Jump to content

Recommended Posts

Posted

Здравствуйте!

Я заметил, что Kaspersky не обнаруживает (показывает чистые если проверить через проводник)  угрозы в файлах, если они защищены упаковщиком (например, Enigma Protector, VMprotect). Хотелось бы узнать, проверяет ли антивирус такие файлы в реальном времени при их запуске?

Если внутри упакованного файла есть вирус, сможет ли Kaspersky его обнаружить при выполнении?

 

 

Posted
  On 2/4/2025 at 3:46 PM, polzbak said:

Если внутри упакованного файла есть вирус, сможет ли Kaspersky его обнаружить при выполнении?

Expand  

сможет

Posted
  On 2/4/2025 at 3:46 PM, polzbak said:

Хотелось бы узнать, проверяет ли антивирус такие файлы в реальном времени при их запуске?

Если внутри упакованного файла есть вирус, сможет ли Kaspersky его обнаружить при выполнении?

Expand  

Проверяет при работе. Обнаружит или нет - зависит от наличия сигнатур, доступа к KSN, и фазы Луны.
И еще, что такое "Kaspersky"? Правильно, зарегистрированная торговая марка. А обнаружением угроз занимается антивирус, а не шильдик. По этой причине нужно знать, что это за антивирус, как он настроен, и что за вирус запускается, чтобы ответить на Ваш вопрос.

  • Like 1
Posted (edited)
  On 2/4/2025 at 3:46 PM, polzbak said:

Если внутри упакованного файла есть вирус, сможет ли Kaspersky его обнаружить при выполнении?

Expand  

На скрине три файла, защищенные Enigma (_protected.exe). При сканировании не детектирует, при запуске есть детект с помощью облака (VHO), эвристики (HEUR) и мониторинга активности (PDM).

2025-02-04194334.thumb.png.7bf0067236289aaca2a423d41a23f930.png

UPD. Хотя нет, два файла из них даже при выборочном скане детектируются. При доступе к файлу, перемещении по папкам детекта нет, но при выборочном скане есть. Так что не всегда удается скрыться таким способом от детекта.

Еще несколько проверил - те, которые не детектит при скане, определяет в реальном времени по поведению. Но один все же запустился и не детектировался, хотя без энигмы он детектируется сразу. Правда не знаю, насколько он получился работоспособен. В общем, видимо, как повезет - раз на раз не приходится.

Ну и все эти перепаковки если и будут срабатывать, то до поры до времени. Информация о файлах улетает в облако или аналитикам и все равно потом будет детект. С KSN это вообще происходит очень быстро.

Edited by AlexeyK
  • Like 2
Posted

Про регулярное выполнение резервного копирования не забываем. Антивирус антивирусом, но береженного бог бережёт 

Posted
  On 2/4/2025 at 5:00 PM, AlexeyK said:

На скрине три файла, защищенные Enigma (_protected.exe)

Expand  

Спасибо за детальный анализ и ответ.

Все файлы, которые я защищаю с  Protector, успешно проходят проверку Kaspersky. Однако защищенные файлы повреждаются, из-за чего эти exe-файлы не запускаются и выдают ошибку.

По этой причине я не смог полностью проверить принцип работы антивируса.

Спасибо!

  • Like 1
Posted
  On 2/5/2025 at 12:53 PM, polzbak said:

Однако защищенные файлы повреждаются, из-за чего эти exe-файлы не запускаются и выдают ошибку.

Expand  

Если они не запускаются, то там и детектировать то нечего, это просто мусор.

Posted
  On 2/5/2025 at 12:55 PM, Maratka said:

Если они не запускаются, то там и детектировать то нечего, это просто мусор.

Expand  

Protector повреждает файл, хотя это всего лишь один exe-файл, без дополнительных файлов для добавления в VirtualBox.

Не смог найти причину этой проблемы.

Posted

Насколько я знаю, не все упаковщики умеют корректно работать со всеми исполняемыми файлами.

Please sign in to comment

You will be able to leave a comment after signing in



Sign In Now


×
×
  • Create New...