Перейти к содержимому


Фото
- - - - -

CureIt! все реже проверяет контейнеры

cureit контейнер exe iso arclite

  • Please log in to reply
42 ответов в этой теме

#1 Eugene Muzychenko

Eugene Muzychenko

    Newbie

  • Posters
  • 67 Сообщений:

Отправлено 09 Июнь 2020 - 13:47

Периодически используя CureIt! для проверки скачиваемых программных дистрибутивов, вижу четкую тенденцию к игнорированию структуры контейнера.

 

Например, не анализируется содержимое EXE-контейнеров дистрибутивов VirtualBox версий 6.1, о чем я писал полгода назад, но такое впечатление, что никого это не заинтересовало. В то же время, ArcLite из FAR3 эти файлы опознает, как PE-Compound-CAB, и видит/извлекает упакованные файлы.

 

Также CureIt! уже много лет назад перестал анализировать структуру ISO, в которых Microsoft распространяет Windows и различные наборы (kits). FAR и 7-Zip с этими ISO прекрасно работают.

 

Много раз замечал, что и другие установщики/форматы нередко не проверяются, но уже потерял им счет.

 

В этой ситуации лозунг "Вы сомневаетесь в эффективности вашего антивируса?" выглядит откровенной профанацией - уже давно впору сомневаться в эффективности самого CureIt!, при таком-то подходе. Если в Dr.Web сделали ставку на максимальное облегчение функциональности CureIt!, то стоило бы объявить об этом открыто. Текущая же политика явно ориентирована на то, чтобы пользователи, доверяющие CureIt!, с его попустительства поймали что-нибудь вредоносное, что подтолкнуло бы их к использованию "полноценного" антивируса. Но мне почему-то кажется, что в таких случаях доверие к Dr.Web уже может быть подпорчено, и предпочтение будет отдано другому производителю.

 

Ребята, если уж вам невыгодно или неинтересно добавлять в CureIt! распознавание новых контейнеров, то не лучше ли перестать делать вид, что он по-прежнему может считаться надежным сканером?


Сообщение было изменено Eugene Muzychenko: 09 Июнь 2020 - 13:49


#2 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 10 Июнь 2020 - 13:51

В курите проверка архивов по дефолту выключена. Курит нужен для проверки и лечения активного заражения, не его задача перелопачивать гигабайты мертвых архивов.
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#3 Eugene Muzychenko

Eugene Muzychenko

    Newbie

  • Posters
  • 67 Сообщений:

Отправлено 10 Июнь 2020 - 14:26

Не считайте меня полным человек с альтернативными умственными способностямиом. Разумеется, я говорю о проверке со включенной опцией. Если я пишу "все реже" - значит, раньше проверялась бОльшая часть часто используемых контейнеров.

И речь прежде всего не об архивах, а о дистрибутивах программ. Или Вы рекомендуете пользователям сперва устанавливать новый софт из дистрибутива, а потом запускать CureIt!, чтобы проверить, не произошло ли заражения?



#4 VVS

VVS

    The Master

  • Moderators
  • 19 385 Сообщений:

Отправлено 10 Июнь 2020 - 14:32

Не считайте меня полным человек с альтернативными умственными способностямиом. Разумеется, я говорю о проверке со включенной опцией. Если я пишу "все реже" - значит, раньше проверялась бОльшая часть часто используемых контейнеров.

И речь прежде всего не об архивах, а о дистрибутивах программ. Или Вы рекомендуете пользователям сперва устанавливать новый софт из дистрибутива, а потом запускать CureIt!, чтобы проверить, не произошло ли заражения?

Чтобы не произошло заражения, мы рекомендуем устанавливать DrWeb.

CureIt мы рекомендуем использовать для того, чтобы проверить, что комп не заражён (или заражён).


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#5 Eugene Muzychenko

Eugene Muzychenko

    Newbie

  • Posters
  • 67 Сообщений:

Отправлено 10 Июнь 2020 - 15:01

Вы позиционируете CureIt! в качестве сканера. Руководство пользователя и интерфейс это подтверждают. Если вы не хотите, чтобы утилита использовалась для проверки программ перед установкой, разумнее было бы отключить возможность анализа архивов, или выбор каталогов/файлов вообще, или показывать предупреждение, что многие из современных контейнеров не поддерживаются, поэтому доверять можно только результатам проверки "открытых" файлов.

 

Текущая же политика выглядит весьма мутно: с одной стороны, утилита работает, как сканер, декларирует возможность анализа контейнеров, поддерживает широкий набор параметров, и никак не намекает на то, что все это использовать не следует. С другой стороны, изрядное количество дистрибутивов программ фактически не проверяется, но результат проверки выглядит, как "все чисто".



#6 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 10 Июнь 2020 - 15:03

дистрибутивы в вашем понимании для нас архивы. у нас своя терминология. только часть сетапов являются контейнерами и мыс ами решаем кому кем быть, по штучно. во вторых, антивирус не архиватор, т.е. требовать от него распакову всего не имеет смысла, этого не будет никогда. любая распаковка по сути недокументированный процесс (если это не опенсорс какой нибудь) и месяцы исследований. что то не распаковываем и это важно, добро пожаловать в багтреккер, там и решат будет не будет и почему.


With best regards, Konstantin Yudin
Doctor Web, Ltd.

#7 Eugene Muzychenko

Eugene Muzychenko

    Newbie

  • Posters
  • 67 Сообщений:

Отправлено 10 Июнь 2020 - 15:38

Я-то в курсе, что в ресурсах EXE может быть обычный, традиционный архив. Но для рядового пользователя установочный EXE-файл никак не ассоциируется с понятием архива. Если вы позиционируете утититу для рядовых пользователей, то вряд ли логично настаивать именно на такой терминологии, используемой в интерфейсе.

 

Я никоим образом не требую "распаковки всего". Но, если когда-то такая функциональность была заложена, и в течение многих лет стала привычной, то разумно будет либо стараться ее поддерживать, либо объявить, что это стало невыгодным, неудобным и т.п., и что рассчитывать на нее не стоит.



#8 AndreyKa

AndreyKa

    Advanced Member

  • Posters
  • 940 Сообщений:

Отправлено 10 Июнь 2020 - 15:56

Например, не анализируется содержимое EXE-контейнеров дистрибутивов VirtualBox версий 6.1

WinRAR 5.90 при открытии этого файла пишет: Архив повреждён

Вроде специализированная программа, версия этого года. Что-то там намудрили с форматом, видимо.

Если вынуть msi файл из ресурсов, то сканер DrWeb проверяет его нормально.



#9 Eugene Muzychenko

Eugene Muzychenko

    Newbie

  • Posters
  • 67 Сообщений:

Отправлено 10 Июнь 2020 - 16:05

Если вынуть msi файл из ресурсов

Мы-то с Вами можем его вынуть, а рядовой пользователь - нет. :) Вот я и предлагаю, при обнаружении в EXE структуры, похожей на контейнер, но не поддающейся уверенной распаковке, хотя бы показывать предупреждение.



#10 Dmitry_rus

Dmitry_rus

    Guru

  • Helpers
  • 3 642 Сообщений:

Отправлено 10 Июнь 2020 - 16:10

Мы-то с Вами сможем понять, о чем это предупреждение, а рядовой пользователь - нет. :)



#11 Afalin

Afalin

    Guru

  • Dr.Web Staff
  • 5 858 Сообщений:

Отправлено 10 Июнь 2020 - 16:23

Если вынуть msi файл из ресурсов

Мы-то с Вами можем его вынуть, а рядовой пользователь - нет. :) Вот я и предлагаю, при обнаружении в EXE структуры, похожей на контейнер, но не поддающейся уверенной распаковке, хотя бы показывать предупреждение.

А если структура только похожа на контейнер, но им не является? И объектов таких будет много. Что-то есть сомнения, что рядовой пользователь обрадуется непонятному спаму, с которым непонятно, что делать. Только если отключить.


Семь раз отрежь – один раз проверь

#12 Eugene Muzychenko

Eugene Muzychenko

    Newbie

  • Posters
  • 67 Сообщений:

Отправлено 10 Июнь 2020 - 16:30

Мы-то с Вами сможем понять, о чем это предупреждение, а рядовой пользователь - нет. :)

Пользователю желательно хотя бы просто увидеть, что сканер по какой-то причине не может проверить содержимое установочного пакета.



#13 Eugene Muzychenko

Eugene Muzychenko

    Newbie

  • Posters
  • 67 Сообщений:

Отправлено 10 Июнь 2020 - 16:32

Что-то есть сомнения, что рядовой пользователь обрадуется непонятному спаму, с которым непонятно, что делать.

Полагаете, рядовой пользователь больше обрадуется установке вредоносного кода после того, как сканер сделал вид, что проверил пакет, и отрапортовал, что там все в порядке?



#14 Afalin

Afalin

    Guru

  • Dr.Web Staff
  • 5 858 Сообщений:

Отправлено 10 Июнь 2020 - 16:35

Что-то есть сомнения, что рядовой пользователь обрадуется непонятному спаму, с которым непонятно, что делать.

Полагаете, рядовой пользователь больше обрадуется установке вредоносного кода после того, как сканер сделал вид, что проверил пакет, и отрапортовал, что там все в порядке?

В подавляющем большинстве случаев – да.


Семь раз отрежь – один раз проверь

#15 Eugene Muzychenko

Eugene Muzychenko

    Newbie

  • Posters
  • 67 Сообщений:

Отправлено 10 Июнь 2020 - 16:43

В подавляющем большинстве случаев – да.

Если есть такая уверенность, то для чего вся эта возня с параметрами и проверками? Достаточно сразу после старта отобразить сообщение "Ok", и пусть пользователь будет доволен.



#16 VVS

VVS

    The Master

  • Moderators
  • 19 385 Сообщений:

Отправлено 10 Июнь 2020 - 16:48

В подавляющем большинстве случаев – да.

Если есть такая уверенность, то для чего вся эта возня с параметрами и проверками? Достаточно сразу после старта отобразить сообщение "Ok", и пусть пользователь будет доволен.

IMHO лучше бы отключить все возможности, кроме быстрой и полной проверки, чтобы CureIt использовался только по назначению.

меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#17 Eugene Muzychenko

Eugene Muzychenko

    Newbie

  • Posters
  • 67 Сообщений:

Отправлено 10 Июнь 2020 - 16:53

IMHO лучше бы отключить все возможности, кроме быстрой и полной проверки, чтобы CureIt использовался только по назначению.

Да хоть бы и так, лишь бы в поведении была ожидаемая определенность. А то с виду - полноценный сканер, а внутри все больше превращается в тыкву.



#18 Afalin

Afalin

    Guru

  • Dr.Web Staff
  • 5 858 Сообщений:

Отправлено 10 Июнь 2020 - 18:22

В подавляющем большинстве случаев – да.

Если есть такая уверенность, то для чего вся эта возня с параметрами и проверками? Достаточно сразу после старта отобразить сообщение "Ok", и пусть пользователь будет доволен.

Продукт не для успокоения пользователя, а для решения конкретных задач. И среди них нет выбешивания пользователя тысячами лишних предупреждений.


Семь раз отрежь – один раз проверь

#19 Eugene Muzychenko

Eugene Muzychenko

    Newbie

  • Posters
  • 67 Сообщений:

Отправлено 10 Июнь 2020 - 19:19

выбешивания пользователя тысячами лишних предупреждений

"Сто раз говорил тебе, тысячный раз повторяю, и еще миллион раз придется повторить: не преувеличивай!!!".



#20 SergSG

SergSG

    The Master

  • Posters
  • 14 425 Сообщений:

Отправлено 10 Июнь 2020 - 20:21

 

Что-то есть сомнения, что рядовой пользователь обрадуется непонятному спаму, с которым непонятно, что делать.

Полагаете, рядовой пользователь больше обрадуется установке вредоносного кода после того, как сканер сделал вид, что проверил пакет, и отрапортовал, что там все в порядке?

В подавляющем большинстве случаев – да.

Я не думаю, что сильно обрадуется.

 

Сценарий:

Я скачал сетап, проверил его сканером / Куреитом и отдал на флешке для установки на спец-ПК без АВ - а по итогу сетап доктором не был проверен, доктор мне об этом не сообщил, я считаю, что сетап чистый, а в нем вирь. И как с этим быть? И кто виноват?

 

- CureIt позиционируется как полноценный Free AV scanner, а вовсе не как лечилка с ограниченным функционалом.

- Абсолютно аналогично себя ведет и штатный сканер AV.

- Наверно проверить все сетапы нереально, но если Доктор не осилил проверку, пользователь должен об этом знать.

- Совсем не обязательно спамить, достаточно просто в таблице "найденных угроз" указать имя и категорию - "непроверен".

Как то так.





Also tagged with one or more of these keywords: cureit, контейнер, exe, iso, arclite

Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых