Вы не вошли.


И что, с обновлением базы происходит обновление эвристики?
Наверное. Ведь как у эксплойта может быть сигнатура? Это же нелепо. А вот попытка использовать какую-то функцию или ещё что-то неподобающим образом — это как раз повод для срабатывания эвристики.
«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.
Вне форума


А вот попытка использовать какую-то функцию или ещё что-то неподобающим образом
Ее используют вполне подабающим образом - почитайте внимательно. Другое дело, что в ней ошибка.
Анархия-мама сынов своих любит
Вне форума


Другое дело, что в ней ошибка.
Ну а как можно ошибку в функции отразить в сигнатурах антивируса? Он может отреагировать если эту функцию какой-то софт пытается вызвать.
«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.
Вне форума


Ну а как можно ошибку в функции отразить в сигнатурах антивируса?
А я вам про что говорю?
Только меры вроде вспывающего окошка "кто-то вызвал функцию".
Анархия-мама сынов своих любит
Вне форума


Только меры вроде вспывающего окошка "кто-то вызвал функцию".
Так он и блокирует процесс, пытающийся вызвать эту функцию и эксплуатировать эксплойт (сорри за тавтологию). В общем, пользователь защищён. Даже если он получит некую гадость, которая попытается локально повысить привилегии и что-то наделать.
«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.
Вне форума


Так он и блокирует процесс, пытающийся вызвать эту функцию
А ничего, что эту функцию вызывают куча программ, помимо экспойта?
Анархия-мама сынов своих любит
Вне форума


А ничего, что эту функцию вызывают куча программ, помимо экспойта?
Вот MSE как-то на другие программы не реагирует, а на эксплойт сразу заорал и дал ссылку на техническое описание на сайте MS.
«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.
Вне форума


Вот MSE как-то на другие программы не реагирует, а на эксплойт сразу заорал и дал ссылку на техническое описание на сайте MS.
Сказка про белого бычка. Тут-то он на сигнатуру реагирует.
Анархия-мама сынов своих любит
Вне форума


Вне форума
Вот MSE как-то на другие программы не реагирует, а на эксплойт сразу заорал и дал ссылку на техническое описание на сайте MS.
Т.е. ты сейчас проверил? Так может все-таки по сигнатуре он его подцепил? Попробуй собрать код эксплоита другим компилятором, как выше советуют) И вообще, эта новость уже не новость. Майор надыбал х3 когда на wasm.ru, показал Бродяге, тот мне, и я уже две недели медитирую на ее описание 
Добавлено спустя 02 мин 20 с:
Svart Testare, ну ё-моё, хватить петь песни МСЕ. Вот вам:
Ну, реакция на сигнатуру или ссылку..
Интеллигент боится лишь одного — касаться темы зла и его корней, потому что справедливо полагает, что здесь его могут сразу выeбaть телеграфным столбом.©
Вне форума


ну ё-моё, хватить петь песни МСЕ. Вот вам:
И о чём это говорит? В MSE уязвимость стала блокировать со дня её обнаружения — с 26 ноября. А когда Аваст научился?
Сказка про белого бычка. Тут-то он на сигнатуру реагирует.
Вы так уверенно говорите, будто у вас есть неопровержимые доказательства
Поделитесь! Мне самому интересно!
«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.
Вне форума


В MSE уязвимость стала блокировать со дня её обнаружения — с 26 ноября.
Да не уязвимость блокируется, а эксплоит. Который, к слову, можно и пересобрать в другом компиляторе или модифицировать, чтобы не палить сигнатуры.
За каждым подвигом стоит чье-то разгильдяйство.
Кому я нужен, могут найти меня вконтакте, ник тот же.
Вне форума


petrun пишет:И что, с обновлением базы происходит обновление эвристики?
Наверное. Ведь как у эксплойта может быть сигнатура? Это же нелепо. А вот попытка использовать какую-то функцию или ещё что-то неподобающим образом — это как раз повод для срабатывания эвристики.
Сварт, эвристика касается прежде всего сигнатур, которые не на 100% совпадают с исходной. Ослеживать все вызовы WinAPI... мсье, вы слабо представляете что такое WinAPI. Если через MSE анализатор прогонять работу всей системы, то Core i7 будет так тупить, что Каспер на Целероне покажется крайне шустро работающей прогой
И еще - у каждого бинаря есть своя сигнатура, т.к. это всего лишь уникальный набор байтов из файла бинарника (обычно в начале бинаря).
"но в отличие от вас не стремлюсь здесь перед всеми показаться умнее всех"
"Ну здесь много мосек, что ж поделаешь."
"народ после общения со мной умнеет что ли, становится более бдительным в сети"
(с) Великий Человек
Вне форума


Ослеживать все вызовы WinAPI
Сделать перехват нескольких важных функций, которые использует эксплоит, не так уж и сложно. Это может делать любой антивирус, не обязательно MSE. Весь винапи не надо отслеживать.
Вне форума


Сделать перехват нескольких важных функций, которые использует эксплоит, не так уж и сложно.
А как насчет определить, вызвала эти функция "правильная" программа или зловредная?
За каждым подвигом стоит чье-то разгильдяйство.
Кому я нужен, могут найти меня вконтакте, ник тот же.
Вне форума


Сделать перехват нескольких важных функций, которые использует эксплоит, не так уж и сложно.
Ага, ну да, а от будущих эксплоитов кто защищать будет? Тогда уже анализировать все потенциально опасные функции, что равнозначно падению производительности.
Но, в принципе, попробуйте когда-нибудь проактивную защиту на максимальном уровне от comodo, к примеру
Будете получать запрос на подтверждение любого действия типа "Приложение...пытается...это похоже на...Разрешить...?."
Вне форума


Который, к слову, можно и пересобрать в другом компиляторе или модифицировать, чтобы не палить сигнатуры.
Не думайте, что в MS такие дураки, что не предусмотрели и этот вариант. Пока мне неизвестны случаи, чтобы от этого или другого эксплойта, который отлавливается MSE, кто-то пострадал.
«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.
Вне форума


Не думайте, что в MS такие дураки, что не предусмотрели и этот вариант.
В мс безусловно не дураки, но вечный двигатель или гиперпространственный звездолет они не могу сделать. Некоторые вещи невозможны. Вообще.
Анархия-мама сынов своих любит
Вне форума


Не думайте, что в MS такие дураки, что не предусмотрели и этот вариант.
да, и пересобрали код всем возможными компиляторами... не проще заплатку придумать?)
Слорознание - первая ступень к успешному эникею!
Вне форума


Ослеживать все вызовы WinAPI...
Вот что я нарыл из открытых источников (закрытые опрошу позднее):
Dynamic Signature Service
In addition to taking advantage of daily signature downloads, Microsoft Security Essentials is able to validate suspicious files against newly identified malware in near-real time by querying the Dynamic Signature Service. Actions from unknown sources such as unexpected network connections, attempting to modify privileged parts of the system or downloading known malicious content all trigger requests for updates from the Dynamic Signature Service.
Rootkit protection
Microsoft Security Essentials includes a number of new and improved technologies to provide additional defense against rootkits and other aggressive threats. These technologies include live kernel behavior monitoring for monitoring the integrity of kernel structures, support for direct file-system parsing to help identify and remove malicious programs and drivers hidden from the file system, and improved live rootkit removal that dynamically loads a new kernel mode driver as part of the cleaning process so that it can help successfully remove some of the more advanced rootkits.
А облачные антивирусы уже некоторое время в моде.
Добавлено спустя 23 с:
не проще заплатку придумать?)
Всему своё время. Патчи выходят по графику.
«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.
Вне форума


Microsoft Security Essentials includes a number of new and improved technologies
этим кормить можно кого угодно! А примеры будут?
Слорознание - первая ступень к успешному эникею!
Вне форума


этим кормить можно кого угодно! А примеры будут?
До следующего предложения дочитать не судьба?
«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.
Вне форума


До следующего предложения дочитать не судьба?
Вы зря думаете, что я не прочитал все. Но это сказки бабушки Маруси МС, если нет примеров работы. Подобное у нас в стране печатают на красивых листовках и раздают возле входа супермаркеты.
Добавлено спустя 03 мин 47 с:
Всему своё время. Патчи выходят по графику.
а можно на этот график выхода патчей глянуть?
Отредактировано bALMER (10-12-10 00:35:34)
Слорознание - первая ступень к успешному эникею!
Вне форума


если нет примеров работы
Какие вам нужны примеры работы? Написано же:
These technologies include live kernel behavior monitoring for monitoring the integrity of kernel structures, support for direct file-system parsing to help identify and remove malicious programs and drivers hidden from the file system, and improved live rootkit removal that dynamically loads a new kernel mode driver as part of the cleaning process
Или вы хотите, чтобы были картинки как в «Букваре»?
И потом, не забывайте, что есть вещи, которые авторы раскрывать не будут, чтобы злоумышленникам труднее было обходить защиту.
Добавлено спустя 01 мин 03 с:
а можно на этот график выхода патчей глянуть?
«Коллективная глупость — индивидуальный признак толпы» © SLOR, 28 апреля 2011 г.
«Где пьёт толпа, все родники отравлены» © Фридрих Ницше.
Requiescat in pace, SLOR! © Уход Hedge 24 мая 2011 г.
Вне форума


Какие вам нужны примеры работы?
да написано, что винда самая безопасная ос в мире. Написать можно что угодно. Примеры работы нужны.
И потом, не забывайте, что есть вещи, которые авторы раскрывать не будут, чтобы злоумышленникам труднее было обходить защиту.
я понимаю сей факт, но поймите, написать можно что угодно. Еще раз говорю, примеры из жизни, опыта.
Добавлено спустя 05 мин:
так бы сразу и сказали - раз в месяц. И где гарантия, что запилят все известные на данный момент дыры?
И к стати, а с какой частотой обновляется MSE?
Отредактировано bALMER (10-12-10 00:45:29)
Слорознание - первая ступень к успешному эникею!
Вне форума
[ Сгенерировано за 0.010 сек, 7 запросов выполнено - Использовано памяти: 1.8 Мбайт (Пик: 1.88 Мбайт) ]