Перейти к содержимому


Фото
- - - - -

Проактивная защита


  • Закрыто Тема закрыта
166 ответов в этой теме

#41 Malex

Malex

    спасатель

  • Posters
  • 1 070 Сообщений:

Отправлено 15 Февраль 2009 - 12:59

Думаю, что Ваш случай - не такой. Я просто о том, что не нужно злоупотреблять такими возможностями, тогда будет и скорость, и качество, и отношение :lol:

А это вообще очень-очень тонкий вопрос о злоупотреблении.
Ну вот смотрите. Допустим фигурирую я с нескольких конторах и в каждой конторе отлавливаю от 3 до 10 новых сэмплов в неделю. Естественно, что поток моих писем ну явно превысит поток писем обычного смертного, который сидит только у своего компьютера. Получаем, что я спамер?

>>> Так вот если там написать сообщение, что были найдены "живые" на просторах Беларуси в настоящее время сэмплы, которые требуют незамедлительной обработки, а также приложить, собственно, эти сэмплы, то реакция существенно ускоряется.

Берём живую сигнатуру нераспространённую, заражаем 20-40 компьютеров и кричим Ахтунг! Вирусная эпидемия? Требуется незамедлительная обработка?

>>> Следует принять во внимание тот факт, что когда таким образом отправляются десятки сэмплов, то часто выясняется, что далеко не все из сэмплов являются срочными. Существует тролли, которые шлют в вирлаб кучи досовских битых сэмплов (к примеру) с криками о том, что если "это" не добавить срочно в базу, то сорвётся купол небесный и разнесёт все компьютеры

Вопрос конечно не к Вам, но как насчёт системы доверия (у нас в таможне это называется система управления рисками). Где в базе мэйлов отмечать является ли текущий запрос полезным по определённой шкале. А система будет формировать поток обработки исходя из этих приоритетов.
Официальный сертифицированный пользователь ПАК:
PC3000 UDMA & Data Extractor (производитель НПП АСЕ), Raid Explorer (производитель СОФТ-ЦЕНТР), Flash Extractor & Image Explorer (производитель СОФТ-ЦЕНТР), Victoria Full version (автор Сергей Казанский), R-Studio Data Recovery (производитель R-Tools Technology Inc.), GetDataBack for FAT (производитель Runtime Software), GetDataBack for NTFS (производитель Runtime Software), собственные разработки.

#42 Valery Ledovskoy

Valery Ledovskoy

    Poster

  • Posters
  • 1 367 Сообщений:

Отправлено 15 Февраль 2009 - 13:05

Вопрос конечно не к Вам, но как насчёт системы доверия (у нас в таможне это называется система управления рисками). Где в базе мэйлов отмечать является ли текущий запрос полезным по определённой шкале. А система будет формировать поток обработки исходя из этих приоритетов.


Мысль, конечно, интересная. Но также известно, что чем система сложнее, тем она менее стабильна :lol:
Давайте, Вы попробуете некоторое время срочные (только срочные, с Вашей точки зрения) сэмплы поотправлять через техподдержку, поясняя в запросах причины этой срочности, а потом расскажете о результатах. Думаю, не только Вам и мне это будет интересно :lol:
http://ledovskoy.com - Приятно познакомиться (с) :)

#43 Malex

Malex

    спасатель

  • Posters
  • 1 070 Сообщений:

Отправлено 15 Февраль 2009 - 13:11

Давайте, Вы попробуете некоторое время срочные (только срочные, с Вашей точки зрения) сэмплы поотправлять через техподдержку, поясняя в запросах причины этой срочности, а потом расскажете о результатах.

"Мотивация - мой конёк" - подумал Malex, достав внешний переносимый HDD на 160Гб...

...пивом...

Бочонок пива, за обработку моих тикетов :lol:
Официальный сертифицированный пользователь ПАК:
PC3000 UDMA & Data Extractor (производитель НПП АСЕ), Raid Explorer (производитель СОФТ-ЦЕНТР), Flash Extractor & Image Explorer (производитель СОФТ-ЦЕНТР), Victoria Full version (автор Сергей Казанский), R-Studio Data Recovery (производитель R-Tools Technology Inc.), GetDataBack for FAT (производитель Runtime Software), GetDataBack for NTFS (производитель Runtime Software), собственные разработки.

#44 kvit

kvit

    Member

  • Posters
  • 192 Сообщений:

Отправлено 15 Февраль 2009 - 14:09

-администратору крупной организации?


а почему бы и нет?
что плохого в том, что админ узнает что у пользователя в autorun добалена запись, что изменен системный файл, и тд...

#45 Valery Ledovskoy

Valery Ledovskoy

    Poster

  • Posters
  • 1 367 Сообщений:

Отправлено 15 Февраль 2009 - 14:38

Сообщения по теме оптимизации техподдержки были выделены в отдельную тему:
http://forum.drweb.com/index.php?showtopic=277853
http://ledovskoy.com - Приятно познакомиться (с) :)

#46 Eugeny Gladkih

Eugeny Gladkih

    the Spirit of the Enlightenment

  • Dr.Web Staff
  • 5 295 Сообщений:

Отправлено 15 Февраль 2009 - 15:34

Ну вот смотрите. Допустим фигурирую я с нескольких конторах и в каждой конторе отлавливаю от 3 до 10 новых сэмплов в неделю. Естественно, что поток моих писем ну явно превысит поток писем обычного смертного, который сидит только у своего компьютера. Получаем, что я спамер?


это такой мизер...

#47 Malex

Malex

    спасатель

  • Posters
  • 1 070 Сообщений:

Отправлено 15 Февраль 2009 - 18:39

это такой мизер...

И я с Вами согласен. Но не согласны необработанные с лета 2008-ого тикеты.
Официальный сертифицированный пользователь ПАК:
PC3000 UDMA & Data Extractor (производитель НПП АСЕ), Raid Explorer (производитель СОФТ-ЦЕНТР), Flash Extractor & Image Explorer (производитель СОФТ-ЦЕНТР), Victoria Full version (автор Сергей Казанский), R-Studio Data Recovery (производитель R-Tools Technology Inc.), GetDataBack for FAT (производитель Runtime Software), GetDataBack for NTFS (производитель Runtime Software), собственные разработки.

#48 Eugeny Gladkih

Eugeny Gladkih

    the Spirit of the Enlightenment

  • Dr.Web Staff
  • 5 295 Сообщений:

Отправлено 15 Февраль 2009 - 18:57

это такой мизер...

И я с Вами согласен. Но не согласны не обработанные с лета 2008-ого тикеты.


значит они не представляют особой значимости :lol:

#49 Malex

Malex

    спасатель

  • Posters
  • 1 070 Сообщений:

Отправлено 15 Февраль 2009 - 18:59

значит они не представляют особой значимости :lol:

А вот это уже оскорбление :)
Официальный сертифицированный пользователь ПАК:
PC3000 UDMA & Data Extractor (производитель НПП АСЕ), Raid Explorer (производитель СОФТ-ЦЕНТР), Flash Extractor & Image Explorer (производитель СОФТ-ЦЕНТР), Victoria Full version (автор Сергей Казанский), R-Studio Data Recovery (производитель R-Tools Technology Inc.), GetDataBack for FAT (производитель Runtime Software), GetDataBack for NTFS (производитель Runtime Software), собственные разработки.

#50 Valery Ledovskoy

Valery Ledovskoy

    Poster

  • Posters
  • 1 367 Сообщений:

Отправлено 15 Февраль 2009 - 19:21

А вот это уже оскорбление sad.gif


Не совсем. Имеется в виду не то, что не нужно эти тикеты обрабатывать, а что срочности по ним нет. Ибо неактуальны в данный момент.
Одно дело - какой-нибудь вариант Пинча, попавший на компьютер полгода назад и который неизвестно - встретится ли ещё у кого в будущем.
А другое дело - недетектируемый вариант Shadow или файлы, заражённые новой модификацией Sector'а. Совсем разные масштабы.
Возможно, эти тикеты лета 2008-го года раньше предоставляли из себя первоочередную задачу, но сейчас - уже нет. Будут обработаны в обычном приоритете. По крайней мере, заявляется, что тикеты никуда не деваются.
http://ledovskoy.com - Приятно познакомиться (с) :)

#51 Eugeny Gladkih

Eugeny Gladkih

    the Spirit of the Enlightenment

  • Dr.Web Staff
  • 5 295 Сообщений:

Отправлено 15 Февраль 2009 - 23:19

офтопик уехал в "свободное общение"

#52 Valera

Valera

    Member

  • Posters
  • 104 Сообщений:

Отправлено 16 Февраль 2009 - 10:44

да уж, с ловлей вирусов в компании др.веб какие-то странности -
этого будем ловить, а этого не будем - типа старый вирус,
ну типа постарел как дедушка и вроде как сам умрет.
(А может и не умрет...)
Интересен вопрос:
Если доктор веб не ловит его, потому что он старый и/или не используется,
ТО ОТКУДА ОБ ЭТОМ УЗНАЛИ В ДОКТОР ВЕБ???
(но что бы такой вопрос не задавили, топик зарулят в другую сторону или вообще сотрут, что бы на глаза не попался...)

#53 sergeyko

sergeyko

    Guru

  • Dr.Web Staff
  • 3 925 Сообщений:

Отправлено 16 Февраль 2009 - 10:48

да уж, с ловлей вирусов в компании др.веб какие-то странности -
этого будем ловить, а этого не будем - типа старый вирус,
ну типа постарел как дедушка и вроде как сам умрет.
(А может и не умрет...)
Интересен вопрос:
Если доктор веб не ловит его, потому что он старый и/или не используется,
ТО ОТКУДА ОБ ЭТОМ УЗНАЛИ В ДОКТОР ВЕБ???
(но что бы такой вопрос не задавили, топик зарулят в другую сторону или вообще сотрут, что бы на глаза не попался...)

Скажите, у вас стоит drweb? Столкнулись ли вы с тем, что при работающем drweb ваша машина была инфицирована?
Sergey Komarov
R&D www.drweb.com

#54 Valera

Valera

    Member

  • Posters
  • 104 Сообщений:

Отправлено 16 Февраль 2009 - 10:54

Да - использую Др.Веб более 3 лет, а может большее - не помню.
Да - были такие случаи.

Я давно в этой области и пользуюсь не одним продуктом
(считаю др.веб одним из лучших по многим параметрам,
но странность с добавлением вирусов наводит на нехорошие мысли...)

#55 sergeyko

sergeyko

    Guru

  • Dr.Web Staff
  • 3 925 Сообщений:

Отправлено 16 Февраль 2009 - 11:16

Да - были такие случаи.
Я давно в этой области и пользуюсь не одним продуктом
(считаю др.веб одним из лучших по многим параметрам,
но странность с добавлением вирусов наводит на нехорошие мысли...)

Гоните нехорошие мысли, давайте со случаями бороться!

Есть конкретика?
Sergey Komarov
R&D www.drweb.com

#56 Valera

Valera

    Member

  • Posters
  • 104 Сообщений:

Отправлено 16 Февраль 2009 - 11:35

Хороший вопрос!
Вы предлогаете мне вспомнить давние тикеты?
К счастью у меня все записано)
Например, вот:
[drweb.com #699008] - (v5)Trojan-PSW.rar
[drweb.com #698879] - (v3)Trojan-DDos-Downloader-Dropper.rar
[drweb.com #701487] - (v6-01)Trojan.Linux.Rootkit&other.rar
И это не все, это наиболее важные ИМХО.

Интересно, все так думают что их не надо добавлять?

#57 pig

pig

    Бредогенератор

  • Helpers
  • 10 855 Сообщений:

Отправлено 16 Февраль 2009 - 11:46

IMHO, эти не первоочередные. Могут подождать. Линуксный руткит для винды, конечно, особо опасен...
Почтовый сервер Eserv тоже работает с Dr.Web

#58 sergeyko

sergeyko

    Guru

  • Dr.Web Staff
  • 3 925 Сообщений:

Отправлено 16 Февраль 2009 - 11:53

Хороший вопрос!
Вы предлогаете мне вспомнить давние тикеты?
К счастью у меня все записано)
Например, вот:
[drweb.com #699008] - (v5)Trojan-PSW.rar
[drweb.com #698879] - (v3)Trojan-DDos-Downloader-Dropper.rar
[drweb.com #701487] - (v6-01)Trojan.Linux.Rootkit&other.rar
И это не все, это наиболее важные ИМХО.

Интересно, все так думают что их не надо добавлять?

Вообще-то, я предлагал вам привести конкретные случаи, когда drweb не смог вас защитить.
Но за номера тикетов спасибо, это тоже важная информация.
Sergey Komarov
R&D www.drweb.com

#59 Eugeny Gladkih

Eugeny Gladkih

    the Spirit of the Enlightenment

  • Dr.Web Staff
  • 5 295 Сообщений:

Отправлено 16 Февраль 2009 - 11:54

IMHO, эти не первоочередные. Могут подождать. Линуксный руткит для винды, конечно, особо опасен...


там другая проблема, по 100 файлов в архиве, половина детектися, половина эвристик, etc.

#60 YVS

YVS

    Звездочет

  • Helpers
  • 4 798 Сообщений:

Отправлено 16 Февраль 2009 - 12:08

там другая проблема, по 100 файлов в архиве, половина детектися, половина эвристик, etc.

Значит такие тикеты тоже обрабатываются? Естественно, скорость обработки едет с поправкой на количество файлов в архиве.
Это радует :)
А то отослал архив с > 400 файлами и думаю - обработают/не обработают :lol:


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых