Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia TopDrive KupDnes Navrcholu NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Hlavní navigace

Názory k článku
Antivirus CD: Co dokáže a jak ho vyrobit?

uživatel si přál zůstat v anonymitě
26. 9. 2006 8:23 Nový

avast

celé vlákno
Nevim, jak ostatni antiviry, ale treba avast umi, v pripade potreby, spustit kontrolu jeste pred plnym zavedenim Windows, coz danou situaci do jiste miry resi.
tak.tak
tak.tak (neregistrovaný)
26. 9. 2006 8:48 Nový

Re: avast

celé vlákno
Je to velmi uzitecna fce, navic ma avast verzi i pro Linux, cehoz opravdu dobre vyuzivam pri kontrole sdilenych samba disku
Jiří J.
Jiří J. (neregistrovaný)
26. 9. 2006 11:12 Nový

Re: avast

celé vlákno
No mě avast pod linuxem tak často killoval systém, že jsem ho raději smazal. Nejvíce to způsobovalo testování /dev, nahodil jsem vyjímku.. ale i při hlášení výsledků na konci scanu (test mého ~/ )se to kouslo a musel jsem zmáčknout magické tlačítko reset na bedně. Jak GUI, tak konzolová verze.
ClamAV jede vpohodě :)
WAIT
WAIT (neregistrovaný)
26. 9. 2006 9:47 Nový

Re: avast

celé vlákno
do jisté míry, ale od jisté míry ne. není to všemocné, jednou jedinkrát sem to musel použít na kamarádově notebooku s win xp, ovšem i když avast vše odstranil, po nabootování windouzů byl vir opět zpátky, takže pomohla jenom nová čistá instalace systému.
nobody
nobody (neregistrovaný)
27. 9. 2006 16:21 Nový

Re: avast

celé vlákno
No to tak bejva, oni totiz widle kdyz se jim neco zmeni v registrech tak si vlastne ten vir obnovujou porad dokola. Staci vypnout sledovani disku (pravy tlacitko - Tento pocitac) a je dobry ty viry killovat v nouzaku. Ale reinstall je preci jenom jistota / stupidita ...
K2
K2 (neregistrovaný)
28. 9. 2006 3:08 Nový

Re: avast

celé vlákno
System Restore může po odvirování viry nakopírovat zpátky :(, ale s registry to nemá nic společného.
Mard
Mard (neregistrovaný)
1. 10. 2006 0:18 Nový

Re: avast

celé vlákno
U wokenic bych si s tím tvým tvrzením nebyl tak jistý, tam souvisí všechno se vším :-) Ale je fakt že wokenice mají spoustu míst kam vir nastrakají samy (dopredu ladovany dll, body obnoveni, restore, atd.).
Morbid
Morbid (neregistrovaný)
26. 9. 2006 9:03 Nový

NTFS

celé vlákno
Umí to CD přistupovat na NTFS disky? Pokud ne bude to asi dost k ničemu :-(
Michal Vyskočil
Michal Vyskočil (neregistrovaný)
26. 9. 2006 9:48 Nový

Re: NTFS

celé vlákno
Zapis by mel jit pres fuse. Ale nevim, jestli a jak kombinace unionfs a fuse pracuje :-D.
Hana Hajduchova
26. 9. 2006 15:05 Nový

Re: NTFS

celé vlákno
Samozrejme NTFS to UMI, jinak by to skutecne bylo k nicemu...

Ale pozor - CD na bazi Knoppixu 3.9 a 4.0 je v pohode, vyscanovat NTFS neni zadny problem.
Problem nastava s nejnovejsim Knoppix 5.0.1! Ten NTFS sice cte, ale omylem nevidi nektere adresare, ktere maji v nazvu pismenko s diakritikou.
Chybicka v Knoppixu, proto verzi 5.0.1 pro NTFS nepouzivat...
Aleš Pavel
10. 10. 2006 15:41 Nový

Re: NTFS

celé vlákno
spis bych se ptal jestli umi ty antiviry pracovat pod ntfs, linux na ntfs si sahnout umi, ale nevim toho moc o moznem mazani, ci chcete-li zapisu
uživatel si přál zůstat v anonymitě
7. 11. 2006 12:33 Nový

Re: NTFS

celé vlákno
Linux už má ovladače na NTFS jmenuje se to ntfs3-G nebo podobně, je možná už i více verzí. Umí zapisovat, mám to vyzkoušené.
Patrik
Patrik (neregistrovaný)
26. 9. 2006 10:01 Nový

Nejasny vychozi predpoklad

celé vlákno
Preji pekny den.
Protoze jsem v clanecku ne zcela pochopil nektera vychozi tvrzeni autorky, rad bych pozadal o vysvetleni.
Jde mi o nasledujici informaci:
'„Windowsovské” antiviry nemají za běhu Windows přístup do jejich systémových souborů. Za běhu Windows se virus může před strážci systému schovat.'

Znamena to, ze antivirus do systemovych souboru nemuze a virus ano? Co znamena, ze se v systemovych souborech (bylo-li to tak mysleno) muze virus schovat? A jak se tam dostane, kdyz na rozdil od antiviru typicky nema autorizaci pro podobnou operaci?

Diky

P.
uživatel si přál zůstat v anonymitě
26. 9. 2006 10:12 Nový

Re: Nejasny vychozi predpoklad

celé vlákno
Dobry antivir by si mel byt schopen poradit i u nekterych systemovych souboru, ale vir se muze "zazdit" tim, ze systemu sebere vlastnictvi, apod., pripadne rootkitem. Stejne tak muze dany soubor spustit jako proces a pak na smazani techto souboru nema prava nikdo.
uživatel si přál zůstat v anonymitě
26. 9. 2006 10:12 Nový

Re: Nejasny vychozi predpoklad

celé vlákno
Ano, virus typicky ma vyssi opravneni nez antivir (samozrejme jak ktery virus). Krome toho obvykle neni tak "slusny" k operacnimu systemu. A do tretice mohl ty soubory pozmenit pri poslednim bootu.
Krysa
Krysa (neregistrovaný)
26. 9. 2006 16:43 Nový

Re: Nejasny vychozi predpoklad

celé vlákno
Ačkoliv jsem s windows nepracoval již dlouho, dovolil bych si připomenout ještě jednu skutečnost: Antiviry se ve windows na bázi NT(2000, XP) obvykle spouští pod uživatelem administrator. administrator ale není správce systému. Skutečnost je taková, že ve windows se ani správce nemůže přihlásit jako skutečný správce systému. Díky tomu nemůže ukončit procesy spuštěné pod skutečným správcem SYSTEM, ale obvykle může měnit systémové soubory. Změnou systémového soubory virem s právy administratora se může při příštím startu spustit proces, se kterým za běhu Windows podle mě dostupných informací nikdo nic nesvede.
K2
K2 (neregistrovaný)
26. 9. 2006 18:02 Nový

Re: ale ne...

celé vlákno
Správcem systému je opravdu Administrator. Systémové procesy ovšem běží v kontextu System, nikoliv Administrator (na unixech je to jedno a totéž). Antiviry pracují také v kontextu System, a jsou rpavidla implementované jako drivery v řetězci mezi Win32 voláním pro práci si soubory a ovladačem disku (v tom řetězci je také file system, quota manager, šifrování a komprese na úrovni FS apod.). Z tohoto titulu může antivir přečíst cokoliv. Výjimkou je situace, kdy driver na nižší úrovni data ukryje, nebo když totéž provede kernelový modul (kernelový rootkit). To je ovšem problém na Windows stejně, jako na unixech, jen se kernelové rootkity u unixů asi tak často nevidí. Pro ilustraci si to lze zjednodušeně představit tak, že bych na Linuxu měl "zlý" (upravený) modul file systému ReiserFS, který by procesům ClamAV a Avast ukrýval některé soubory.
vd
vd (neregistrovaný)
26. 9. 2006 19:28 Nový

Re: ale ne...

celé vlákno
Prominte, ale jeste jsem na Linuxu nevidel proces, ktery bych jako root nemohl zabit. Ale pokud (jak tu nekdo rekl) uzivatel Administrator ve Windows nemuze zabit nektere procesy, tak to preci neni to same.
uživatel si přál zůstat v anonymitě
26. 9. 2006 20:25 Nový

Re: ale ne...

celé vlákno
Pokud samozrejme neberes v uvahu procesy zasekle v kernelu, cekajici napr. na nejakou diskovou operaci. To je ale jina situace ;-)
HKMaly aura:99
26. 9. 2006 23:49 Nový

Re: ale ne...

celé vlákno
I ty muzes zabit. Pokud jim posles signal 9, tak jsou uz vlastne mrtvy a umrou okamzite po navratu z probihajiciho syscallu ...
K2
K2 (neregistrovaný)
27. 9. 2006 11:37 Nový

Re: ale ne...

celé vlákno
okamzite po navratu z probihajiciho syscallu, takže třeba neumřou vůbec... Ve Windows je to podobné, s tím, že lze ukončení procesu vynutit. Viz utilita kill ze support tools, nebo taskkill v XP+. Některé systémové procesy jsou obecně chráněné, aby je nemohl odstřelit každý, kdo má práva admina.
su - \mathfrak{M}ĦĒNJMARCHON
su - \mathfrak{M}ĦĒNJMARCHON (neregistrovaný)
27. 9. 2006 12:56 Nový

Re: ale ne...

celé vlákno
Presne. Co sa tyka zaspavania v kerneli, jedna verzia k3b to vedela dokonale. Teraz pravdupovediac neviem, ci to bol bug priamo k3b, cdrecordu, driveru na CD mechaniku alebo kooperacny paradox - aj ked zase ziadny kernelovy kod by si toto dovolit ani pri chybnych argumentoch nemal ;-).

Proste proces bol natrvalo uspany v kerneli a nic moc s tym neslo spravit.
Mard
Mard (neregistrovaný)
1. 10. 2006 0:25 Nový

Re: ale ne...

celé vlákno
Co to pises prosim tebe? Spravny virovy proces se ti ani nevypise v seznamu procesu :-) Tak co potom chces killovat? Nektere rootkity ti fakt system dost pozmeni. Me asi pred deseti lety, kdyz jsem s linuxem zacinal, nekdo napadl server a zavedl tam prima zmeny. Asi dva dny jsem to resil, nez jsem nasel vsechny backdoory. Prisel jsem na prunik zcela nahodou tak, ze se mi nezdaly velikosti systemovych souboru a udelal jsem binarni kontrolu se zalohou. Pak uz jsem ovsem zacal patrat podrobneji. Mohu te ale ujistit, ze ps mi se zadnym argumentem nic podezreleho nevypsalo.
HKMaly aura:99
26. 9. 2006 19:44 Nový

Re: ale ne...

celé vlákno
Neni nutne nahrazovat ReiserFS. Je mozne se za behu systemu napojit mezi ReiserFS a VFS (tj. tesne nad ReiserFS) a ukryvat soubory na teto urovni. Krome toho je tu samozrejme moznost napojit se vys, na volani open (mezi aplikaci a puvodni open).

Jak jste ovsem spravne poznamenal, kernel-level rootkity jsou problemem u vsech systemu (krome tech co maji kernel v ROM). V Linuxu se vyskytuji mene predevsim proto, ze prumerny linux nestoji prumernemu crackerovi za nabourani (a to predevsim proto, ze linuxovy spravce linuxu obvykle rozumi vic nez windowsi administrator windows).
K2
K2 (neregistrovaný)
27. 9. 2006 11:38 Nový

Re: ale ne...

celé vlákno
Já vím, že není třeba nahrazovat ReiserFS, ale musel jsem to demonstrovat tak, aby to bylo jednoduše pochopitelné. Jo s tím o správcích systémů nelze než souhlasit :(
su - \mathfrak{M}ĦĒNJMARCHON
su - \mathfrak{M}ĦĒNJMARCHON (neregistrovaný)
26. 9. 2006 19:55 Nový

Re: ale ne...

celé vlákno
Prave si myslim, ze pre *nixy existovalo (aspon donedavna) rootkitov viac (skryvajucich subory, network connections, moduly, ...), dnes uz tazko povedat - hlavne sa to blbo pocita, uz trebars len kvoli poctu variant.
HKMaly aura:99
26. 9. 2006 23:47 Nový

Re: ale ne...

celé vlákno
Pro *nixy existovalo a existuje mnohem vic druhu rootkitu, protoze mnohe z nich jsou jen proof of concept a protoze kazdy *nix vyzaduje jiny rootkit (a napr. linux i jine pro 2.2, 2.4 a 2.6). Pod windows je rootkitu mene, ale IMHO jsou rozsirenejsi, je vic zarootkitovanych kompu, vice instanci rootkitu.
su - \mathfrak{M}ĦĒNJMARCHON
su - \mathfrak{M}ĦĒNJMARCHON (neregistrovaný)
27. 9. 2006 13:01 Nový

Re: ale ne...

celé vlákno
Tak s tym mozem suhlasit, ja som pocital prave pocet druhov, nielen co sa tyka modifikacii pre jadra, ale celkovo rozlicne pristupy (plejada LKM rootkitov, vyhadzovanie sa z tabuliek procesov, ..., boot/init rootkity, pre ine *nixy ich uz tak dobre nepoznam, ale principy su podobne).
Tomas
Tomas (neregistrovaný)
26. 9. 2006 11:01 Nový

Zamysleni nad moznym vylepsenim

celé vlákno
Pri cteni me napadlo nekolik moznych vylepseni

V korporatnim (ale i akademickem) prostredi jsou pocitace zasitovane, neni potom lepsi pouzit sit misto nejake flash?

1. Proc otravovat uzivatele se strkanim flash disku do pocitace?
Na jednom serveru by mohla bezet sluzba, kam by se vysypal vysledek testu. Nakonec by tam mohly byt i ty virove databaze. Pokud nemate silnou linku, tak poznate rozdil. I se silnou linkou je to vyhoda.

2. Proc uzivatele otravovat se psanim prikazu? Proste by strcil CD do mechaniky a (ne)dival by se na monitor, co se deje.

3. Skript specificky pro pocitac by mohl ulozen na serveru z bodu 1, pocitac by se mohl identifikovat napriklad podle MAC adresy (spravce si pohlida, aby opravdu byla jednoznacna).
Stanislav Brabec aura:91
26. 9. 2006 12:45 Nový

Re: Zamysleni nad moznym vylepsenim

celé vlákno
To můžete rovnou bootovat ze sítě přes PXE. Pokud by server byl chytrý, pamatoval by si datum posledního skenu a podle toho by buď spustil kontrolu nebo pokračoval s bootováním. Výsledek by se opět uložit na server.
uživatel si přál zůstat v anonymitě
26. 9. 2006 13:44 Nový

Re: Zamysleni nad moznym vylepsenim

celé vlákno
pokud vim tak se vsude rika ze nakazeny pocitac se ma ihned odpojit od site a zapojit zpet az kdyz je cisty coz si myslim i skript v clanku dodrzuje mozna az zbytecne neb virus by v prostredi linuxu nemel mit moznost fungovat, ale jistota je jistota ;) proto asi reseni s centralni spravou neni nijak idealni i kdyz realizovatelne by to bylo.
a co se tyce uzamcenych souboru ve windows jsou to typicky pagefile.sys a jeste asi tri soubory ktere treba F-secure hlasi jako nezkontrolovane, co rekne avast ted z hlavy nevim. Treba pagefile.sys je idealni ten se porad meni takze antivirus by stejne nic moc nezmohl i kdyz ten muzete pro jistotu pred rebootem smazat a windows si ho po bootu znovu vytvorej ale jestli s virem nebo bez to uz nevim....
Sandžůró
Sandžůró (neregistrovaný)
26. 9. 2006 17:53 Nový

Re: Zamysleni nad moznym vylepsenim

celé vlákno
Říká se to o odpojení od sítě správně, ale popsaný způsob bootu sytému s antivirem přes PXE s tím nekoliduje - nakažený OS v tu chvíli není spuštěn, ke slovu se dostane jen BootROM síťové karty. Takže si dovedu představit situaci, kdy mám síť pracovních stanic s podporou Wake-on-LAN a PXE: 1. Byla nahlášena virová infekce a počítač vypnut -> na serveru místo "default local" dám "default Antivir", vzdáleně nakažený stroj zapnu a dál se rýpu prstem v nosu, zatímco antivir léčí... Přečtu log a teprve pak, možná, vstávám ze židle. 2. Lidi si stěžují, že jim ráno po zapnutí jejich pleček strašně dlouho běží antivirová kontrola celého disku (patrně součást bezpečnostní politiky firmy :), takže se tato vypne - zůstane jen rezidentní štít - a kontrola antivirem se dělá v noci z cronu (serveru) dle bodu 1.
tth
tth (neregistrovaný)
26. 9. 2006 20:55 Nový

Re: Zamysleni nad moznym vylepsenim

celé vlákno
Tak to mi prijde zatim jako nejrozumnejsi co sem tu cetl, jeste by to chtelo naky howto pro lamy a bylo by :)
Mard
Mard (neregistrovaný)
1. 10. 2006 0:27 Nový

Re: Zamysleni nad moznym vylepsenim

celé vlákno
Bohuzel IMHO boot pres PXE neni prave to prave orechove pro lamy :-(
Jarda
Jarda (neregistrovaný)
26. 9. 2006 21:54 Nový

Hezke, ale bohuzel na dve veci...

celé vlákno
To je vsechno hezke, ale potiz je, ze clamav nektere viry zarazuje do databaze i s mnohamesicnim zpozdenim anebo take vubec. Schvalne si zkuste otestovat to svinstvo, ktere dostavate mailem a porovnejte vysledky treba s Avastem. Vselijake ty postcards.exe a podobne. Treba v souboru verificar.exe s datem Nov 13 2005 mi clamav nasel Trojan.Downloader.Banload-667 az ted nekdy pred mesicem nebo dvema. Antivirus, ktery reaguje s takovym zpozdenim, je na dve veci - bohuzel. A kdyz jsem se jim jednou pokousel jeden kousek poslat, vysledek se nedostavil anebo za strasne dlouho. A to presto, ze se o nic cisteho nejednalo. Pri spusteni pod wine se to napojovalo na nejake irc servery, ktere na Internetovych diskusich byly dost spatne proflaknute.
Je pravda, ze neco podobneho se mi kdysi stalo s AVG a s virem, ktery se na usenetu objevoval v hafu diskusi. Ale AVG uz po nejakou dobu nema nejlepsi jmeno. Zda se ale, ze clamav neni lepsi. Da se o nem, bohuzel, rici jen to, ze je lepsi, nez nic. :-(
K2
K2 (neregistrovaný)
27. 9. 2006 11:40 Nový

Re: Hezke, ale bohuzel na dve veci...

celé vlákno
Při brouzdání porna nedávám svou reálnou emailovou adresu, takže mi svinstvo nechodí. Tedy s výjimkou reklamních emailů od Volný.cz :)
Jarda
Jarda (neregistrovaný)
28. 9. 2006 11:32 Nový

Re: Hezke, ale bohuzel na dve veci...

celé vlákno
Tak to mate kliku, patrne mate jako adresu retezec nahodne vygenerovanych znaku, maximalni delky povolene v RFC. V opacnem pripade by vam, drive nebo pozdeji, zacal chodit alespon spam. BTW, nato, aby vam chodily viry staci, aby vase adresa byla v adresari Utlouku na zavirovanem pocitaci. A ani se nedozvite, kdo to vlastne poslal, maximalne ISP. Takovych viru uz bylo... Dokonce i jedno ceske ministerstvo (tusim vnitra) posilalo takto Magistrem zavirovane maily az do Kanady.
Mard
Mard (neregistrovaný)
1. 10. 2006 0:33 Nový

Re: Hezke, ale bohuzel na dve veci...

celé vlákno
Souhlas. Na realnou emailovou adresu zacne zcela jiste chodit spam. Zdroje: scan emailu z ruznych zdroju, nahodne generace adres, zavirovane PC jinych uzivatelu majicich tuto adresu na HD. Ja to jednou testoval prima adresou asi 100 znaku dlouhou. Po tydnu pouzivani uz chodilo cca 10 spamu denne a utesene to narustalo. Abych uklidnil prispevovatele, podotykam, ze jsem si na uvedenou pokusnou adresu skutecne neobjednaval zasilani letaku ani erotickych obrazku :-)
Jakub Chalupnik
27. 9. 2006 9:33 Nový

Ultimate Boot CD

celé vlákno
Dalsi moznosti je Ultimate Boot CD, jehoz jednou z mnoha funkci je i antivirovej scan. Ma asi tri antiviry, tusim tam byl norton, f-prot a pci-cillin?
Jakub Chalupnik
27. 9. 2006 11:52 Nový

Re: Ultimate Boot CD

celé vlákno
Sorry, je to F-Prot, McAfee, Avast! a AVG, ted jsem testoval aktualni verzi...
Pavel Trubl aura:100
28. 9. 2006 11:28 Nový

Re: Ultimate Boot CD

celé vlákno
Aktualni verze ma podle info na ultimatebootcd.com virove definice z unora 2006. To taky neni zadna slava.
Jakub Chalupnik
28. 9. 2006 11:30 Nový

Re: Ultimate Boot CD

celé vlákno
Nezapominejte, ze se dokaze pripojit na internet a stahnout update. Zkousel jsem to s F-Protem a fungovalo...
Andrej Kvasnica aura:81
27. 9. 2006 11:46 Nový

ako sa vypina cd?

celé vlákno
"Po skončení zvolené operace se CD automaticky vypne a vysune."
Slavko
Slavko (neregistrovaný)
28. 9. 2006 20:58 Nový

Re: ako sa vypina cd?

celé vlákno
Vypínačom.... alebo príkazom # halt /dev/hdc
Je jedno kdo
Je jedno kdo (neregistrovaný)
28. 9. 2006 23:15 Nový

Další článek na prd!

celé vlákno
Celý článek je hezky napsaný, ale má jednu závažnou chybu: popisované řešení je příliš Linuxové!


Tím chci říci, že naprosto zbytečně a složitě popisuje jak CD vyrobit místo toho, aby jej skutečně vyrobil a zde umístil jen odkaz: Tady si stáhněte a vypalte ISO obraz.... který pak použijete podle popsaného návodu.

Ten kdo naprosto perfektně neovládá Linux nemůže tak rady popisované ve článku využít. Celý článek je mu na prd!
--==[FReeZ]==--
--==[FReeZ]==-- (neregistrovaný)
29. 9. 2006 10:05 Nový

Re: Další článek na prd!

celé vlákno
Takhle se to vubec nedela, nevim jak to autora clanku napadlo, ale asi nema dostatek zkusenosti s Windows. Co treba programek IceSword, ktery odhali VESKERE hackovani Windows kernelu, (mnohdy skodlive) pluginy v Internet Exploreru, nebo jednoduse skryte procesy? IceSword je v tomto nejlepsi, stupidni clamav se mu v nicem nevyrovna hlavne z toho duvodu, ze pripadny rootkit ci virus muze byt uplne novy, protoze ho uzivateli nekdo naprogramoval a podstrcil.

Tim narazim na to, ze zadny antivirus nenajde trojan, ktery si tu dokazu behem jednoho dne naprogramoval, optimalizovat i odladit pro dobrou funkcnost. To znamena ze 1 den prace se mi v pripade zajmu vyplati na tak dlouhou dobu, jakou obeti pobezi Windows bez reinstalace.

A k cemu bude clamav proti memu vlastnimu trojanu? Zatimco IceSword zjisti, ze hackuji Windows Kernel, nebo skryvam procesy, popr. pouzivam svuj vlastni sitovy driver, pres ktery nenapadne downloaduji a uploaduji, abych obesel firewallem hlidany defaultni driver...

Imho univerzalni reseni je IceSword a jemu podobne utility, ktere zobrazi vsechno a cervene zvyrazni podezrele knihovny, drivery, pluginy...
rsaf
rsaf (neregistrovaný)
1. 10. 2006 12:54 Nový

Re: Další článek na prd!

celé vlákno
Jeste bych dodal, ze skript pousteny po startu mi pripada dost stupidni... V pripade, ze je to pocitac s SATA diskem tak nam to z nej rovnou smazne nejaky soubor (i kdyz nedulezity ViryC.txt tak presto...) - mnohem, mnohem lepsi by bylo udelat si nejakou jednoduchou autodetekci (co mame k dispozici, pripojit filesystemy, hledat na tech filesystemech soubor s definici testu...
Zasílat nově přidané příspěvky e-mailem