Скан на вирусы
От: e.thrash  
Дата: 19.01.19 08:41
Оценка:
На сайт через iis загрузили вирус в папку AppData где сохраняются разные временные файлы.
Симантек его конечно удалил, но рук-во сказало сделать проверку входных байтов перед сохранением на диск.

Я правильно понимаю, что попадание вируса на диск уже возможность ему выполнится, несмотря на то что его скоро удалит антивирус?
Есть же какой то момент времени от сохранения и до момента обработки его антивирусом.

Как вам такое решение.
Входной поток байтов, в функциях, где ожидаются файлы на вход отправляем на сканирование какому-то антивирусу, который умеет сканить поток байт
и потом принимаем решение: кидаем иксепшн или сохраняем на диск.
Если по решению ок, по 2 вопроса.
— как делать тест с вирусом, как имитацию его сделать?
— какие бесплатные антивирусы для проверки на лету посоветуете для Windows, учитывая, что на сервере стоит уже Симантек?



Может еще идеи?
Re: Скан на вирусы
От: AShirmanov http://ashirmanov.blogspot.com
Дата: 19.01.19 09:22
Оценка:
ET>- какие бесплатные антивирусы для проверки на лету посоветуете для Windows, учитывая, что на сервере стоит уже Симантек?

Бесплатных решений этого типа я не знаю, а платные есть, например, такие:
1) Symantec Web Security Service
2) Kaspersky Security для интернет-шлюзов
Re[2]: Скан на вирусы
От: e.thrash  
Дата: 19.01.19 11:29
Оценка:
Здравствуйте, AShirmanov, Вы писали:

ET>>- какие бесплатные антивирусы для проверки на лету посоветуете для Windows, учитывая, что на сервере стоит уже Симантек?


AS>Бесплатных решений этого типа я не знаю


ClamAV?
Re: Скан на вирусы
От: EreTIk EreTIk's Box
Дата: 21.01.19 09:49
Оценка:
Здравствуйте, e.thrash, Вы писали:

ET>- как делать тест с вирусом, как имитацию его сделать?

EICAR
Re[3]: Скан на вирусы
От: sergey2b ЮАР  
Дата: 21.01.19 19:51
Оценка:
Здравствуйте, e.thrash, Вы писали:


ET>ClamAV?


да он позволяет скаировать поток
если будет его использовать поставте дополнительные базы к нему
Re: Скан на вирусы
От: IID Россия  
Дата: 06.02.19 06:11
Оценка:
Здравствуйте, e.thrash, Вы писали:

ET>Я правильно понимаю, что попадание вируса на диск уже возможность ему выполнится, несмотря на то что его скоро удалит антивирус?


Вирус может быть безфайловым. Например записями в реестре, а для своего выполнения вызывать существующие утилиты ОС (например powershell)

Вирус может быть RamOnly (был когда-то очень нашумевший червь для MSSQL).

Вируса вообще может не быть. Похекают ваши серверные скрипты, и будут сливать себе чувствительные данные. Или при скачивании подсунут ссылку на свой ресурс. У вас на диске вируса нет, а ваш юзер его всё равно качает по вашей ссылке. С другого сайта.
kalsarikännit
 
Подождите ...
Wait...
Пока на собственное сообщение не было ответов, его можно удалить.