Текущее время: 03 май 2025 02:41

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 5 ] 
Автор Сообщение
СообщениеДобавлено: 22 авг 2011 22:41 
Аватара пользователя
Не в сети

Зарегистрирован:
11 авг 2010 13:50
Сообщения: 348
Откуда:
г. Череповец

Награды:

Активист форумаНаш бета-тестерДруг компании
Будет ли в дальнейшем реализована в программе функция "зачистки" реестра после лечения или удаления вредоносных объектов, т.е. тех веток реестра, в которых остались следы от данных вредоносных объектов?
Как например это реализовано, например в AVIRA или AVG!
Спасибо за ответы!


Вернуться к началу
 Профиль  
 
СообщениеДобавлено: 23 авг 2011 17:24 
NanoAV Team
Не в сети

Зарегистрирован:
03 апр 2009 18:43
Сообщения: 488
Откуда:
Брянск
Денисик, частично данный функционал уже реализован в нашем антивирусе. При удалении вредоносного ПО мы удаляем определенные ключи из реестра, в которых данное ПО прописано. Конечно, механизм еще не совершенен, не охватывает все укромные места. Дело это тонкое, можно нечаянно удалить и хорошую запись.
Как бы то ни было, механизм такой есть, и он постоянно совершенствуется. Вы сами можете нам подсказать какие-то ветки реестра откуда мы не удаляем записи, указать на трояны, после лечения которых остаются записи.


Вернуться к началу
 Профиль  
 
СообщениеДобавлено: 23 авг 2011 17:43 
Аватара пользователя
Не в сети

Зарегистрирован:
13 авг 2011 15:02
Сообщения: 103
Откуда:
Херсон

Награды:

Активист форумаДруг компании Наш бета-тестер
ya писал(а):
Вы сами можете нам подсказать какие-то ветки реестра откуда мы не удаляем записи, указать на трояны, после лечения которых остаются записи.


Вы должны обязательно восстанавливать по дефолту эти ключи


[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Shell"="Explorer.exe"
"Userinit"="D:\\WINDOWS\\system32\\userinit.exe,"

Вы ведь понимаете,что ничего "хорошего" в эти ключи не пропишется.

Не зависимо от того,определился ли файл как вирус(который прописан в этом ключе)
например
"Userinit"="D:\\WINDOWS\\system32\\userinit.exe,c:\xyz.exe"

Можно выводить в найденых как
c:\xyz.exe-HEUR:uncknown.malware

И исправить ключ реестра на дефолт

Легальное ПО в эти ключи не пишется (в Shell разве что AstonShell прописывается,но это очень редкий случай...исключение).

P.S.
Поверьте...это будет очень сильно....детект практически 90% неизвестной малвари


Вернуться к началу
 Профиль  
 
СообщениеДобавлено: 24 авг 2011 08:18 
Аватара пользователя
Не в сети

Зарегистрирован:
11 авг 2010 13:50
Сообщения: 348
Откуда:
г. Череповец

Награды:

Активист форумаНаш бета-тестерДруг компании
mrbelyash писал(а):
ya писал(а):
Вы сами можете нам подсказать какие-то ветки реестра откуда мы не удаляем записи, указать на трояны, после лечения которых остаются записи.


Вы должны обязательно восстанавливать по дефолту эти ключи


[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Shell"="Explorer.exe"
"Userinit"="D:\\WINDOWS\\system32\\userinit.exe,"

Вы ведь понимаете,что ничего "хорошего" в эти ключи не пропишется.

Не зависимо от того,определился ли файл как вирус(который прописан в этом ключе)
например
"Userinit"="D:\\WINDOWS\\system32\\userinit.exe,c:\xyz.exe"

Можно выводить в найденых как
c:\xyz.exe-HEUR:uncknown.malware

И исправить ключ реестра на дефолт

Легальное ПО в эти ключи не пишется (в Shell разве что AstonShell прописывается,но это очень редкий случай...исключение).

P.S.
Поверьте...это будет очень сильно....детект практически 90% неизвестной малвари


Согласен, а подозрительные файлы, прописанные в этой ветке - автоматом предлагать отправить в вир. лаб. на анализ!


Вернуться к началу
 Профиль  
 
СообщениеДобавлено: 24 авг 2011 11:24 
NanoAV Team
Не в сети

Зарегистрирован:
03 апр 2009 18:43
Сообщения: 488
Откуда:
Брянск
mrbelyash, спасибо за хорошую идею. Такие вещи мы уже обсуждали, и было принято решение о реализации подобного функционала. Единственный вопрос - когда. На данный момент у коллектива разработчиков есть более приоритетные задачи. Мы заняты подготовкой к выпуску новой версии антивируса. К сожалению, в ближайшую версию данный функционал точно не войдет.


Вернуться к началу
 Профиль  
 
Показать сообщения за:  Поле сортировки  
Начать новую тему Ответить на тему  [ Сообщений: 5 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на конференции

Сейчас этот форум просматривают: Google [Bot] и гости: 1


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
POWERED_BY
Русская поддержка phpBB