- [Duke's Virus Labs #4] - [Page 22] - Замечания об антивирусах (c) by Duke/SMF Ни один из вирусноориентированных журналов не обходится без критики антивирусных программ. Наш журнал - не исключение. На этот раз я хочу покритиковать отечественные антивирусы не как вирмейкер, а как пользователь. Одним из недостатков популярных отечественных антивирусов Dr.Web и AVP для DOS являются проблемы при загрузке антивирусных баз в память. Более 3-5 обновлений в память загружаться не хочет. Чтобы работать с большой AV-базой приходится пускать антивирус из сеанса DOS в режиме командной строки (а это не есть хорошо для юзера). Но авторы антивирусов как будто бы не знают об этой насущной проблеме. Данилов что-то разошелся не на шутку : 9 обновлений подряд для Dr.Web 4.03 (с учетом того, что кумулятив используется от 4.02 :-P ) Под Windows этой проблемы нет, но не Виндосом единым жив человек ;) Проблему нехватки памяти можно решить очень просто. Правда, для этого антивирусникам придется заново переписать все AV-базы от начала до конца :) Вы только посмотрите, какие длинные имена используются в антивирусных базах: VirusConstructor.based - Dr.Web 4.00+ VirTools.MW97.VicodinES.Vsmp_demo - AVP (20.01.99) Естественно, откуда набраться памяти под такие имена ! Причем это не единичный случай, а скорее закономерность. Удобная классификация - это конечно хорошо, но нельзя так увлекаться ! Поскольку кол-во вирусов на сегодняшний день явно не превышает 10^8, то можно было бы описывать вирусы 8-значными цифрами 8-))) Касперский к тому же больщой поклонник рокировочек. Я имею в виду переименование вирусов от кумулятива к кумулятиву. Непостоянство в профессиональных вопросах - далеко не лучшая черта. За последние 2-3 месяца было достаточно переименований, например: GF.135 - Backdoor.GF.135 WinScript.* - VBScript.* Macro.Excel4.* - Formula.Excel.* Это все напрягает и пользователей, и коллекционеров. Представьте себе картину: юзер нашел на компьютере вирус и установил себе свежие базы, которые нашли совершенно другой (по имени, но не содержанию) вирус. Тут без format c: не обойдется :)) А еще от скуки я заглянул в help-файл для AVP32. И вот какую прикольную цитатку оттуда выцепил : ===== Cut ===== AVP детектирует зараженный файл, даже если он зашифрован утилитой CryptCOM, затем упакован PKLITE и записан в архив программой PKZIP. ===== Cut ===== Отсюда любой человек может логически вывести, что если файл записали в архив не программой PKZIP, а скажем ARJ, то AVP заразу не детектирует :)) Дальше вообще фишка, как в ЛК объясняют причину появления сообщения "ошибка ввода/вывода": ===== Cut ===== Файл или сектор диска находится на защищенном от записи диске или имеет атрибут ReadOnly, а переключатель "Лечить ReadOnly" ("Cure ReadOnly") в настройке не установлен. ===== Cut ===== Алло, господа из AVP ! Не подскажете - где это в своей программе вы нашли переключатель "Лечить ReadOnly" ? Два дня искал - не нашел ;))) Вы бы хоть иногда сверяли то, что пишите, с тем, что компилируете 8-] Кстати, сообщения "ошибка ввода/вывода" с приходом нового кумулятива 01.99 сыплются направо и налево :) Если сейчас выдана ошибка, то сканируя через минуту ошибок может и не быть... В общем, глюкует на полную. Под конец хочу привести одно письмо Касперского : ===== Cut ===== AREA : AVP.SUPPORT From : Eugene Kaspersky To : Edward Pozhidayeff Date : Fri, 29 Jan 99 18:20:00 +0300 Subject: Re: Вирусы Hi, Edward! Чет Янв 28 1999, Edward Pozhidayeff -> Kaspersky Lab: EP> Вот, нашел у себя коллекцию вирей, ни DrWeb, ни AVP их не EP> определяют. Они вам надо? подобные "коллекции вирей" обычно на 95% состоят из неработающего хлама. Убей ее и забудь. Regards, Eugene ===== Cut ===== Так держать, Евгений ! Вот, что значит умный и образованный в компьютерном плане человек ! Зачем вам новая коллекция вирей, если у вас и без нее работы хватает? Пусть живут себе на природе - никому же они не мешают... Именно так вы наверно и прохлопали появление PowerFul Stealth - его ведь тоже ничего не брало (если бы его стелс алгоритм был немного доработан, то вы его до сих пор не поймали бы). У меня, кстати, тоже имеется такая коллекция вирусов - несколько сотен штук, и лишь на 50% из них AVP или DrWeb слегка ругаются. И тем не менее это НАСТОЯЩИЕ вирусы - часть поймана лично мной на природе, поэтому я в их вирусности не сомневаюсь. А вы продолжайте тешить себя своими иллюзиями, что переловили все в мире вирусы. Мечтать-то не вредно...