Oleg_Zaitsev
Junior Member | Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору Я зашел сообщить о новой фиче и попросить пользователей AVZ помочь в ее работе. Суть новшества подробно описана http://www.z-oleg.com/secur/news/news1347.php , если кратко - то например в данной ветке про AVZ периодически возникают вопросы вида "AVZ подозревает процесс/DLL/драйвер в ... – что это и что с ним делать ?". С одной стороны эти подозрения объяснимы либо поведением заподозренных объектов, или особенностями их регистрации в системе - например, вполне легитимный альтернативный диспетчер процессов может запускаться вместо системного, записав себя отладчиком системного процесса. Другим примером является Punto со своей постоянно меняющейся DLL-кейлоггером. AVZ может автоматически опознавать легитимные объекты по встроенной базе безопасных, и не реагировать на них. Однако далее основная проблема упирается в пополнении этой базы. На текущий момент для решения проблемы создана новая система, которая принимает автокарантины AVZ (а автокарантин содержит все подозреваемое + неопознанные процессы/драйвера/DLL), далее система классифицирует их, подвергает массе проверок и оперативно вносит в базу. Система обладает ИИ, что с одной стороны позволяет ей работать автономно, с другой – позволяет выявлять тенденции и делать акценты на наиболее часто подозреваемые объекты. Соответственно если AVZ что-то подозревает, то можно воспользоваться этой системой – и через некоторое время заподозренные объекты или начнут детектироваться как зловреды, или попадут в базу чистых и AVZ перестанет на них ругаться. Карантины принимаются системой анонимно, с последующей публикацией краткого подтверждение приема (с указанием имени файла и его MD5, статистики и данных о явно вредоносном ПО, если таковое обнаружилось в карантине) и еженедельной/ежемесячной статистики. Если данный сервис приживется, то будет сделан обновляемый детализированный отчет по присланным пополнениям для базы чистых с точностью до файлов, получить доступ к которому можно будет по MD5 загруженного архива – это позволит контролировать процесс обработки присланных файлов в реальном времени. |