Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » Программы » AVZ - Anti-SpyWare, Anti-AdWare

Модерирует : gyra, Maz

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101

Открыть новую тему     Написать ответ в эту тему

BOB



Вечный Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
AVZ


Антивирусная утилита AVZ предназначена:
• обнаружение и удаление SpyWare и AdWare, Dialers (Trojan.Dialer), Троянских программ, BackDoors, сетевых и почтовых червей, TrojanSpy, TrojanDownloader, TrojanDropper
• Эвристическая проверка системы
• Обновляемая база безопасных файлов.
• Встроенная система обнаружения Rootkit
• Детектор клавиатурных шпионов (Keylogger) и троянских DLL
• Нейроанализатор
• Встроенный анализатор Winsock SPI/LSP настроек.
• Встроенный диспетчер процессов, сервисов и драйверов.
• Встроенная утилита для поиска файлов на диске.
• Встроенная утилита для поиска данных в реестре.
• Встроенный анализатор открытых портов TCP/UDP.
• Встроенный анализатор общих ресурсов, сетевых сеансов и открытых по сети файлов.
• Встроенный анализатор Downloaded Program Files (DPF)
• Микропрограммы восстановления системы
• Эвристическое удаление файлов.
• Проверка архивов ZIP, RAR, CAB, GZIP, TAR; EML и MHT файлы; CHM архивы
• Проверка и лечение потоков NTFS.
• Скрипты управления.
• Анализатор процессов.
• Встроенный механизм обновления антивирусных баз. (меню "Файл")
• Система AVZGuard.
• Система прямого доступа к диску для работы с заблокированными файлами.
• Драйвер мониторинга процессов и драйверов AVZPM.
• Драйвер Boot Cleaner.
Предназначен для выполнения чистки системы (удаление файлов, драйверов и служб, ключей реестра) из KernelMode.



Последняя полная версия антивирусной утилиты AVZ 5.XX. (Обновляется вручную регулярно, но с задержкой. Без задержек всегда актуальная, внутри AutoLogger-а - обновляется ежедневно).
Для тех. поддержки ЛК урезанная версия утилиты AVZ 5.50.
Последний полиморфный AVZ. (Перезаливаю вручную примерно раз в месяц).
В этой версии появились новые возможности по восстановлению системы, добавлена эвристика для обнаружения вредоносных заданий планировщика, и ряд других улучшений...
 
Для пополнения базы чистых создана специальная автономная система - http://virusinfo.info/content.php?r=123-page-cyberhelper (передать файлы в систему для устранения ложных срабатываний и пополнения базы чистых можно через форму на данном форуме http://virusinfo.info/content.php?r=125-page-uploadclean (инструкция и результаты загрузки - http://virusinfo.info/showthread.php?t=3519, для загрузки файлов не требуется регистрация), сервисы на VI не работают. Можете воспользоваться:
Также для пополнения базы файлов AVZ можно воспользоваться этой инструкцией, в том числе если архив по размеру не проходит через форму выше.
AVZ 4.46
Плагин для The BAT (386 Kб) (не обновился)
Редактор скриптов (811 Kб) | Зеркало (для скачивания нужна регистрация).
Базы AVZ 4 (архив обновляется два раза в сутки)
зеркало AVZ4: AVZ | Ежедневное обновление баз

Всего записей: 1359 | Зарегистр. 09-08-2001 | Отправлено: 14:58 06-11-2004 | Исправлено: shrmn, 23:54 20-06-2022
LeaF_AVF



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ronin666
она его правильно подозревает, т.к. функция кейлоггера прямо заложена в пунту (ведение дневника)

Всего записей: 275 | Зарегистр. 01-01-2007 | Отправлено: 10:22 16-07-2008
Ronin666



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
LeaF_AVF

Цитата:
она его правильно подозревает, т.к. функция кейлоггера прямо заложена в пунту

Я это понимаю,но можно же как-то эту программу поставить в исключения,а то нервирует...

Всего записей: 3343 | Зарегистр. 27-11-2007 | Отправлено: 10:29 16-07-2008
Victor_VG



Tracker Mod
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ronin666
 
Ну, например отписать автору с просьбой проанализировать и добавить в базу безопасных. Да только хватит до следующей версии. Он часто и сильно для антивирусов меняется. Придётся часто писать.
 
А по большому счёту AVZ всё правильно делает. Punto - это абсолютно легальный "шпион со стажем" и троян вдогонку в красивой упаковке. Задумано не плохо - исправление ошибок ввода с клавиатуры на основе анализа статистики ввода оператора и сравнения её с эталонным словарём. Да вот словарь большой получился, ажо слишком большой, и пришлось для него огромное место выделять. И разместили оный на далёком-предалёком Большом сервере. И естественно за каждым словом туда лазить надо. Дорого, надо подешевле. Тогда можно пересылать туда введённый текст блоками, там проверять правописание, возвращать исправленным, а всё интересное отлавливать. А дабы дурак-юзер не смел шуметь - повесить ему лапшу на уши, а шпиона в его машину - государству шпионить можно, а мы что рыжие? Мы тоже много знать хотим.
 
Лично я давно сего поганца в своих системах внёс в "чёрный" список не допустимых к установке и подлежащих немедленному удалению программ - шпионская функция в нём не отключаетcя в принципе - она реализована как основная и скрытая функция программы.
 
P.S.
 
Поможем бедным авторам Punto не умереть со скуки и с голоду - дадим им возможность развеяться чтением нашей переписки с друзьями и заработать на наших секретах! Дружно поставим себе легального шпиона и оплатим его услуги по слежке за нами!

----------
Жив курилка! (Р. Ролан, "Кола Брюньон")
Xeon E5 2697v2/C602/128 GB PC3-14900L/GTX 1660 Ti, Xeon E5-2697v2/C602J/128 Gb PC3-14900L/GTX 1660 Ti

Всего записей: 33228 | Зарегистр. 31-07-2002 | Отправлено: 10:56 16-07-2008 | Исправлено: Victor_VG, 11:18 16-07-2008
abz



Хулиган
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Victor_VG
 
Вот ты бред несёшь. А это вообще паранойя:

Цитата:
Задумано не плохо - исправление ошибок ввода с клавиатуры на основе анализа статистики ввода оператора и сравнения её с эталонным словарём. Да вот словарь большой получился, ажо слишком большой, и пришлось для него огромное место выделять. И разместили оный на далёком-предалёком Большом сервере. И естественно за каждым словом туда лазить надо. Дорого, надо подешевле. Тогда можно пересылать туда введённый текст блоками, там проверять правописание, возвращать исправленным, а всё интересное отлавливать. А дабы дурак-юзер не смел шуметь - повесить ему лапшу на уши, а шпиона в его машину - государству шпионить можно, а мы что рыжие? Мы тоже много знать хотим.
 
Кто куда кому что шлёт? На какой такой большой сервер? У тебя Punto без интернета ничего не переводит? А если переводит, то про какой сервер ты ведёшь речь?

Цитата:
исправление ошибок ввода с клавиатуры на основе анализа статистики ввода оператора и сравнения её с эталонным словарём.
 
На каких анализах? Какой статистике и какого оператора? Ну, погугли хоть - не позорься...

Всего записей: 14975 | Зарегистр. 04-11-2002 | Отправлено: 11:49 16-07-2008
Vivien



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Скажите, плиз, вот есть такой скрипт Отключение автозапуска с разных носителей. Как сделать, чтобы отключить еще и авторан с физического диска D?

Всего записей: 3733 | Зарегистр. 18-04-2004 | Отправлено: 18:00 16-07-2008
F_L LiaNet



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Victor_VG
Ващет abz прав. Да, Пунта это "шпийон", как в принципе и ЛЮБОЙ (!!!) другой переключатель клавиатуры. Про посылку на сервер - тут ты не прав. Никуда, ничего, ни зачем он не посылает. У него помоему даже функции Автоапдейта нету. Кароч написал ты конечно много, но всё, кроме того, что он "шпийон" - не к месту и не к делу.
П.С. я уже отправлял библиотеки Олегу, но как я понял ему надоело вносить одни и те-же библиотеки в базу много раз (в связи со сменой версии). Его бы по этому поводу услышать, но он вроде только на вирусинфо описывается.

Всего записей: 1501 | Зарегистр. 10-11-2004 | Отправлено: 18:44 16-07-2008
abz



Хулиган
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Vivien

Цитата:
Скажите, плиз, вот есть такой скрипт Отключение автозапуска с разных носителей. Как сделать, чтобы отключить еще и авторан с физического диска D?

Там отключается всё, кроме CD-ROM.

Всего записей: 14975 | Зарегистр. 04-11-2002 | Отправлено: 21:32 16-07-2008
Oleg_Zaitsev

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Ващет abz прав. Да, Пунта это "шпийон", как в принципе и ЛЮБОЙ (!!!) другой переключатель клавиатуры. Про посылку на сервер - тут ты не прав. Никуда, ничего, ни зачем он не посылает. У него помоему даже функции Автоапдейта нету. Кароч написал ты конечно много, но всё, кроме того, что он "шпийон" - не к месту и не к делу.  
П.С. я уже отправлял библиотеки Олегу, но как я понял ему надоело вносить одни и те-же библиотеки в базу много раз (в связи со сменой версии). Его бы по этому поводу услышать, но он вроде только на вирусинфо описывается.

Ну, мнение то простое
1. Punto не передает ничего никуда, у него бортовая база данных для опознания ввода слов не в той раскладке.  
2. Подозрение на его DLL-ку было, есть и будет - библиотека эта "легальный шпион", т.е. поведенческий анализатор AVZ четко показывает, что на каждый вводимый символ она посылает информацию своему родительскому приложению (выясненное поведение описывается в логе AVZ). Судить о полезности или вреде подобной DLL может  только человек ... так как выяснить, что конкретно делает некое приложение X с полученными данными практически нереально
3. За счет опции "Дневник" Пунто может логгировать ввод, становясь кейлоггером - об этом нужно помнить, особенно вводя что-то на компьютерах с публичным доступом
Я по мере возможности вношу эти DLL от Punto в базу чистых, детект после этого подавляется (т.е. за кадром он все равно есть, но для известных объектов информация отфильтровывается из лога как неинформативные данные), но автор постоянно меняет ее - и все повторяется снова ...

Всего записей: 44 | Зарегистр. 02-12-2002 | Отправлено: 18:35 17-07-2008 | Исправлено: Oleg_Zaitsev, 18:40 17-07-2008
agmen



Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Oleg_Zaitsev

Цитата:
За счет опции "Дневник" Пунто может логгировать ввод, становясь кейлоггером - об этом нужно помнить, особенно вводя что-то на компьютерах с публичным доступом

 
Вобщем в бочке меда ложка дегтя.....

Всего записей: 2 | Зарегистр. 16-07-2008 | Отправлено: 21:30 17-07-2008
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Привет всем в этой ветке!
 
Решил опробовать ещё и AVZ. Вроде пока интересно. Но есть небольшое замечание: драйвера Comodo и Duplex SPTD-драйвер рассматриваются стандартным скриптом детектирования руткитов как злонамеренный код (правда, всё равно ничего удалено в итоге не было). Вероятно, есть смысл исправить это, если такое, конечно, возможно.
 
Прошу прощения, если это уже упоминалось - пока ещё в этой ветке я новичок.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 14:47 22-07-2008
Victor_VG



Tracker Mod
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gjf
 
Duplex SPTD драйвер действительно не самый лучший - на их сайте багрепорт уже давно переполнен. А Comodo - пиши  Oleg_Zaitsev о ложном детекте. Он добавит их в базу безопасных.


----------
Жив курилка! (Р. Ролан, "Кола Брюньон")
Xeon E5 2697v2/C602/128 GB PC3-14900L/GTX 1660 Ti, Xeon E5-2697v2/C602J/128 Gb PC3-14900L/GTX 1660 Ti

Всего записей: 33228 | Зарегистр. 31-07-2002 | Отправлено: 15:36 22-07-2008
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Victor_VG
Написал уже.

Цитата:
Duplex SPTD драйвер действительно не самый лучший - на их сайте багрепорт уже давно переполнен.

Ну во-первых вы даже не поинтересовались, о какой версии драйвера речь. И вообще - при чём здесь баги драйвера? Он распознаётся руткитом, таковым не являясь, что есть фолсом антивируса, а не багом драйвера.
 


----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 16:09 22-07-2008
Oleg_Zaitsev

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gjf

Цитата:
Ну во-первых вы даже не поинтересовались, о какой версии драйвера речь. И вообще - при чём здесь баги драйвера? Он распознаётся руткитом, таковым не являясь, что есть фолсом антивируса, а не багом драйвера.  

Вопрос - в логе так прямо и написано примерно следующее: "обнаружен злобный вирус Rootkit.Win32.ComodoAV.gen, рекомендуется его удалить" ? Весь фокус в том, что AVZ является инструментом для автоматического исследования ПК, следовательно если встроенный антируткит-модуль ищет перехваты определенных типов и ему удается однозначно установить, что некий драйвер X перехватывает функцию Y - то именно это и будет зафиксировано в протоколе. Трактовать это нужно буквально - что обнаружен факт перехвата функции Y драйвером X. Судить о вредоносности или полезности этого перехвата полагается уже специалисту-системщику, изучающему логи. При этом в логе вердикт о вредоносности естественно не выносится, драйвер-перехватчик AVZ не тронет ... и если внести драйвер в базу чистых, то ничего не изменится, кроме приписки в логе, что драйвер-перехватчик опознан как безопасный по базе чистых.  Если включить нейтрализацию перехватов, то AVZ нейтрализует все перехваты поддерживаемых типов, и в хвосте лога вделает приписку о надобности перезагрузки (в скриптах хелперов virusinfo для этого обычно добавляется команда перезагрузки, чтобы сделать эту операцию незамедлительно)
Поэтому если идет детект файлового сканера (формалировка в логе вида "имя файла >>>> подозрения на xxxx" или "имя файла >>>>> Email-Worm.Win32.Bagle.bo") на чистый объект, то это фолс и такой файл стоит как можно быстрее прислать мне для добавления в базу чистых и правки сигнатуры для исключения его детекта/подозрения. Все остальное - это данные, собранные разнообразными анализаторами - т.е. констатация установленных в ходе анализа фактов

Всего записей: 44 | Зарегистр. 02-12-2002 | Отправлено: 17:17 22-07-2008 | Исправлено: Oleg_Zaitsev, 17:25 22-07-2008
Johnson Finger



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Как раз таки этот драйвер фактически и является руткитом Почему вы думаете на него одновременно перешли Алкоголь и демон? Правильно, потому что в его функции заложена отличная схема маскировки от детекта защит копированиями.... Потому что как раз использует те методы, которые взяты на вооружении у руткитов...

Всего записей: 1177 | Зарегистр. 06-08-2006 | Отправлено: 17:20 22-07-2008
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Oleg_Zaitsev
Олег, благодарю вас за объяснения, хотя я так и подозревал. Просто скрипт называется "поиск и удаление руткитов", неискушённый пользователь после выполнения такого скрипта может подумать, что всё, что было найдено - будет удалено. Только в этой связи и возникает волнение.
 
Сегодня столкнулся с autorunом, которій, как не удивительно, AVZ4 даже не почувствовал. Он тут, пароль на архив - virus.
 
В качестве приятного факта - КурИт его тоже не почувствовал. В качестве неприятного - Авира убила напрочь.

----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 19:22 22-07-2008
Oleg_Zaitsev

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gjf

Цитата:
Сегодня столкнулся с autorunом, которій, как не удивительно, AVZ4 даже не почувствовал. Он тут, пароль на архив - virus.  

Это очень странно - AVZ отлично детектирует эту заразу, если ей заражена флешка или система. Если он заразил систему и был активен - AVZ его зафиксирует:
7. Эвристичеcкая проверка системы
>>> C:\autorun.inf ЭПС: подозрение на  скрытый автозапуск (высокая степень вероятности)
Тут следует отметить, что AVZ в первую очередь средство для исследования и удаленного лечения системы, лечение ведется скриптом, который пишется хелпером. Сигнатуры ловят наиболее распространенную заразу, этот зверь например был 177692 по счету в базах, цифра позволяет оценить масштаб ... если бы я забил в базы всех имеющихся у меня зверей, база была бы размером под 500 тыс зверей и проблемы сигнатурного детекта это бы не решило радикальным образом - новые виды заразы появляются со страшной скоростью, по 200-300 новых зловредов в сутки. Поэтому в данном случае зверь ловится эвристикой, в исследовании системы в автозапуске ловится ключ HKEY_LOCAL_MACHINE, Software\Microsoft\Windows NT\CurrentVersion\Winlogon, Userinit - он применяется для запуска зловреда через  C:\WINDOWS\system32\autorun.m.bat, и этого достаточно для обнаружения заражения и чистки системы

Всего записей: 44 | Зарегистр. 02-12-2002 | Отправлено: 21:29 22-07-2008 | Исправлено: Oleg_Zaitsev, 21:30 22-07-2008
gjf



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Oleg_Zaitsev
Олег, не буду вам врать: скачал с оффсайта последнюю версию и запустил на уже заражённой  машине. Полный скан не показал ничего. Не посчитайте меня самоуверенным - но факт есть факт. Хотя может быть я ещё просто слишком неопытен в использовании AVZ4.
 
Удалил авторан, загрузившись с диска и напрямую почистив диски и папку Windows/System32/ от autorun.*
 
Интересно то, что вирусня автоматом скрывает только системные, а не все скрытые файлы. Мне даже показалось, что скрытие происходит избирательно файлов autorun.*, поскольку когда я копировал эти файлы в различные папки - они сразу "исчезали".
 


----------
Тут могла бы быть Ваша реклама... или эпитафия

Всего записей: 11401 | Зарегистр. 14-03-2007 | Отправлено: 23:03 22-07-2008
Oleg_Zaitsev

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gjf

Цитата:
Олег, не буду вам врать: скачал с оффсайта последнюю версию и запустил на уже заражённой  машине. Полный скан не показал ничего. Не посчитайте меня самоуверенным - но факт есть факт. Хотя может быть я ещё просто слишком неопытен в использовании AVZ4.  

Значит что-то делается не так, чудес в природе не бывает ... я же тоже его тестировал - на полигоне, и автоматика у меня выполнила проверку - детект есть. Но как я говорил выше - не сигнатурный детект, а сообщение о скрытом автозапуске при помоще autorun на системном диске + экзотический автозапуск зловреда в исследовании системы. Зверь никак не маскируется, за исключением атрибутов "скрытый" и "системный" на файлах, но собственно это влияет только на проводник - менеджеры типа FAR показывают подобные файлы без проблем. В остальном банальный Autorun зловред...

Всего записей: 44 | Зарегистр. 02-12-2002 | Отправлено: 23:39 22-07-2008
SandraRich



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
После сканирования, программа сообщает (текст красного цвета), что найдено подозрение на Keylogger или троянскую DLL (wl_hook.dll) в программе Agnitum Outpost Firewall. Насколько достоверно наличие кейлогера в программе или это ложная информация?
 
И что такое "Hoax.Win32.webMoner.ab"? Нужно ли при нахождении его удалять?  

Всего записей: 291 | Зарегистр. 11-05-2008 | Отправлено: 04:43 23-07-2008
Oleg_Zaitsev

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
SandraRich

Цитата:
После сканирования, программа сообщает (текст красного цвета), что найдено подозрение на Keylogger или троянскую DLL (wl_hook.dll) в программе Agnitum Outpost Firewall. Насколько достоверно наличие кейлогера в программе или это ложная информация?  
И что такое "Hoax.Win32.webMoner.ab"? Нужно ли при нахождении его удалять?

wl_hook.dll не опасен, но он внедряется во все процессы - что и фиксируется в протоколе.  
Hoax.Win32.webMoner.ab - зловред, но судя по базе под этим именем проходила еще какая-то читалка книжек (которая спрашивает пароль на открытие, но перед этим скрытно регистрирует в реестре какие-то CLSID, безобразничает с EXPLORER и т.п. - многовато для окна запроса пароля Можно прислать мне эту штуку (в AVZ есть адреса, куда слать), я посмотрю точно, что это такое. В KAV сигнатурный детект этой книгочиталки сняли в настоящий момент, но в KIS 2009 она получает "рейтинг опасности" под 100% на основании поведения и антивирус автоматом ограничит возможности этой программы по максимуму. В AVZ я не убирал детект (хотя название Hoax.Win32.webMoner в данном случае не соответствует сути)

Всего записей: 44 | Зарегистр. 02-12-2002 | Отправлено: 11:46 23-07-2008 | Исправлено: Oleg_Zaitsev, 18:44 23-07-2008
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101

Компьютерный форум Ru.Board » Компьютеры » Программы » AVZ - Anti-SpyWare, Anti-AdWare


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru