Тестирование KVRT 2020


  • Во первых, KVRT по умолчанию проверяет объекты автозапуска. Если майнер или стилер прописан в автозагрузке, KVRT его найдет и проверит.

    Во вторых, KVRT - это не домашний антивирус. Его возможности естественно проигрывают возможностям домашнего продукта. Если KVRT будет  искать список запущенных в течении текущей сессии файлов - это получиться кривая функция, которая будет работать не стабильно и не предсказуемо. Что мешает стилеру после выполнения своих задач удалить свои исполняемые файлы с компьютера пользователя?

    Зловреды могут очищать списки которые показывают ExecutedProgramsList и LastActivityView.

    Зловреды (тот же упомянутый стилер) могу в конце своей работы перегрузиться машину.

    Вы уверены, что все запускаемые программы попадают в этот список? И все DLL ? И bat, cmd и PowerShell скрипты?

  • @dmitry-vorontsov

    Лучше я не буду углубляться в разговоры и приведу такой пример. Скриншот ниже.

    Все просто: я выгрузил KTS, взял три зловреда, поместил их в папку Test на рабочем столе и по очереди запустил. Вполне себе типичная ситуация. После непродолжительной работы все эти семплы самостоятельно быстро выгружаются. Затем я запустил KTS, который, напомню, с этими файлами не знаком, и запустил быстрое сканирование. Были найдены все три файла в папке с рабочего стола и еще два в AppData.

    Однако результат рекомендуемого сканирования KVRT сильно отличается: обнаружен только один объект в AppData. А если бы его там не было или он еще не детектировался бы (в данном случае облаком) - результат был бы "угроз не обнаружено".

    Причем, если просто положить эти файлы в папку на рабочий стол и выполнить быстрое сканирование, то KTS их не обнаружит.

    Налицо очевидное преимущество: зловреды сразу детектируются независимо от их активности и каталога запуска. Не знаю, что же мешает добавить в KVRT аналогичную возможность определять недавно запущенные файлы. Может есть какая-то серьезная особенность в работе? Может не хватает каких-то прав доступа?

    Однако замечу, что информацию KTS берет не аналогично указанным мной ранее утилитам, у него какой-то другой способ, о котором мне неизвестно. Утилиты запуски этих файлов не регистрируют.

  • , last edited by ANGElDRAGON

    @dmitry-vorontsov я так понимаю, KVRT до сих пор не научился лечить результаты майнера?Раздел просто кишит темами не получается установить Kaspersky

    P.S. Шапку можно поправить,  трассировки по умолчанию отключены.

  • @angeldragon said in Тестирование KVRT 2020:

    я так понимаю, KVRT до сих пор не научился лечить результаты майнера?

    Да, пока не научился. Я не могу повлиять на скорость решения этой проблемы.

  • @dmitry-vorontsov есть ли какая-то команда запуска, чтобы KVRT не предлагал устанавливать антивирус по окончанию сканирования или лечения? Или это входит в -silent?

    @alexeyk said in Тестирование KVRT 2020:

    Я уже отправил информацию по данному инциденту.

    Что-то сообщила команда разработки MR3? Не нашел тему с багой здесь.

  • @angeldragon said in Тестирование KVRT 2020:

    @dmitry-vorontsov есть ли какая-то команда запуска, чтобы KVRT не предлагал устанавливать антивирус по окончанию сканирования или лечения?

    -noads

  • @angeldragon Нет, не сообщила. И судя по всему, в MR3 решения ждать не стоит. Тему на форуме не создавал, отправил по другому каналу.

  • , last edited by AlexeyK

    @andrey-kirzhemanov Ясно, спасибо, буду знать.

    P.S. Странно, Вы сообщение отправили сегодня, что отобразилось мне в уведомлении, а улетело в форуме оно куда-то вверх и значится как опубликованное 2 месяца назад.smile Или же оно только сегодня проявилось вместе с уведомлениями... В общем, какой-то глюк форума.

  • весело хотела другое написать но этого хватит

  • весело ))

  • @alexeyk said in Тестирование KVRT 2020:

    в MR3 решения ждать не стоит

    Обещали как раз в этой версии сделать доработки, но, наверно, как и с анти-баннером в итоге вышло: вирус сильнее, мы пока изучим его, а потом все доделаем или уже вирус сам прекратит свою активность.sealed

  • @angeldragon Я не слышал, что обещали доработки именно в этой версии.smile

  • , last edited by ANGElDRAGON

    Не смог закарантинить некоторые объекты, есть только фото:

    Что-то не смог найти информацию по трояну, он распространяется в сети или же только через флешки?

  • @angeldragon said in Тестирование KVRT 2020:

    есть только фото

    То есть семпла у Вас нет?smile

  • , last edited by ANGElDRAGON

    @alexeyk да, случайно очистил карантин, но эта версия лучше удаляет, чем предыдущая. Прошлые версии раза 3 просили перезагрузить компьютер, чтобы полностью удалить найденный объект.

  • В последнее время заметил, что на форуме начали появляться темы с Trojan.Win64.Miner.gen, пример, думаю KVRT тоже с ним не справится, раз сам антивирус уже не может удалить несколько дней.

  • @angeldragon Это да, несколько перезагрузок и сканирований требуется иногда для полной очистки. Этот момент мне тоже был непонятен, хотя главное, что все найденные объекты в итоге удалялись.

  • @alexeyk ну там после каждой перезагрузки полная проверка еще запускалась, то есть времени больше уходило на лечение.

  • @angeldragon Надо будет побольше потестировать эту версию именно на лечение активного заражения. Действительно, процесс очень неторопливый, в том числе из-за ограниченности ресурсов на виртуалке. Даже с SSD пока завершатся все сканы и лечения... undecided

  • @alexeyk интересно как сработает команда: "-noads", насколько понял, то если в самом окне нажать больше не показывать, то в каталоге создается файл с отключением этой рекламы и фактический его можно всегда закидывать в каталог программы. Надо протестить, если этот файл будет рядом с дистрибутивом, то применяться ли настройки )



Looks like your connection to Beta Testing was lost, please wait while we try to reconnect.