

надо действовать

Беляш днем идей накидает. Вернее свои в кучку соберет, наверное.

Пра что разговор? :mellow:
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#88 Prorok’

Prorok’

    Advanced Member

  • Posters
  • 855 Сообщений:

Отправлено 29 Ноябрь 2011 - 08:17

SergM, 29 November 2011 - 05:42, написал:
Eugeny Vasiliev написал:
надо действовать
Беляш днем идей накидает. Вернее свои в кучку соберет, наверное.

Пра что разговор?

Про самый крутой антивирусник иначе про DrWeb
<p><p>[b]Windows 10 Professiona x64; Intel core i5 2500k @3.30ghz 3.30ghz; Nvidia GeForce GTX 650 Ti 1024mb; HDD - 2TB; ОЗУ - 16Gb; Комплексная защита ПК - Dr.web security space 12.0x64.

#89 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 29 Ноябрь 2011 - 08:25

Но эту группу сначала нужно выделить.

Дык эта...Winlock.3300 мы его новые версии стабильно не детектим.
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#90 Prorok’

Prorok’

    Advanced Member

  • Posters
  • 855 Сообщений:

Отправлено 29 Ноябрь 2011 - 08:25

mrbelyash, Извини не удержался :mellow:
<p><p>[b]Windows 10 Professiona x64; Intel core i5 2500k @3.30ghz 3.30ghz; Nvidia GeForce GTX 650 Ti 1024mb; HDD - 2TB; ОЗУ - 16Gb; Комплексная защита ПК - Dr.web security space 12.0x64.

#91 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 29 Ноябрь 2011 - 12:51

Как насчет универсального детекта по имени файла? :)
С уважением,
Борис А. Чертенко aka Borka.

#92 Eugeny Gladkih

Eugeny Gladkih

    the Spirit of the Enlightenment

  • Dr.Web Staff
  • 5 298 Сообщений:

Отправлено 29 Ноябрь 2011 - 13:31

по отсутствии подписи microsoft :)

#93 sergeyko

sergeyko

    Guru

  • Dr.Web Staff
  • 3 928 Сообщений:

Отправлено 29 Ноябрь 2011 - 13:38

по отсутствии подписи microsoft :)

Тогда уж по наличию! :)
Sergey Komarov
R&D www.drweb.com

#94 Eugeny Gladkih

Eugeny Gladkih

    the Spirit of the Enlightenment

  • Dr.Web Staff
  • 5 298 Сообщений:

Отправлено 29 Ноябрь 2011 - 13:41

это слишком злобно

#95 Borka

Borka

    Забанен за флуд

  • Members
  • 19 512 Сообщений:

Отправлено 29 Ноябрь 2011 - 13:42

по отсутствии подписи microsoft :)

Тогда уж по наличию! :)

Во-во - записАть все такие файлы как Tool.Microsoft.generic :)
С уважением,
Борис А. Чертенко aka Borka.

#96 Eugeny Gladkih

Eugeny Gladkih

    the Spirit of the Enlightenment

  • Dr.Web Staff
  • 5 298 Сообщений:

Отправлено 29 Ноябрь 2011 - 13:54

а все остальные - suspicious.inside :)

#97 Banzai

Banzai

    Advanced Member

  • Posters
  • 686 Сообщений:

Отправлено 01 Декабрь 2011 - 15:07

А у меня тишина кстати, за неделю НИ ОДНОГО АВТОРАНЕРА! То 2-3 в день, то вообще тишина. В прошлый раз три недели был перерыв. посмотрим еще ))
А вот с винлоками беда прямо. Наши винлоки конкретно деньги в нац валюте требуют на киви кошелек. Хотя вытаскивать и обезвреживать в ручную (иначе никак) и менять на оигиналы userinit, taskmgr, explorer. особого труда не составляет, даже по телефону с клиентами проделываем )).
Gbot-ы тоже стали реже попадатся (в смысле неизвестные вебу).

Кстати, может я и туплю, но что мешает движок робота вставить в эвристик сканера?

#98 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 01 Декабрь 2011 - 15:10

А у меня тишина кстати, за неделю НИ ОДНОГО АВТОРАНЕРА! То 2-3 в день, то вообще тишина. В прошлый раз три недели был перерыв. посмотрим еще ))
А вот с винлоками беда прямо. Наши винлоки конкретно деньги в нац валюте требуют на киви кошелек. Хотя вытаскивать и обезвреживать в ручную (иначе никак) и менять на оигиналы userinit, taskmgr, explorer. особого труда не составляет, даже по телефону с клиентами проделываем )).
Gbot-ы тоже стали реже попадатся (в смысле неизвестные вебу).

Кстати, может я и туплю, но что мешает движок робота вставить в эвристик сканера?


Так кидайте мне винлоки,я хоть коды достану.
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#99 Banzai

Banzai

    Advanced Member

  • Posters
  • 686 Сообщений:

Отправлено 01 Декабрь 2011 - 15:12

Так кидайте мне винлоки,я хоть коды достану.

То есть, в вирлаб и копию вам в личку?

#100 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 01 Декабрь 2011 - 15:19

Так кидайте мне винлоки,я хоть коды достану.

То есть, в вирлаб и копию вам в личку?

угу
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro