evo jedan testing tool od spysheltera, pa ako ti se da javi rezult
Evo slike NIS prilikom pokusaja skidanja tog programa
Evo što kaže Virustotal.
evo jedan testing tool od spysheltera, pa ako ti se da javi rezult
Evo slike NIS prilikom pokusaja skidanja tog programa
Evo što kaže Virustotal.
Evo testa jednog programa imena Returnil
Program se sastoji od:
- antivirusa
- virtualizacije
- desktop toolbara (koji se moze i sakriti po potrebi)
Potrosnja ram-a mu je oko 50-60mb (nije malo al...)
Antivirus nije nista specijalno odnosno solidno radi svoj posao, al je zato virtualizacija puno bolja.
Pali se jednostavnim pritiskom na desktop toolbar ili u system tray koji zatim stvara virtualni disk (jako brzo cca 10tak sec)
U tom virtualnom systemu se sve moze normalno radit a nakon restarta kompa vraca se u stanje u kakvom je bio prije pokretanja virtualizacije.
Slijedio je test u virtualnom modu i pokusaju zaraze kompa raznim "smecem"
Neke je obranio a neke bas i nije (cini mi se da su mu fake av jako slaba tocka)
Nakon zaraze skenirano je sa Malwarebytesom koji je pronasao dosta gamadi
Nakon restarta (znaci nikakvo ciscenje nije napravljeno) komp radi u "normalnom modu" i opet se radi scan Malwarebytesom i on ne nalazi nista
Dakle komp je cist kao da se nista nije desilo.
Moja preporuka za sve kojima je Sandboxie kompliciran i nerazumljiv da si stave Returnil koji je jako jednostavan.
Ti fake AV nisu problem samo njemu. O kojem god antimalware rješenju se govorilo ili se pogledaju testovi uglavnom ovi fake AV probijaju zaštitu i inficiraju računalo, pogotovu ako je zaštita nepotpuna ili su vrijednosti podešene na optimalne. Još jednom hvala na testu. Ovaj proizvod ću svakako isprobati prvom prilikom. IMD, vrijedan je pozornosti.
Pozdrav,trebao bih nekog znalca da me prosvijetli kako da podesim NIS 2010 tj. njegov firewall ?Hvala unaprijed.
NIS-ov firewall (2010 i 2011) kao i drugi firewalli moze raditi potpuno autonomno bez interakcije korisnika, dakle automatski i bez ikakvih pitanja. Iskljucak su neprovjereni programi koji zele ici na internet (neotkriveni-friski keylogeri, programi koji nemaju digitalan potpis itd.)
Ja ne koristim ovaj dummy nacin rada firewall-a vec manualni. Po defaultu, NIS je stelan na full auto ukljucujuci i file and printer sharing.
Za manualni nacin rada trebas uraditi sledece:
Klik na Settings--Network Settings---Advanced Settings
Ne diraj sledece:
General Rules (ovdje imas vec fabricki stelana pravila za poznate pretnje i mozes rucno dodati program koji ne zelis ici na net
Uncommon Protocols: Ovdje iskljucis ili dodas protokole po zelji. Ne dirati! (osim ako tocno znas sto radis)
Automatic File and Printer Settings: Ostavi na ON da bi Norton bezbedno stavio ostale PC-e u tvojoj mrezi inace se zna desiti da ih blokira.
Za manualni nacin rada stavi na OFF sledece:
Automatic program control. Bit ces predupreden da je bezbednije i bolje da ostavis ovo na auto jer "Norton zna najbolje"..ignoriraj ovo i cepaj dalje.
"Negativna" strana ovoga je sto ces biti pitan za dozvolu kada progrm zeli ici na net ali tada, joj veselja, imas cetiri opcije:
Allow this instance (bit ces pitan ponovo)
Allow always (vise ne pita)
Block this instance (bit ces pitan/maltretiran ponovo)
Block Always (vise ne pita..nikad)
Naravno, firewall se oglasi nakon updateiranja nekog programa na noviju verziju posto se .exe promjeni ili nakon velikog Windows Updatea kada se , recimo, promjeni explorer.exe itd.
Da bi vidjeo listu programa kojima si uskratio/dozvolio (ili je to Norton ucinio za tebe) klikni na Program Control. Nalazi se ispod Advanced Setings (kojeg sam naveo u prvom koraku)
Hvala puno.....
interesira me kakav je NIS protiv keyloggera i ostalih loggera, jesi li ga kojim slučajem testirao?
evo jedan testing tool od spysheltera, pa ako ti se da javi rezult
Norton ima "nekoliko" razina zastite protiv keylogera, sam Norton moze ih uhvatiti na osnovu virus definicija, ako je nepoznat (ne mora da je keyloger) biva poslat u cloud i najzad, kao na slici dole, moze se naknadno ukljuciti Key Loger Monitor. Ovo sam davno isprobavao ali sam odustao posto previse gnjavi i, na pr. , proglasi vam Operu, FF ili sta vec (kada pisete u formama ili gdje vec) kao Keyloger Activity i pita za instrukcije. Prilicno frustrirajuce za neiskusnog korisnika i zato je (pretpostavljam) po defaultu iskljucena ova opcija.
(inace zna zbuniti i iskusnog posto ovaj ne zna da li je mozda odredeni program izvrsio code injection ..isto tako oznaceno na slici)
Medutim...ovo je itekako korisno kada nemate pokrenut nikakav program i pokusate tipkati...onako u ler :) Tada, ako imate keyloger Norton se oglasi.
Svi anti-virevi su poprilična glupost.
Na nedavnom testiranju od 22 milijuna računala diljem svijeta 48% ih je imalo malware. To je zabrinjavajući broj, s time da su sva računala imala neki AV instalirani.
Av engine-i su zastarjeli, baziraju se prejednostavnim signature prepoznavanjem itd itd.
S time da svoje signature čuvaju kao nacionalnu tajnu tako da nema prijeko potrebne standardizacije kod naziva malware. Zato ovakvi testovi nemaju smisla jer hashevi nisu isti.
I još brdo problema.
Zapamtite da vaši antivirusni programi propuštaju od 30-40% novokreiranih malware-a.
IPS i HIPS su rješenje.
de aj link gdje si to vidjeo!
Ako se sjećaš još?
thx
Svi anti-virevi su poprilična glupost.
Na nedavnom testiranju od 22 milijuna računala diljem svijeta 48% ih je imalo malware. To je zabrinjavajući broj, s time da su sva računala imala neki AV instalirani.
Av engine-i su zastarjeli, baziraju se prejednostavnim signature prepoznavanjem itd itd.
S time da svoje signature čuvaju kao nacionalnu tajnu tako da nema prijeko potrebne standardizacije kod naziva malware. Zato ovakvi testovi nemaju smisla jer hashevi nisu isti.
I još brdo problema.
Zapamtite da vaši antivirusni programi propuštaju od 30-40% novokreiranih malware-a.
IPS i HIPS su rješenje.
HIPS 70% korisnika ne zna koristit uopce, ili kad vide o cem se zapravo radi odustanu jer ima je prekomplicirano pa se vrate na klasicnu zastitu pa ti sad onda vidi. Treba poboljsat Behavioral Analizes, onda ce bit bolje no i ovo kaj danas imamo je dosta ak se zna koristit no vecina to baš i ne zna kak sam vec spomenul. Vjerojatno 50% korisnika na internetu je s internetom i opasnostima na njemu vrlo slabo uopznato. Razloga ima puno neke boli briga i ne zele se s tim zamarat, a neki jednostavno pogotovo oni pocetnici ili dijeca nisu sposobni ulovit se sa opasnostima pa nadrapaju do daske dok ne nauce kaj treba. Vecina gamadi je napravljena da prevari neupucene a takvih ima kolko oceš, razni lazni antivirusi i slicne budalastine se upravo rade da takve korisnike nasamare. Iskusnog korisnika se ne moze prevarit, jer on vec sve zna ionak a tu je i koristenje HIPS i ostalo a tu. Ima jedno vrlo jednostavno pravilo, da ne prihvacas nista kaj ti se ponudi pod nos ak nisi siguran kaj to je ili nisi sam trazil nekaj. Samo kaj se tog normalno neiskusni i ostali ne drze, i onda je zlo i naopako no to je normalno da nema neiskusnih i lakovjernih onda bi gamad brzo ostala bez posla.
Svi anti-virevi su poprilična glupost.
Na nedavnom testiranju od 22 milijuna računala diljem svijeta 48% ih je imalo malware. To je zabrinjavajući broj, s time da su sva računala imala neki AV instalirani.
Av engine-i su zastarjeli, baziraju se prejednostavnim signature prepoznavanjem itd itd.
S time da svoje signature čuvaju kao nacionalnu tajnu tako da nema prijeko potrebne standardizacije kod naziva malware. Zato ovakvi testovi nemaju smisla jer hashevi nisu isti.
I još brdo problema.
Zapamtite da vaši antivirusni programi propuštaju od 30-40% novokreiranih malware-a.
IPS i HIPS su rješenje.
↑Ovo↑ tupim cijelo vrijeme...
Norton ima "nekoliko" razina zastite protiv keylogera, sam Norton moze ih uhvatiti na osnovu virus definicija, ako je nepoznat (ne mora da je keyloger) biva poslat u cloud i najzad, kao na slici dole, moze se naknadno ukljuciti Key Loger Monitor. Ovo sam davno isprobavao ali sam odustao posto previse gnjavi i, na pr. , proglasi vam Operu, FF ili sta vec (kada pisete u formama ili gdje vec) kao Keyloger Activity i pita za instrukcije. Prilicno frustrirajuce za neiskusnog korisnika i zato je (pretpostavljam) po defaultu iskljucena ova opcija.
(inace zna zbuniti i iskusnog posto ovaj ne zna da li je mozda odredeni program izvrsio code injection ..isto tako oznaceno na slici)
Medutim...ovo je itekako korisno kada nemate pokrenut nikakav program i pokusate tipkati...onako u ler :) Tada, ako imate keyloger Norton se oglasi.
Ne koristi whitelistu za behaviore?
svašta...
pa mogao si barem probati da vidimo na koje logging metode "trza" a na koje ne, možda je AKLT bolji, u njemu točno piše koje metode će provjeravati...
...ako ništa drugo probaj ga ubiti ovime da vidimo "selfdefense"
Evo slike NIS prilikom pokusaja skidanja tog programa Evo i slika 4 testa od 6 (kameru i mikrofon nemam)
EDIT:
Hvala,
međutim nisam siguran da će NIS trzati ako se program stavi na exclude listu, možda Lazo zna više o NISovim tehnikalijama, mislim da je potrebno isključiti rezidentni AV, bolje to nego stavljati program na exclude listu (kojom će se ignorirati BB kao i AV), tako bi mogao dobiti respond NISovog BBa only
IPS i HIPS su rješenje.
HIPS 70% korisnika ne zna koristit uopce, ili kad vide o cem se zapravo radi odustanu jer ima je prekomplicirano pa se vrate na klasicnu zastitu pa ti sad onda vidi.
70 posto korisnika na forumu ne zna šta je hips..
zato bi svi koji pišu i savjetuju takav oblik zaštite,to trebali činiti na što razumljiviji i jednostavniji način,a ne da se tu razbacujemo sa kojekakvim stručnim engleskim riječima/terminima(koje usput dobro zvuče),ali neupućenima ne znače ništa,i samo stvaraju otpor
threat fire mi je pronašao sljedeće C: windows/sysnative/wermgr.exe
što je to, i hoći li staviti na bijelu listu....
security level 4
threat fire mi je pronašao sljedeće C: windows/sysnative/wermgr.exe
što je to, i hoći li staviti na bijelu listu....
security level 4
Provjeri ga na VirusTotalu. Vjerovatno false positive, no tko zna. I malo progooglaj pa ćeš vidjeti što je to.
međutim nisam siguran da će NIS trzati ako se program stavi na exclude listu, možda Lazo zna više o NISovim tehnikalijama, mislim da je potrebno isključiti rezidentni AV, bolje to nego stavljati program na exclude listu (kojom će se ignorirati BB kao i AV), tako bi mogao dobiti respond NISovog BBa only
Program nije stavljen ne tu "exclude listu" samo je antivirus bio disejblen dok sam ga skinuo i odmah nakon toga na "enable".
Zatim normalna instalcija i test, a rezultate sam postao
Ne koristi whitelistu za behaviore?
svašta...
pa mogao si barem probati da vidimo na koje logging metode "trza" a na koje ne, možda je AKLT bolji, u njemu točno piše koje metode će provjeravati...
...ako ništa drugo probaj ga ubiti ovime da vidimo "selfdefense"
EDIT:
Hvala,
međutim nisam siguran da će NIS trzati ako se program stavi na exclude listu, možda Lazo zna više o NISovim tehnikalijama, mislim da je potrebno isključiti rezidentni AV, bolje to nego stavljati program na exclude listu (kojom će se ignorirati BB kao i AV), tako bi mogao dobiti respond NISovog BBa only
Ne, ne...ja sam previse iskomplicirao u nadi da cu bolje objasniti. Kao logging activity moze da bude i kada pisete u Browseru (sakuplja znakove, jel?) ali tada NIS "pregovara" i ostavlja vam mogucnost da vi odlucite da li su browser, text editor ili drugi program key loggeri.
Znaci kada imate legitiman program za pisanje necega naravno da NIS suti, ali kada "ozezite" fancy toolbar ili browser indijske proizvodne NIS se oglasi :)
Sto se tice testiranja keylogera nisam u mogucnosti ovo izvrsiti iz dva razloga:
Inace ne moze se ubiti sa nicim, da bi ste ugasili NIS-ove servise morate ici u safe mode. Pokusavao sam 100 puta ovo cak i na bloatware stare Symantec IS resenjima
toj osvrt na yubito renomiranog testera koji gasi pristup netu i nema obnovljenu bazu 2 dana?
zakljucak se navodi da sonar i sve sto iz njega proizilazi sluzi za ku**** zdravlje?
uz cudnu logiku..nema neta 2 dana,a on ima zeroday malwere :) epic
spominje se biznismen u pokretu...dodje na sklapanje ugovora u singapur i neki kosooki mu podvali stick sa 200 zeroday malwera .
a ovome sonar u banani:)
Ne koristi whitelistu za behaviore?
svašta...
Koristi, koristi...
Evo copy/paste da se ne zamaram pisanjem
The Blacklist technique
At regular intervals, Norton Internet Security obtains definition updates from Symantec. These updates contain signatures of known threats. Each time when Norton Internet Security obtains the definition updates, it performs a scan of all of the files that are available on your computer. It compares the signature of the files against the known threat signatures to identify threats on your computer.
The Whitelist technique
Norton Internet Security obtains specific information about the Files of Interest and submits the information to Symantec during idle time. The information includes such things as file name, file size, and hash key. Symantec analyzes the information of each File of Interest and its unique hash value and provides a confidence level to the file. The Symantec server stores the hash value and confidence level details of the Files of Interest. The server provides the details immediately after you open the Norton Insight - Application Ratings window. Even the slightest modification of the file causes a change in the hash value and the confidence level of the file. Typically, most Files of Interest belong to the operating system or known applications, and they never change. These files do not require repeated scanning or monitoring. For example, Excel.exe is a file that never changes but you always scan it during a normal security scan.
Lazarus Long,ti si se toliko specijalizirao za Nortona kao da radiš u Symantecovoj firmi.Svaka čast,nemam riječi.
toj osvrt na yubito renomiranog testera koji gasi pristup netu i nema obnovljenu bazu 2 dana?
zakljucak se navodi da sonar i sve sto iz njega proizilazi sluzi za ku**** zdravlje?
uz cudnu logiku..nema neta 2 dana,a on ima zeroday malwere :) epic
spominje se biznismen u pokretu...dodje na sklapanje ugovora u singapur i neki kosooki mu podvali stick sa 200 zeroday malwera .
a ovome sonar u banani:)
Ne mora bit 200 gamadi na USB, dosta je samo jedan ili dva ali vrjedan da odu windowsi u bananu. To ti je velika mana takvih modula ko i Cloud Antivirusa, koji se oslanjaju na internet vezu pa kad nema interneta nema nit Sonar-a u ovom slucaju.
Inace ne moze se ubiti sa nicim, da bi ste ugasili NIS-ove servise morate ici u safe mode. Pokusavao sam 100 puta ovo cak i na bloatware stare Symantec IS resenjima
Inače NIS 2010 se mogao "ubiti" Matousecovim "Kill3f":
Test type: Self-defense test
Scoring: At least one of the target processes or threads was terminated – 0%; Success – 100%.
Description: Kill3f attempts to terminate the tested product's processes by sending them all possible types of windows messages.
Nisam siguran koji proces je ubijen, onaj za GUI ili neki servis ili svi, šteta što NIS nije prešao prag 6 u tom testu pa da se vide svi testovi, inače ti pragovi su debilni kod Matouseca
Više informacija ovdje i ovdje (pdf)
edit:
ono što je poražavajuće za NIS 2010 su kernel testovi, u prijevodu loadanje/instalacija drivera/rootkit tehnike instalacije, a ako se to propusti iz ringa0 sve je moguće pa i killanje NISa
Lazarus Long,ti si se toliko specijalizirao za Nortona kao da radiš u Symantecovoj firmi.Svaka čast,nemam riječi.
Pa skoro da mi dode isto :)
Koristim ga od vremena kada su vladali Norton (razdoblje izmedu 1996-2011) i Mcafee i bilo je i tada ovakvih diskusija (ali ne po forumima...bilo je Norton vs Mcafee debata i bilo je...samara )
Tada smo imali macro viruse koji su se sirili putem diskete :))
Kill3f je ubijao GUI, servisi nisu bili dirnuti i unatoc svemu scaner komponenta je bila aktivna i znala je preduprediti na opasnost
Provjereno pomocu EICAR testa (zip, txt, com datoteke)
uz cudnu logiku..nema neta 2 dana,a on ima zeroday malwere :) epic
Mislim da je rekao 24 sata, a ne dva dana....zero-day je unutar toga (dan ima 24 sata, jel?).
Postoji i termin 0-hour......
Kill3f je ubijao GUI, servisi nisu bili dirnuti i unatoc svemu scaner komponenta je bila aktivna i znala je preduprediti na opasnost
Provjereno pomocu EICAR testa (zip, txt, com datoteke)
Lazare, da povučem paralelu.... tako su i neki tvrdili da su ubili CIS kroz Task Manager, a ubili su samo cfp.exe (CIS GUI).....service cmdagent.exe je ostao aktivan i netaknut.
Lazare, da povučem paralelu.... tako su i neki tvrdili da su ubili CIS kroz Task Manager, a ubili su samo cfp.exe (CIS GUI).....service cmdagent.exe je ostao aktivan i netaknut.
a ja ponovno moram dodati da task manager služi za legitimno ubijanje procesa i zašto juzeru zabranjivati da sa procesima radi što hoće?
Inace samo da dodam, da ne bi bilo zabune...
Koristim Norton dugi niz godina (Antivirus, Ghost, NIS) i sve negde do 2000 godine je bio podnosljiv a tada je poceo nizbrdo. Engine je postao prenapuhan i masivan, trosio je RAM ako rusko vozilo ..komponente se rusile... strahota do strahote.
Stvari su se poceli popravljati vec sa NIS (NAV) 2008..pa sledio je 2009 (jos bolji) a 2010 je (bio?) druga prica...promjenjen engine, ugraden cloud, vrlo detaljni logovi i ugraden performance monitor. To je bilo kao da se Symantec zeli iskupiti za "zlodjela" prema PC performansama pa je ugradio grafikone i zeli nam poruciti "Gle, NIS vam ne trosi RAM i CPU...to radi FF )
Sada koristim NIS 2011. Za sada, mozda je sujektivno, je super. Skoro pa neprimjetno brze bootanje i imam osjecaj da je firewall malo brzi odnosno da mi ne usporava surfanje bas toliko...ko ce znati...mozda su ovi iz T-Homea "dirali" nesto ili je sve to rezultat sto sam promjenio google DNS servere sa Symantecovim (tek da vidim koliko su brzi) ...doduse ispraznio sam i DNS cache..
ipconfig /flushdns
Jos je rano za konacan zakljucak. Cekam da izdaju neki veci "fix" (valjda ima gresaka, nije da nema...samo ih mi ne mozemo vidjeti )
a ja ponovno moram dodati da task manager služi za legitimno ubijanje procesa i zašto juzeru zabranjivati da sa procesima radi što hoće?
Pa nitko ne kaze da je zabranjeno raditi sto hoce sa Task Managerom ali jedna jedina glupa komanda moze ubiti bilo koji program ako je ova smestena u kakvu .bat datoteku.
Evo primjera kako ubiti notepad i "nesto" sto ima PID 1230
TASKKILL /IM notepad.exe
TASKKILL /PID 1230 /PID 1241 /PID 1253 /T
Znaci.. nije bolest za umrjeti ako ubijes GUI od antiviri (mada nije pozeljno) vec je ako ubijes cijeli zastitini program.
Mislim da je rekao 24 sata, a ne dva dana....zero-day je unutar toga (dan ima 24 sata, jel?).
Postoji i termin 0-hour......
jest, pomijesao sam tvoj test sa 2 dana starom bazom i njegov :(
od nekidan nisam saznao tko i kako odlucuje da je nesto o-hour ili newborn malwer?
od nekidan nisam saznao tko i kako odlucuje da je nesto o-hour ili newborn malwer?
Neznam da li si pogledao ali tip je napravio opet taj test alii sa ukljucenim net-om