

АВК-5 и Spider Guard 7.0
#81
Отправлено 24 Июль 2012 - 21:53

#82
Отправлено 24 Июль 2012 - 21:58
Меня полностью не устраивает в применении к любой программе опция типа "Не проверять открываемые файлы".Причем тут фавориты, это журналирование, нормальное человеческое журналирование, взглянув на которое любой пользователь может сделать вывод что и кто пишит, создает и тд. Далее не щурясь в логах в формате .txt сделать вывод что тормаза создает приложение к примеру ураЯвсепонял.exe деятельность которого стоит в топе журнала с ненормальной цифрой количества проверок и к которому можно применить правило:Я не сомневаюсь, что у меня фаворитом был бы IE, так же, как у Вас фаворитом является Opera.
И что это даст для внесения каких-то файлов в исключения?
Причем сам процесс остается в проверке + контролируется контролером программ, на случай бредней про инжекты и все такое....
Я не знаю, какие в программе могут быть дыры и что они позволяют делать...
В DrWeb Security Suite подобное можно включить недокументированным способом через реестр.
В ES ЕМНИП такое есть штатно.
Ни разу подобного не применял у себя и ни разу не советовал и не буду советовать такого никому из тех, кого я консультирую.
меня вот что возмутило. что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid
#84
Отправлено 24 Июль 2012 - 21:59
А что файловый монитор от дыр спасает?Я не знаю, какие в программе могут быть дыры и что они позволяют делать...
UP
Владимир вы вообще в теме? Монитор файлов не занимается поведенческим анализом, он ловит сигнатуры.
Сообщение было изменено evaxp: 24 Июль 2012 - 22:03
#85
Отправлено 24 Июль 2012 - 22:02
Он есть.Пофантазировали про контроль программ?
Они есть.Про фоновые проверки?
ЗЫ
Может имеет смысл прежде, чем пытаться ехидничать, хоть немного ознакомиться с работой программы, о которой Вы пишете?
меня вот что возмутило. что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid
#86
Отправлено 24 Июль 2012 - 22:14
Если через дыру попытаются впендюрить известный вирус, то он будет пойман.А что файловый монитор от дыр спасает?Я не знаю, какие в программе могут быть дыры и что они позволяют делать...
меня вот что возмутило. что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid
#87
Отправлено 24 Июль 2012 - 22:25
Ну так он запишется в ваш диск и ваш каталог.А у меня это совсем другой диск и другой каталог.
В чем проблема прочесть исключения из реестра или из лога?
Отменяем всё-таки исключения или нет?
#88
Отправлено 24 Июль 2012 - 22:25
Я про Dr.Web. В текущей реализации.В смысле помечтали? Кто хочит тот имеет.Пофантазировали про контроль программ? Про фоновые проверки? Про удобочитаемые логи? Помечтали? А теперь возвращайтесь на грешную землю.

#89
Отправлено 24 Июль 2012 - 22:29
Да-да, контроль программ у нас есть! Только настройки запрятаны глубоко, да?Он есть.Пофантазировали про контроль программ?
Они есть.Про фоновые проверки?
ЗЫ
Может имеет смысл прежде, чем пытаться ехидничать, хоть немного ознакомиться с работой программы, о которой Вы пишете?


#90
Отправлено 24 Июль 2012 - 22:33
Владимир я конечно извиняюсь но это детский лепет. Возьмите старый к примеру фаерфокс и обновите его штатно, после покажите отчет о том что файл изменился и типа файловый монитор закрывальщик дыр принял решение блокировать, продолжать использовать автоматом или предоставил выбор пользователю и не зависимо от того знает он вирус не знает. Фичу фаера предоставлять не надо, нужен класический АВ от доктора седьмой версии и файловый монитор который вдруг стал закрывать дыры.Если через дыру попытаются впендюрить известный вирус, то он будет пойман.
#91
Отправлено 24 Июль 2012 - 22:34
Аха...Ну так он запишется в ваш диск и ваш каталог.А у меня это совсем другой диск и другой каталог.
В чем проблема прочесть исключения из реестра или из лога?
Сперва вирь проверяет, установлен ли на компе торрент-клиент.
Если торрент-клиент установлен, то вирь в своей встроенной базе ищет, где этот торрент-клиент хранит свою конфигурацию.
Потом он читает эту конфигурацию и выясняет, где этот торрент-клиент хранит недокачанные файлы.
Затем он читает конфиги доктора и выясняет, внесён ли этот путь в исключаемые пути спайдера.
......
IMHO маловероятно, что так сделают, слишком сложно и ненадёжно.
Нет, к сожалению без них не обойтись.Отменяем всё-таки исключения или нет?
меня вот что возмутило. что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid
#92
Отправлено 24 Июль 2012 - 22:42
Если до Вас не дошло, то попытаюсь объяснить попроще, с примером.Владимир я конечно извиняюсь но это детский лепет.Если через дыру попытаются впендюрить известный вирус, то он будет пойман.
В Windows XP была "дыра".
Через неё распространялся троян, который DrWeb называет Win32.HLLW.Shadow.based
Файловый монитор SpIDer Guard ловил этого трояна.
Так понятнее?
меня вот что возмутило. что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid
#93
Отправлено 24 Июль 2012 - 22:46
Не, фича вполне документированная, просто Вы не разбираетесь в том, о чём пишете.Да-да, контроль программ у нас есть! Только настройки запрятаны глубоко, да?Он есть.Пофантазировали про контроль программ?
Они есть.Про фоновые проверки?
ЗЫ
Может имеет смысл прежде, чем пытаться ехидничать, хоть немного ознакомиться с работой программы, о которой Вы пишете?Недокументированная фича.

PS
И ещё все программы проверяются при запуске.
Эта фича включена по умолчанию и явным образом в локальном DrWeb её отключить нельзя (в ES отключить можно).
Так что учите матчасть...

Сообщение было изменено VVS: 24 Июль 2012 - 22:50
меня вот что возмутило. что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid
#94
Отправлено 24 Июль 2012 - 22:49
Что-то вы к вечеру плохо соображаете...IMHO маловероятно, что так сделают, слишком сложно и ненадёжно.
Читаем исключения антивируса, ищем любо элемент с маской, пишем файл, который под маску попал.
Вполне надежно.
Так что ваш аргумент про 100501 запись вряд ли можно воспринимать всерьёз.
Но всё это бесполезно обсуждать ибо сделано никогда не будет.
Сообщение было изменено HHH: 24 Июль 2012 - 22:51
#95
Отправлено 24 Июль 2012 - 22:58
Владимир вы путаете понятия, поймать известный вирус в процессах и модулях или просто в файле, это спорт лото 2012 (еще надо умудрится). Анализ поведения это совсем другое что собственно и называется закрытием дыр файлового монитора, а именно то что он возможно проворонил. Как раз та защита что сейчас у доктора никакие дыры не закроет. Ну если не считать ту фичу когда dwprot молча и бездумно прикрывает пару тройку веток в реестре и куча людей просто обламывается с инсталляцией программ с обновлениями и тд по форуму.Не, фича вполне документированная, просто Вы не разбираетесь в том, о чём пишете.
Сообщение было изменено evaxp: 24 Июль 2012 - 23:00
#96
Отправлено 24 Июль 2012 - 23:07
Не вполне.Что-то вы к вечеру плохо соображаете...IMHO маловероятно, что так сделают, слишком сложно и ненадёжно.
Читаем исключения антивируса, ищем любо элемент с маской, пишем файл, который под маску попал.
Вполне надежно.
Файл может быть перезаписан программой, для которой создавались эти исключения.
Но в принципе с Вами согласен - исключаемые пути зло, но, к сожалению, без них не обойтись.
Но из этого никоим образом не следует, что нужно без необходимости добавлять ещё потенциально опасные фичи.
меня вот что возмутило. что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid
#97
Отправлено 24 Июль 2012 - 23:17
В принципе согласен, но я больше про перезапись легитимных файлов...1. Где запоминаем?А как такой вариант: считаем, сколько раз записывается этот файл. Если счетчик записей переваливает 100500, то прекращаем проверять.
С соответствующей записью в лог. Но запоминаем, что этот файл нужно проверить при его возможном запуске любым путем. Ы?
2. Дроппер "знает", какое число забито в качестве порога, он записывает вирь ровно за 100501 запись,а потом тут же роняет систему в синьку.
Ы?
Угу...Что мешает дропперу сейчас прочесть список исключений и записаться в исключенный файл?Ы?
Тут даже надежнее - синька не нужна.
А топ самых тяжелых и топ самых частопроверяемых нужен...
Борис А. Чертенко aka Borka.
#98
Отправлено 24 Июль 2012 - 23:18
Эта фича включена по умолчанию и явным образом в локальном DrWeb её отключить нельзя (в ES отключить можно).
Так что учите матчасть...

Вы делаете хорошую мину при плохой игре. Проверка и контроль (Хипс) - вещи разные.

#99
Отправлено 24 Июль 2012 - 23:22
1. В процитированной фразе я отвечал на постинг Serv, в котором не было ничего про контроль поведения программ, а было без особого понимания терминов сказано про контроль программ (а не контроль поведения программ; Вам не кажется, что это несколько разные вещи?) и фоновую проверку.Владимир вы путаете понятия, поймать известный вирус в процессах и модулях или просто в файле, это спорт лото 2012 (еще надо умудрится). Анализ поведения это совсем другое что собственно и называется закрытием дыр файлового монитора, а именно то что он возможно проворонил. Как раз та защита что сейчас у доктора никакие дыры не закроет. Ну если не считать ту фичу когда dwprot молча и бездумно прикрывает пару тройку веток в реестре и куча людей просто обламывается с инсталляцией программ с обновлениями и тд по форуму.Не, фича вполне документированная, просто Вы не разбираетесь в том, о чём пишете.
Так вот: контроль программ и фоновая проверка в DrWeb есть.
2. Вы никак не поймёте элементарного - я уже несколько раз писал для Вас, что я Вам говорю не про закрытие дыры, а про возможность поймать известного виря, который проникнет с использованием этой дыры.
Я уже и Shadow в пример приводил.
DrWeb не закрывал ту дыру, а просто ловил виря, который через неё проникал.
Ну как ещё проще написать, чтобы до Вас наконец дошло то, что я пишу?

меня вот что возмутило. что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid
#100
Отправлено 24 Июль 2012 - 23:25
Покажите логи, я вас просил установить старый фаерфокс и обновить его, в логе должно быть упоминание о том что процес фаерфокс.ехе изменился и что решение о том что с ним делать было принято автоматом или выбор предоставлен пользователю. Фаер не предлагать нужен классический АВ релиз седьмой версии.Так вот: контроль программ и фоновая проверка в DrWeb есть.
Проверка и контроль разные вещи.
Сообщение было изменено evaxp: 24 Июль 2012 - 23:27