Перейти к содержимому


Фото
- - - - -

Недостатки интерфейса Dr.Web


  • Please log in to reply
126 ответов в этой теме

#81 VVS

VVS

    The Master

  • Moderators
  • 19 801 Сообщений:

Отправлено 14 Март 2017 - 18:45

 

Да ладно Вам фантазировать O_o, всё там впорядке B), давно автоматизировано :D, и по хэшу файл проверяется :Pнаверное.

 

 

Если в вирлабе этот файл уже побывал у робота или аналитика, то, по идее, у робота должен храниться хэш на этот файл и робот может смело отфутболивать все двойники, присланные из карантина. А вот если файл в вирлабе еще не был, но определился спайдером как вирь, тогда...

Только что, у меня на компьютере, антивирус Dr.Web занёс файл "DirectX 9c (июнь 2010)" в Карантин с диагнозом "это троян". Точнее, Trojan.MulDrop7.19213. А ведь этот файл я использую примерно 7 лет боле чем на 100 компьютеров! Как говорится, никогда такого не было - и вот опять! (©ЧВС)

 

О чём это говорит?

Это говорит о том, что я был абсолютно прав в том, что столь безуспешно пытался Вам объяснить ранее.

Это диагноз робота.

Робот ошибся.

Значит, этот файл нужно отправить в ложные срабатывания, чтобы аналитики проверили его вручную.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#82 SergSG

SergSG

    The Master

  • Posters
  • 14 425 Сообщений:

Отправлено 14 Март 2017 - 19:00

Расшифруйте, что вы понимаете под роботом-вирусником. Сигнатуры большей частью тоже роботом штампуются.

P.S. Идея хранить отдельную базу файлов, проверенных вручную аналитиками, на первый взгляд представляет интерес. Но на второй я задумываюсь о том, что ошибаться свойственно не только роботам. Причём роботы лажают в нештатных ситуациях, а человеки - совершенно произвольно, иногда на ровном месте.

Под роботом-вирусником понимается некий инструмент, автоматизирующий рботу аналитика. Например: аналитику вовсе необязательно вручную лопать тысячи перепакованных версий одного и того же суслика.

Ошибаться свойственно всем. Вопрос в процентном соотношении ошибок у разных элементов цепочки. Возможно, какими то можно пренебречь.

А базу взможно имеет смысл хранить полную, а не только проверенных вручную. Чтоб отсылать из карантина только сигнатурные ошибки. Все остальное вручную через форму..



#83 SergSG

SergSG

    The Master

  • Posters
  • 14 425 Сообщений:

Отправлено 14 Март 2017 - 19:11

 

 

Да ладно Вам фантазировать O_o, всё там впорядке B), давно автоматизировано :D, и по хэшу файл проверяется :Pнаверное.

 

 

Если в вирлабе этот файл уже побывал у робота или аналитика, то, по идее, у робота должен храниться хэш на этот файл и робот может смело отфутболивать все двойники, присланные из карантина. А вот если файл в вирлабе еще не был, но определился спайдером как вирь, тогда...

Только что, у меня на компьютере, антивирус Dr.Web занёс файл "DirectX 9c (июнь 2010)" в Карантин с диагнозом "это троян". Точнее, Trojan.MulDrop7.19213. А ведь этот файл я использую примерно 7 лет боле чем на 100 компьютеров! Как говорится, никогда такого не было - и вот опять! (©ЧВС)

 

О чём это говорит?

Это говорит о том, что я был абсолютно прав в том, что столь безуспешно пытался Вам объяснить ранее.

Это диагноз робота.

Робот ошибся.

Значит, этот файл нужно отправить в ложные срабатывания, чтобы аналитики проверили его вручную.

 

Это диагноз Спайдера. И такие файлы смело можно/нужно было бы отправлять из карантина не боясь отвлечь аналитика псевдо-ложняком.

Робот писавший сигнатуры просто не знал о существовании этого файла и базах вирлаба его нет.



#84 АВаТар

АВаТар

    Advanced Member

  • Posters
  • 870 Сообщений:

Отправлено 14 Март 2017 - 19:31

Это диагноз робота.

Это диагноз Спайдера.
Какая разница для пользователя? (вопрос риторический).

Хотя по факту, это был диагноз Спайдера. Опять SergSG угадал, чертяка! :D



#85 VVS

VVS

    The Master

  • Moderators
  • 19 801 Сообщений:

Отправлено 14 Март 2017 - 20:41

Да ладно Вам фантазировать O_o, всё там впорядке B), давно автоматизировано :D, и по хэшу файл проверяется :Pнаверное.

 
 

Если в вирлабе этот файл уже побывал у робота или аналитика, то, по идее, у робота должен храниться хэш на этот файл и робот может смело отфутболивать все двойники, присланные из карантина. А вот если файл в вирлабе еще не был, но определился спайдером как вирь, тогда...

Только что, у меня на компьютере, антивирус Dr.Web занёс файл "DirectX 9c (июнь 2010)" в Карантин с диагнозом "это троян". Точнее, Trojan.MulDrop7.19213. А ведь этот файл я использую примерно 7 лет боле чем на 100 компьютеров! Как говорится, никогда такого не было - и вот опять! (©ЧВС)
 
О чём это говорит?

Это говорит о том, что я был абсолютно прав в том, что столь безуспешно пытался Вам объяснить ранее.
Это диагноз робота.
Робот ошибся.
Значит, этот файл нужно отправить в ложные срабатывания, чтобы аналитики проверили его вручную.

Это диагноз Спайдера. И такие файлы смело можно/нужно было бы отправлять из карантина не боясь отвлечь аналитика псевдо-ложняком.

Да, можно было бы, если бы большинство пользователей могли отличить ложное срабатывание от не ложного.

меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#86 АВаТар

АВаТар

    Advanced Member

  • Posters
  • 870 Сообщений:

Отправлено 14 Март 2017 - 21:07

Как и ожидалось, "Ваш запрос был проанализирован. Это срабатывание является ложным. Ошибка была исправлена."

 

Если бы отправленный мной файл был в базе файлов ранее, ошибка бы даже не возникла (сейчас у меня)! Кроме того редкого случая, когда я оказался первым человеком, отославшим этот файл в компанию Dr.Web вирлаб. За почти 7 лет своего существования на просторах Интернета - его могли бы признать годным в компании Dr.Web. Наверняка!

 

По моей идее, все пославшие этот файл, сначала бы получали ответ, типа "мы исследуем этот файл, спасибо за сотрудничество" - до тех пор, пока аналитик не поработал над этим файлом. После этого, Робот начинает выдавать другие (надеюсь, понятно какие) ответы на отсылку этого файла, в зависимости от вердикта аналитика(ов) по этому файлу.

 

В этом - вся суть моего предложения. На поверхности всё выглядит просто, но там, в реализации, много подводных камней...

 

Да, можно было бы, если бы большинство пользователей могли отличить ложное срабатывание от не ложного.

В моей схеме - это без разницы. Отличать будет, всё равно, аналитик.


Сообщение было изменено АВаТар: 14 Март 2017 - 21:09


#87 VVS

VVS

    The Master

  • Moderators
  • 19 801 Сообщений:

Отправлено 14 Март 2017 - 21:21

Угу, отличать будет аналитик.

И не только по Вашему запросу про устранение действительно ложного срабатывания, но и ещё по поводу 100500 запросов на устранение ложных срабатываний, которые ложными не являются.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#88 АВаТар

АВаТар

    Advanced Member

  • Posters
  • 870 Сообщений:

Отправлено 14 Март 2017 - 21:37

VVS, Я предвидел ваш ответ. Именно он считается "официальной причиной" отключения этой возможности. Круг замкнулся. Следующим моим действием будет вам ответ о том, что если известному файлу поставили диагноз, то за это файл будет отвечать робот, рассылающий диагнозы. Не аналитик - он уже свою работу сделал.

 

Если вас смущает то, что из Карантина будут слать 100500 не_ложных срабатываний, то им ответит либо робот, рассылающий диагнозы, либо аналитик когда-то приступит к анализу присланных файлов. :) Кстати, разумно ввести ограничение на массовую рассылку файлов из Карантина. Как по частоте использования данной функции, так и по количеству файлов.

 

И мне кажется, что это уже будет облегчением работы аналитика... мнения которого мы так и не услышали. :(



#89 SergSG

SergSG

    The Master

  • Posters
  • 14 425 Сообщений:

Отправлено 14 Март 2017 - 21:58

Да, можно было бы, если бы большинство пользователей могли отличить ложное срабатывание от не ложного.

Это не обязанность пользователя, это задача робота принимающего на обработку файлы. И не важно, из карантина их прислали, или через форму.

 

 

Угу, отличать будет аналитик.

Ну почему аналитик? Неужели у Доктора все так печально? Да и не под силу человеку руками лопатить миллионнные сигнатуры. Меня не удивит, если к отправленному АВаТар файлу, аналитик вообще не прикасался.



#90 VVS

VVS

    The Master

  • Moderators
  • 19 801 Сообщений:

Отправлено 14 Март 2017 - 22:10

SergSG, а что, робот должен снимать поставленный им детект, если этот детект прислали, как ложняк?


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#91 SergSG

SergSG

    The Master

  • Posters
  • 14 425 Сообщений:

Отправлено 14 Март 2017 - 22:18

SergSG, а что, робот должен снимать поставленный им детект, если этот детект прислали, как ложняк?

Робот вряд ли способен поставить детект, разве что предварительный. Детектить - удел аналитика.

Если б был такой чудо робот, он стоял бы в каждом ПК и никакие сигнатуры бы не потрбовались. Как и аналитики. :)



#92 VVS

VVS

    The Master

  • Moderators
  • 19 801 Сообщений:

Отправлено 14 Март 2017 - 22:55

 

SergSG, а что, робот должен снимать поставленный им детект, если этот детект прислали, как ложняк?

Робот вряд ли способен поставить детект, разве что предварительный. Детектить - удел аналитика.

siggen - детект робота.

downloader - ЕМНИП тоже.

.............


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#93 SergSG

SergSG

    The Master

  • Posters
  • 14 425 Сообщений:

Отправлено 15 Март 2017 - 00:06

 

 

SergSG, а что, робот должен снимать поставленный им детект, если этот детект прислали, как ложняк?

Робот вряд ли способен поставить детект, разве что предварительный. Детектить - удел аналитика.

siggen - детект робота.

downloader - ЕМНИП тоже.

.............

Я ничего не знаю о принятой классификации. Но, вот так спайдер реагирует на мои попытки собрать безобиднейший проект. :)

 

Прикрепленный файл  Карантин.PNG   31,67К   0 Скачано раз



#94 Ivan Korolev

Ivan Korolev

    Poster

  • Virus Analysts
  • 1 430 Сообщений:

Отправлено 15 Март 2017 - 08:13

SergSG, Пришлите свой файл как ложняк, поправим и ваш проект соберется ;)

 

siggen - детект робота.
downloader - ЕМНИП тоже.

 

Одназначно сказать нельзя. В основном да, робота. Но живые аналитики тоже спокойно могут такие имена давать.

 

Ну почему аналитик? Неужели у Доктора все так печально? Да и не под силу человеку руками лопатить миллионнные сигнатуры. Меня не удивит, если к отправленному АВаТар файлу, аналитик вообще не прикасался.

 

 

Фолс не может быть отключен без участия живого аналитика. Или вы о стадии добавления?

 

Теперь по сути топика - имхо, обсуждаемая фича убрана за дело. Возможно, для некоторых "опытных" пользователей она была бы полезной, но для подавляющего числа случаев она принесет только вред.



#95 Ivan Korolev

Ivan Korolev

    Poster

  • Virus Analysts
  • 1 430 Сообщений:

Отправлено 15 Март 2017 - 08:14

АВаТар, скиньте номер тикета в directx, пожалуйста.



#96 Aleksandra

Aleksandra

    VIP

  • Helpers
  • 3 602 Сообщений:

Отправлено 15 Март 2017 - 10:23

Но живые аналитики тоже спокойно могут такие имена давать.

Когда не знают как обозвать, так?
 

Возможно, для некоторых "опытных" пользователей она была бы полезной, но для подавляющего числа случаев она принесет только вред.

Было бы не плохо, если из ЦУ отправлялись файлы в вирлаб и можно было еще мою учетку туда привязать. Во всяком случае надеюсь, что этот функционал появится в следующей версии продукта.
Мужчины мне ничего не должны, именно поэтому я легко их отпускаю.

#97 Ivan Korolev

Ivan Korolev

    Poster

  • Virus Analysts
  • 1 430 Сообщений:

Отправлено 15 Март 2017 - 10:25

Когда не знают как обозвать, так?

Siggen - да, Downloader-ом называют вполне осознанно, если основная задача троя - это выкачивание.



#98 АВаТар

АВаТар

    Advanced Member

  • Posters
  • 870 Сообщений:

Отправлено 15 Март 2017 - 10:31

АВаТар, скиньте номер тикета в directx, пожалуйста.

#7545997


#99 SergSG

SergSG

    The Master

  • Posters
  • 14 425 Сообщений:

Отправлено 15 Март 2017 - 16:16

SergSG, Пришлите свой файл как ложняк, поправим и ваш проект соберется

 

Downloader-ом называют вполне осознанно, если основная задача троя - это выкачивание.

Спасибо, мне он уже не нужен, в общем то, я фолс обошел, хватило косметики. А нужен ли этот фолс вирлабу я не знаю.

Моя софтинка ничего не качала, это был макет фейса. Думаю, я просто наткнулся на чужую сигнатуру.

 

 

Фолс не может быть отключен без участия живого аналитика. Или вы о стадии добавления?

Я ничего не знаю о стадиях. Я имел в виду два вида ошибок:

1. Аналитические - реальный файл по ошибке признан аналитиком / роботом за вирь. Тут без аналитика и ручной работы никак.

2. Сигнатурные - файл никогда не был в вирлабе и просто наткнулся на чужую сигнатуру, как мой проект, или этот directx. Могу ошибаться, но тут на мой взгляд можно было бы и без аналитика обойтись, просто подкорректировав сигнатуры. Я вот об этой "стадии".

 

Я не знаю какие ошибки преобладают, если преобладают. Вот сигнатурные ошибки и хотелось бы отправлять через карантин, а остальные отфильтровывать в самом карантине. Для этого нужно иметь базу хеш всех проверенных и определенных как вирь файлов. Такая база у Доктора есть? Если она есть, тогда можно было бы и об отправке подумать. Или ... можно вообще свести сигнатурные фолсы к нулю. :huh:



#100 АВаТар

АВаТар

    Advanced Member

  • Posters
  • 870 Сообщений:

Отправлено 15 Март 2017 - 20:19

Теперь по сути топика - имхо, обсуждаемая фича убрана за дело. Возможно, для некоторых "опытных" пользователей она была бы полезной, но для подавляющего числа случаев она принесет только вред.

Можно как-то раскрыть тему вашего заявления? Вот что хотелось бы осветить.

 

1). Я не знаю точно, за какое дело была убрана фича, но догадываюсь, что за то, что она создавала проблемы аналитикам, так?

Но не ясно, мой вариант решения тоже создаёт какое-то "дело"? Или подобное?... Какое всё-таки "дело" создаёт мой вариант решения задачи?

 

2). Какой вред может быть принесён в моём варианте решения (для подавляющего числа случаев) ?

 

Может быть, моё решение не понятно? Или хуже того, было понято неправильно? Если так, я могу написать решение более развёрнуто.