Про баннеры.

Нашёл сайтик, на котором баннер xxx_video_ХХХХ.avi обновляется каждый день или даже каждых пол дня, вот приходится мне его каждый раз отправлять в лабораторию, такой фигнёй занимаюсь уже 5-ый день, к счастью баннеры добавляют в базу на след. день.

Вот ссылка на вирусскан: http://virusscan.jotti.org/ru/scanresult/a27f4ff292931bfe1a60e8549fd8ad5dbaee6a23/478d80f63bbfc9ef6765b3ee7d74ddff04eaeff3

Вопрос вот в чём, в вирусскане всегда в первую очередь определяют такие антивирусы как: F-Secure, G Data и Bit Defender. У них какая то особая защита на них автоматическая по первому коду или есть такие же умельцы как я, просто их тупо отправляют в лабораторию? Может быть есть какой то начальный код в баннере, чтобы антивирус сразу его обнаруживал бы, без всяких отправок в лабораторию? Буквально в баннере меняется пару килобайт и антивирус уже его не видит. Объясните суть пожалуйста. По какому принципу работают F-Secure, G Data и Bit Defender?

Да, Вы ба сказали, просто добавить этот сайт в чёрный список, но дело вот в чём, есть другой сайт, и на этот сайт, где баннер, делается редирект, то есть, URL всегда меняется, а сам сайт остаётся в том же оформлении. В полне возможно баннер не только там обновляется, он распространяется на многие другие сайты.

обычная баннерорезка не срубает его?

при чем тут баннерорезка
тут речь о порнобаннере блокер виндовс.

при том, что они чаще всего цепляются при отсутствии баннерорезки, через всплывающие окна типа “нажми сюда, ты выиграл миллион” и прочею муть.

а поповоду аваста и винлока. нет детекта и да ладно, не смертельно. Он их хорошо мочит экраном поведения.

http://i.imgur.com/B13s3.png

На скриншоте: Ненадежная программа пытается изменить защищенный ресурс.
Целевой объект - \Registry\User.…\Shell
http://virusscan.jotti.org/ru/scanresult/a27f4ff292931bfe1a60e8549fd8ad5dbaee6a23/478d80f63bbfc9ef6765b3ee7d74ddff04eaeff3
DrWeb-Trojan.MBRlock.6
Вопрос: MBR является для Аваста защищаемым ресурсом, как ключи реестра?
http://ram32.ru/2011/07/20/lechim-trojan-ransom-boot-mbro-a-trojan-mbrlock-6/

А ЕСЛИ человек в наглую откроет по мимо песочнецы7 И вообше если отключить песочнецу, как дела будут обстоять?
p.s. завтра отпишу по поводу нового баннера в песочнице, сейчас не дома пока.

Если речь идет о mbrlock, то скорее всего компьютер тут же перезагрузиться и …
http://ram32.ru/2011/07/20/lechim-trojan-ransom-boot-mbro-a-trojan-mbrlock-6/

ну вот, а как быть тем, кто по мимо песочнецы будут обходить баннер, как баннеры видят антивирусы, сказанные мною выше?

вот что есть в запасах. но это не блокер, это "убийца mbr " , удаляет загрузочную область.
http://virusscan.jotti.org/ru/scanresult/66a2fb97495b3dcb2798c6ea27b399e06632f40a/3ea117bf9835e7f68b754e3cc37a0f794420cf21
детект есть, но hips не справился. система не запускается.

ну вот, а как быть тем, кто по мимо песочнецы будут обходить баннер, как баннеры видят антивирусы, сказанные мною выше?
без разницы как они их видят. Никто не угонится за детектом свежих вирусов или конкретно винлоков. Сейчас вся надежда на HIPS (в народе именуется проактивкой). Я выбираю антивирус из ходя из этого. [b]makcunknown,[/b] вы делаете очень хорошее дело, отправляя вирусы в лабораторию, за это вам большое спасибо.

Народу свойственно ошибаться (или заблуждаться?)…
Как раз проактивная защита в Авасте есть (экран поведения), а хипс, к большому сожалению, отсутствует.
http://forum.avast.com/index.php?topic=84963.0

а как же? :

В силу того что HIPS является средством проактивной защиты, программы данного класса не содержат базы данных сигнатур вирусов (однако могут их задействовать, скажем HIPS в Kaspersky Internet Security блокирует запуск известных вредоносных программ независимо от включения либо отключения файлового монитора) и не осуществляет их детектирование. HIPS-продукты осуществляют анализ активности программного обеспечения и всех модулей системы и блокирование потенциально опасных действий в системе пользователя. Анализ активности осуществляется за счет использования перехватчиков системных функций или установке т.н. мини-фильтров. Следует отметить, что эффективность HIPS может доходить до 100%, однако большинство программ этого класса требуют от пользователя высокого уровня квалификации для грамотного управления антивирусным продуктом.
очень сильно переплетается с [url=http://ru.wikipedia.org/wiki/%D0%9F%D1%80%D0%BE%D0%B0%D0%BA%D1%82%D0%B8%D0%B2%D0%BD%D0%B0%D1%8F_%D0%B7%D0%B0%D1%89%D0%B8%D1%82%D0%B0]проактивкой[/url]. У обоих есть технологии "предсказывания " запускаемого приложения.

Не спорю… Анализ поведения, как элемент проактивной защиты -
“…является технологической основой для целого класса программ – поведенческих блокираторов (HIPS – Host-based Intrusion Systems)…”

в догоночку :slight_smile:
винолок http://virusscan.jotti.org/ru/scanresult/8a7744612bde100ce376d0b88abda009cf8f901d
запуск

http://i.imgur.com/0PkT9.png

Экран поведения и тут срубил.

Вот снова баннеры шлю, и одни и те же антивирусники видят его сразу же, почему аваст не видит так? Dr.Web видит его постоянно mbr.lock, почему аваст автоматом не может видеть его? По одному и тому же принципу сделан же баннер я так понял.

http://virusscan.jotti.org/ru/scanresult/6dcc3c1f6bb9d00b1cc095cabb65eab4c8852e0c

http://updates.drweb.com/ - например 28 числа Trojan.MBRlock.6(2) (добавлено 2 модификации).

Просто в DrWeb семпл попал быстрее и робот его добавил, это не эвристик.

makcunknown, Вы можете в англоязычной ветке задать этот вопрос?
Когда занимался отправкой подозрительных файлов в лабораторию Microsoft, так они связались со мной и предложили отправлять на специальный емаил , таким образом обработка проходила намного быстрее. Может и у Аваста есть нечто похожее?

Gen:Variant./ битдефендер рулит