Перейти к содержимому


Фото
- - - - -

Обмен информацией о вирусах


  • Please log in to reply
56 ответов в этой теме

#1 talka3

talka3

    Newbie

  • Posters
  • 61 Сообщений:

Отправлено 18 Ноябрь 2009 - 21:40

Как-то на сайте DrWeb видел упоминание о том, что "наша компания входит в ассоциацию антивирусным компаний (или типа того) которые обмениваются информацией о вирусах". Или это было когда-то, а сейчас уже нет, или что? :(

Сегодня, послав в VMS очередные два виря, определяющихся 3/4 из более 40 антивирусников на virustotal.com, как-то опять задумался об этом... :(

Если обмен есть, то - "где оно, собственно"? Один из вирей был известен на virustotal еще два месяца назад!
Kaspersky, Symantec, McAfee, NOD32, Avast, Panda - вирус знают.
Антивирусы "второго", "третьего" эшелона, названий которых даже и не слышал - знают.

А Dr.Web чего ?!?!? :(

Прикрепленные файлы:

  • Прикрепленный файл  c.txt   4,37К   53 Скачано раз
  • Прикрепленный файл  sdra64.txt   3,7К   53 Скачано раз


#2 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 18 Ноябрь 2009 - 21:42

А если подумать? Одна запись - не факт что один вирус.

Личный сайт по Энкодерам - http://vmartyanov.ru/


#3 Leshiu

Leshiu

    Member

  • Posters
  • 190 Сообщений:

Отправлено 18 Ноябрь 2009 - 21:42

Обмена информации небыло, нет и не будет. Иначе смысл в 40 продуктах, когда можно всем тогда поставить один?

#4 Denis Lipnicky

Denis Lipnicky

    Poster

  • Moderators
  • 1 594 Сообщений:

Отправлено 18 Ноябрь 2009 - 21:47

Обмена информации небыло, нет и не будет. Иначе смысл в 40 продуктах, когда можно всем тогда поставить один?

Вот здесь я думаю вы ошибаетесь. Обмен есть.Каждый день обменивающимися сторонами выкладывается зашифрованная коллекция вирусов, пойманных за этот день вирусов.

#5 sergeyko

sergeyko

    Guru

  • Dr.Web Staff
  • 3 925 Сообщений:

Отправлено 18 Ноябрь 2009 - 21:51

Обмена информации небыло, нет и не будет. Иначе смысл в 40 продуктах, когда можно всем тогда поставить один?

Обмен вирусам есть и будет продолжаться. Антивирусы, все-таки, пользователей защищают, а не только бабосы сосут.

А вот к топикстартеру, так хорошо осведомленному про эшелоны антивирусов есть вопрос.
Почему вы, talka3, решили, что все, что определяется уважаемыми антивирусами, является обязательно вирем? Практика показывает, чтобитый упакованный ноутпад запросто может детектироваться 3мя 4тями на VT.
Sergey Komarov
R&D www.drweb.com

#6 talka3

talka3

    Newbie

  • Posters
  • 61 Сообщений:

Отправлено 18 Ноябрь 2009 - 21:54

А если подумать? Одна запись - не факт что один вирус.

Подумал. А причем здесь записи? Это хорошо, что одна запись может "ловить" больше одного вируса. Но вот передо мной два вируса, которые Dr.Web с только что скачанными базами не видит (см. аттачи в первом сообщении).

Обмена информации небыло, нет и не будет. Иначе смысл в 40 продуктах, когда можно всем тогда поставить один?

Это официальный ответ?

"Система глобального вирусного мониторинга Dr.Web собирает образцы вирусов по всему миру."
Какие-то заштатные антивирусы вирус давно знают, а DrWeb...

#7 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 18 Ноябрь 2009 - 21:56

А если подумать? Одна запись - не факт что один вирус.

Подумал. А причем здесь записи? Это хорошо, что одна запись может "ловить" больше одного вируса. Но вот передо мной два вируса, которые Dr.Web с только что скачанными базами не видит (см. аттачи в первом сообщении).

Обмена информации небыло, нет и не будет. Иначе смысл в 40 продуктах, когда можно всем тогда поставить один?

Это официальный ответ?

"Система глобального вирусного мониторинга Dr.Web собирает образцы вирусов по всему миру."
Какие-то заштатные антивирусы вирус давно знают, а DrWeb...


Раз у вас есть вирус, который не ловится - при чем тут обмен?

Личный сайт по Энкодерам - http://vmartyanov.ru/


#8 talka3

talka3

    Newbie

  • Posters
  • 61 Сообщений:

Отправлено 18 Ноябрь 2009 - 22:03

А вот к топикстартеру, так хорошо осведомленному про эшелоны антивирусов есть вопрос.
Почему вы, talka3, решили, что все, что определяется уважаемыми антивирусами, является обязательно вирем? Практика показывает, чтобитый упакованный ноутпад запросто может детектироваться 3мя 4тями на VT.

3-мя, 4-мя - ладно. А 20-ю, 30-ю? (см. аттачи в моем первом посте).

Да и вообще - банальное логическое размышление человека, почти ежедневно занимающегося лечением вирей на компах юзеров:
Файл sdra64.exe, лежащий в system32, заблокированный, скрытый от системы (не виден тем-же FAR'ом), прописанный в реестре в разделе Winlogon/Userinit - это что? :(

#9 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 18 Ноябрь 2009 - 22:04

А вот к топикстартеру, так хорошо осведомленному про эшелоны антивирусов есть вопрос.
Почему вы, talka3, решили, что все, что определяется уважаемыми антивирусами, является обязательно вирем? Практика показывает, чтобитый упакованный ноутпад запросто может детектироваться 3мя 4тями на VT.

3-мя, 4-мя - ладно. А 20-ю, 30-ю? (см. аттачи в моем первом посте).

Да и вообще - банальное логическое размышление человека, почти ежедневно занимающегося лечением вирей на компах юзеров:
Файл sdra64.exe, лежащий в system32, заблокированный, скрытый от системы (не виден тем-же FAR'ом), прописанный в реестре в разделе Winlogon/Userinit - это что? :(


Файл с MD5 d4c9e05bf4e510384ba4d8fe0c720de4 - это что?

Личный сайт по Энкодерам - http://vmartyanov.ru/


#10 talka3

talka3

    Newbie

  • Posters
  • 61 Сообщений:

Отправлено 18 Ноябрь 2009 - 22:11

А если подумать? Одна запись - не факт что один вирус.

Подумал. А причем здесь записи? Это хорошо, что одна запись может "ловить" больше одного вируса. Но вот передо мной два вируса, которые Dr.Web с только что скачанными базами не видит (см. аттачи в первом сообщении).

Обмена информации небыло, нет и не будет. Иначе смысл в 40 продуктах, когда можно всем тогда поставить один?

Это официальный ответ?

"Система глобального вирусного мониторинга Dr.Web собирает образцы вирусов по всему миру."
Какие-то заштатные антивирусы вирус давно знают, а DrWeb...

Раз у вас есть вирус, который не ловится - при чем тут обмен?

Вы о чем? Я не писал "не ловится вообще".
"Который не ловится" - только 8-ю из 41 антивирусов, среди этих 8-ми - DrWeb...

#11 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 18 Ноябрь 2009 - 22:12

Ну вот я и спрашиваю - при чем тут обмен?

Личный сайт по Энкодерам - http://vmartyanov.ru/


#12 talka3

talka3

    Newbie

  • Posters
  • 61 Сообщений:

Отправлено 18 Ноябрь 2009 - 22:14

А вот к топикстартеру, так хорошо осведомленному про эшелоны антивирусов есть вопрос.
Почему вы, talka3, решили, что все, что определяется уважаемыми антивирусами, является обязательно вирем? Практика показывает, чтобитый упакованный ноутпад запросто может детектироваться 3мя 4тями на VT.

3-мя, 4-мя - ладно. А 20-ю, 30-ю? (см. аттачи в моем первом посте).

Да и вообще - банальное логическое размышление человека, почти ежедневно занимающегося лечением вирей на компах юзеров:
Файл sdra64.exe, лежащий в system32, заблокированный, скрытый от системы (не виден тем-же FAR'ом), прописанный в реестре в разделе Winlogon/Userinit - это что? :(


Файл с MD5 d4c9e05bf4e510384ba4d8fe0c720de4 - это что?

В моих аттачах нет логов файла с такой MD5.

sdra64.exe - MD5: 5881c180154791c9623b00244b0c3cb9
c.exe - MD5: a971e21627e035660c13091768a11944

#13 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 18 Ноябрь 2009 - 22:17

Абалдеть! По MD5, значит, нельзя сказать что там, а по имени файла и атрибутам - это можно. А ничего, что MD5 сумма все-таки несколько более уникальная характеристика ;-)

Личный сайт по Энкодерам - http://vmartyanov.ru/


#14 sergeyko

sergeyko

    Guru

  • Dr.Web Staff
  • 3 925 Сообщений:

Отправлено 18 Ноябрь 2009 - 22:17

Обмена информации небыло, нет и не будет. Иначе смысл в 40 продуктах, когда можно всем тогда поставить один?

Это официальный ответ?

Здесь вы не получите официального ответа. Не то место.
Sergey Komarov
R&D www.drweb.com

#15 talka3

talka3

    Newbie

  • Posters
  • 61 Сообщений:

Отправлено 18 Ноябрь 2009 - 22:18

Ну вот я и спрашиваю - при чем тут обмен?

При том, что - как так получается, что один из самых популярных антивирусов не знает вируса, уже два месяца известного другим антивирусам, причем даже таким, название-то которых мало кто знает?

#16 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 18 Ноябрь 2009 - 22:18

а по имени файла и атрибутам - это можно

С помощью хрустального шара? :(

#17 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 18 Ноябрь 2009 - 22:20

Ну вот я и спрашиваю - при чем тут обмен?

При том, что - как так получается, что один из самых популярных антивирусов не знает вируса, уже два месяца известного другим антивирусам, причем даже таким, название-то которых мало кто знает?


Связь-то какая? Знает вирус 2 месяца какой-нибудь SpyGuard2010 и что? Каким боком тут обмен прицепить - не понимаю, чесслово :-)

Личный сайт по Энкодерам - http://vmartyanov.ru/


#18 talka3

talka3

    Newbie

  • Posters
  • 61 Сообщений:

Отправлено 18 Ноябрь 2009 - 22:21

Абалдеть! По MD5, значит, нельзя сказать что там, а по имени файла и атрибутам - это можно. А ничего, что MD5 сумма все-таки несколько более уникальная характеристика ;-)

Про какие атрибуты вы говорите?
Я вам привел MD5 тех файлов, про которые я говорю. Они есть в приаттаченных логах.
А что за MD5, от какого вообще файла, вы мне написали?

#19 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 18 Ноябрь 2009 - 22:25

Абалдеть! По MD5, значит, нельзя сказать что там, а по имени файла и атрибутам - это можно. А ничего, что MD5 сумма все-таки несколько более уникальная характеристика ;-)

Про какие атрибуты вы говорите?
Я вам привел MD5 тех файлов, про которые я говорю. Они есть в приаттаченных логах.
А что за MD5, от какого вообще файла, вы мне написали?


"Файл sdra64.exe, лежащий в system32, заблокированный, скрытый от системы (не виден тем-же FAR'ом), прописанный в реестре в разделе Winlogon/Userinit - это что?" - кто писал? Явно не я. И я тут (кажется успешно) показал сложность определения что же там за файл по гораздо более уникальной характеристике - MD5 сумме. Мало того, что на этот ваш вопрос ответить по имеющимся данным нельзя в принципе, так еще и с темой (то есть обменом коллекциями) он не связан.

Личный сайт по Энкодерам - http://vmartyanov.ru/


#20 talka3

talka3

    Newbie

  • Posters
  • 61 Сообщений:

Отправлено 18 Ноябрь 2009 - 22:26

Ну вот я и спрашиваю - при чем тут обмен?

При том, что - как так получается, что один из самых популярных антивирусов не знает вируса, уже два месяца известного другим антивирусам, причем даже таким, название-то которых мало кто знает?


Связь-то какая? Знает вирус 2 месяца какой-нибудь SpyGuard2010 и что? Каким боком тут обмен прицепить - не понимаю, чесслово :-)

Мдя...
Разработчики этого "SpyGuard2010" могли бы поделиться сигнатурой найденного вируса с разработчиками других AV - вы этого не понимаете?


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых