Вы используете устаревший браузер!

Страница может отображаться некорректно.

  • добавить в избранное
    Добавить в закладки

«Фокусы» с файлами

Прочитали: 14250 Комментариев: 80 Рейтинг: 306

12 августа 2016

Если вы когда-либо видели результаты сравнительных тестов антивирусов, то наверняка замечали, что число проверенных объектов может сильно различаться в зависимости от тестируемых продуктов.И иногда эти цифры оказываются существенно выше количества файлов в проверенной коллекции. Причина этому достаточно прозаична.

Антивирус — это (в том числе) универсальный распаковщик, позволяющий любой, даже сильно поврежденный объект, за который не возьмется ни один разархиватор, разобрать на части.

Вот, скажем, всего два абзаца из требований к антивирусу из тендерной документации:

Установленный на компьютере антивирус обязан обеспечить проверку:

  • файлов и объектов, имеющих формат Smart Install Maker (SIM); DMG, HFS, XAR, Universal Binary (MacOS); SIS (Symbian 9); INNO SETUP (5.3.9 и выше); SETUP FACTORY (линейки 7,8); XENOCODE; TARMA INSTALL (линейка 3); XZ (UNIX); COMPRESS; SQUAHFS; CHILKAT ZIP; пакеты LHA (AWARD BIOS),
  • файлов и объектов в самораспаковывающихся архивах: AppPackager, Astrum Install Wizard, Create Install, Fly Studio, GSFX, Hot Soup, Inno Setup, Install Essen, Install Factory, Linder Setup, NSIS (NullSoft Installation System), RSFX, SEA, Setup Factory, Setup Generator Pro, SXA ZIP, Tarma Install, Thunder Setup System, Wise Installation System, Alloy.

И это далеко не все форматы!

Но сюрпризы, связанные с количеством проверенных объектов, может преподнести и обычная антивирусная проверка. Вот, скажем, файл нулевого размера:

#drweb

Попросим антивирус его проверить.

#drweb

#drweb

Что за чудеса? Почему проверено больше одного объекта? Накрутка счетчика? На самом деле все честно: просто антивирус проверяет файлы (и папки) на глубину, невидимую обычным пользователям.

В фантастических произведениях часто встречается волшебный кошелек, в который можно поместить различные вещи, – и при этом ни размер, ни вес кошелька для его владельца не изменится. Файлы и директории в файловой системе NTFS, используемой в современных ОС Windows, и есть такие «волшебные кошельки».

Всем известно, что файл имеет атрибуты – права на чтение и на запись.

#drweb

Но кроме этих атрибутов файлу (и папке) можно назначить иные – и они при работе с обычными файловыми менеджерами пользователю видны не будут.

Скажем, в файл нулевого размера можно записать другой файл.

Возьмите тестовый вирус eicar (например, со страницы http://www.eicar.org/85-0-Download.html). Данная «программа» (EICAR — European Institute for Computer Anti-Virus Research) была специально разработана для того, чтобы пользователь, не подвергая свой компьютер опасности, мог посмотреть, как установленный антивирус будет сигнализировать об обнаружении вируса.

Но не забудьте перед скачиванием этого тестового файла отключить антивирусную защиту, иначе вы увидите нечто подобное:

#drweb

Переходим в командную строку и копируем скачанный псевдовирус в некий файл.

#drweb

Заходим в файловый менеджер, убеждаемся, что размер файла не изменился:

#drweb

И просим проверить файл:

#drweb

Вот так можно скрыть от внимания пользователя некий важный объект.

Внимание!

  • Проводите эксперименты на машинах, отключенных от локальной сети.
  • Не забывайте включать антивирусную проверку сразу после окончания экспериментов.

А то ведь случаи бывают разные…

#тесты_антивирусов #Dr.Web

Антивирусная правДА! рекомендует

Антивирус Dr.Web находит вредоносные файлы везде, где бы они ни прятались. А вот надежда на то, что вы знаете свою систему лучше злоумышленников и обязательно заметите появление вируса, беспочвенна. Не следует переоценивать свои возможности – и недооценивать киберпреступников!

Оцените выпуск

Сделайте репост

Необходимо войти на страницу выпуска через аккаунт на сайте «Доктор Веб» (или создать аккаунт). Аккаунт должен быть связан с вашим аккаунтом в социальной сети. Видео о связывании аккаунта.


Нам важно ваше мнение

Чтобы оставить комментарий, нужно зайти через свой аккаунт на сайте «Доктор Веб». Если аккаунта еще нет, его можно создать.

Комментарии пользователей


 
На страницу: