Hitmanpro e i suoi falsi positivi?

Parliamo qui dei rootkit hypervisor-level, ma anche di quale piattaforma mobile preferire o delle ripercussioni di Facebook sulla nostra privacy.
Regole del forum
Rispondi
Avatar utente
crazy.cat
Amministratore
Amministratore
Messaggi: 12479
Iscritto il: mer mag 01, 2013 4:02 pm
Località: Noventa Padovana
Contatta:

Hitmanpro e i suoi falsi positivi?

Messaggio da crazy.cat »

Ho iniziato a provare Hitman per farci l'articolo e iniziano i dubbi.
Ho provato a attivare la scansione EWS tanto per vedere cosa combinava, salta fuori una rilevazione di Ikarus, ma la scansione cloud di Emsisoft è fatta con il vecchio motore di scansione?
Mi sembra che di Ikarus se ne siano sbarazzati da qualche tempo.
Immagine

O per fare le scansioni si appoggiano a virustotal visto che anche loro indicano questo file come malevolo solo con Ikarus.

Mi sembra poi che sia un portable (o quasi), in fase d'avvio chiede se si vuole installarlo o avviare direttamente la scansione.

Una volta scaduti i 30 giorni dopo l'attivazione della licenza, si possono ancora fare le scansione, ma non le rimozioni?

(mi rispondo da solo, scansioni possibili ma niente rimozione)
“Se tutti i documenti raccontavano la stessa favola, ecco che la menzogna diventava un fatto storico, quindi vera.”
System
System
Bot ufficiale TurboLab.it
Bot
Messaggi:
Iscritto il: sab dic 31, 2016 6:19 pm
Contatta: Contatta

Re: Hitmanpro e i suoi falsi positivi?

Messaggio da System » sab set 07, 2013 10:30 am


Avatar utente
The Walking Dead
Livello: BD-ROM (6/15)
Livello: BD-ROM (6/15)
Messaggi: 297
Iscritto il: lun mag 06, 2013 8:19 pm

Re: Hitmanpro e i suoi falsi positivi?

Messaggio da The Walking Dead »

Ciao Crazy.
Via mail mi parlavi della facilità con cui HP rileva falsi positivi.
Molto appunto dipende dalla modalità di scansione.
Utilizzando la modalità EWS, indicata unicamente per l'utenza esperta e non impostata come default dal programma, vengono chiaramente segnalati (non necessariamente rilevati come malware) file assolutamente innocui, come quelli legati agli aggiornamenti recenti di Windows proprio perché i file che li compongono sono nuovi e poco conosciuti.
La modalità EWS nasce per individuare gli zero days, per cui chiaramente indica alcuni file che ritiene sospetti perché recenti, raramente visti nel mondo reale, in base alla sua origine, e la reputazione.


Non saprei invece indicare perché c'è una rilevazione di Ikarus, quando questo non è più presente tra i motori di scansione, credo sia semplicemente un residuo della precedente versione.
No, non utilizza Virus Total per lo scan.

Ci sono due interessanti funzioni, che credo possano essere menzionate.
Lo scan da tasto destro impostandolo tra le opzione del programma (è necessario installare HP, non è disponibile in versione portable) e l'invio del file a Virus Total al termine della scansione (clic sul file rilevato e poi dal menù strumenti, o qualcosa del genere, non ho HP installato in questo momento) invia a Virus Total.
Da menzionare la modalità di avvio sicuro (tenendo premuto CTRL facendo clic sulla icona di HP).
:ciao
Avatar utente
crazy.cat
Amministratore
Amministratore
Messaggi: 12479
Iscritto il: mer mag 01, 2013 4:02 pm
Località: Noventa Padovana
Contatta:

Re: Hitmanpro e i suoi falsi positivi?

Messaggio da crazy.cat »

Tra scansione normale e Ews mi ha dato solo una cosa in più in ews (che poi dal log non sono riuscito a capire a cosa si riferisse, troppe righe da leggere).
Si è comunque ben comportato alla fine, niente falsi positivi clamorosi.
Al momento, tranne l'ikarus misterioso non ho visto altro.
Mi stupisce sempre la velocità di scansione.
“Se tutti i documenti raccontavano la stessa favola, ecco che la menzogna diventava un fatto storico, quindi vera.”
Avatar utente
The Walking Dead
Livello: BD-ROM (6/15)
Livello: BD-ROM (6/15)
Messaggi: 297
Iscritto il: lun mag 06, 2013 8:19 pm

Re: Hitmanpro e i suoi falsi positivi?

Messaggio da The Walking Dead »

SI la modalità EWS indica qualche voce in più, dovuta al fatto che vengono segnalati anche file che per posizione, reputazione, origine, frequenza (del file), comportamento e altri parametri, che concorrono ad ad un punteggio finale, che indica quanto il file sia sospetto o da valutare.
Questa modalità presuppone che l'utente sia in grado di conoscere e valutare i file, per cui viene sconsigliata dallo stesso sviluppatore di HP.
Avatar utente
sondlive07
Livello: Disco fisso (9/15)
Livello: Disco fisso (9/15)
Messaggi: 813
Iscritto il: lun set 02, 2013 9:10 pm
Località: casa mia

Re: Hitmanpro e i suoi falsi positivi?

Messaggio da sondlive07 »

io uso hitman spesso , ma anche se mi trova qualcosa vado a verificare una seconda volta con un altro strumento ( percorso e poi carico su vt ) oppure con mban.

la velocità della scansione in cloud è quello che preferisco di piu di questo strumento.

due cose vorrei sottolineare : la prima che si puo inserire il suo controllo nel menu contestuale; secondo se si volesse utilizzare la versione portable ( una scansione e via ) hitman non fara nessun backup di possibili voci rimosse qualora queste fossero non nocive !
Una mela al giorno fanno 365 mele all'anno.
Groucho Marx
[Claudio]

Re: Hitmanpro e i suoi falsi positivi?

Messaggio da [Claudio] »

crazy.cat ha scritto:Ho iniziato a provare Hitman per farci l'articolo e iniziano i dubbi.
Ho provato a attivare la scansione EWS tanto per vedere cosa combinava, salta fuori una rilevazione di Ikarus, ma la scansione cloud di Emsisoft è fatta con il vecchio motore di scansione? Mi sembra che di Ikarus se ne siano sbarazzati da qualche tempo.
Era una cosa che avevo notato anche io circa una decina di scansioni fa; mi ero ripromesso di segnalare la questione al supporto, poi la cosa è rimasta lettera morta.
Alla prima occasione, lo farò.
Sto preparando la "bozza base" della guida, appena ho terminato, ve la giro i formato testo.

P.S.: @Dead :ciao .... da ora, i PM qui :sorrisone
Avatar utente
The Walking Dead
Livello: BD-ROM (6/15)
Livello: BD-ROM (6/15)
Messaggi: 297
Iscritto il: lun mag 06, 2013 8:19 pm

Re: Hitmanpro e i suoi falsi positivi?

Messaggio da The Walking Dead »

[Claudio] ha scritto:
Sto preparando la "bozza base" della guida, appena ho terminato, ve la giro i formato testo.

P.S.: @Dead :ciao .... da ora, i PM qui :sorrisone
Finalmente. :-D
Solo che non volevo scrivere post a caso, solo per avere questa funzionalità. :-D

Per la bozza, ma non ti serve una mano?
Come ci suddividiamo il lavoro?
Per me va bene in qualunque modo vogliamo fare. :ciao
Avatar utente
crazy.cat
Amministratore
Amministratore
Messaggi: 12479
Iscritto il: mer mag 01, 2013 4:02 pm
Località: Noventa Padovana
Contatta:

Re: Hitmanpro e i suoi falsi positivi?

Messaggio da crazy.cat »

Finito http://turbolab.it/166
Promosso, anche se non sono del tutto un suo "appassionato".
The Walking Dead ha scritto:
[Claudio] ha scritto: Sto preparando la "bozza base" della guida, appena ho terminato, ve la giro i formato testo.
P.S.: @Dead :ciao .... da ora, i PM qui :sorrisone
Finalmente. :-D
Solo che non volevo scrivere post a caso, solo per avere questa funzionalità. :-D
Per la bozza, ma non ti serve una mano?
Come ci suddividiamo il lavoro?
Per me va bene in qualunque modo vogliamo fare. :ciao
Solo in privato queste cose...altrimenti gli altri non capiscono di cosa state parlando... :)
“Se tutti i documenti raccontavano la stessa favola, ecco che la menzogna diventava un fatto storico, quindi vera.”
[Claudio]

Re: Hitmanpro e i suoi falsi positivi?

Messaggio da [Claudio] »

crazy.cat ha scritto:Finito .... Promosso, anche se non sono del tutto un suo "appassionato".
Ottimo lavoro Crazy, però un piccolo accenno alla esecuzione di HitmanPro in modalità Force Breach Mode l'avrei fatto.
Avatar utente
crazy.cat
Amministratore
Amministratore
Messaggi: 12479
Iscritto il: mer mag 01, 2013 4:02 pm
Località: Noventa Padovana
Contatta:

Re: Hitmanpro e i suoi falsi positivi?

Messaggio da crazy.cat »

[Claudio] ha scritto: però un piccolo accenno alla esecuzione di HitmanPro in modalità Force Breach Mode l'avrei fatto.
Traduci in termini più umani... :)
(non ho capito a quale funzione ti riferisci)

Update: ora capito e modifico.

Update Bis: Modificato, però se le robe più utili le nascondono sotto il cofano e non le spiegano da nessuna parte, non è che uno possa passare il tempo a leggersi il libretto delle istruzioni ogni volta.
“Se tutti i documenti raccontavano la stessa favola, ecco che la menzogna diventava un fatto storico, quindi vera.”
[Claudio]

Re: Hitmanpro e i suoi falsi positivi?

Messaggio da [Claudio] »

crazy.cat ha scritto:Update Bis: Modificato, però se le robe più utili le nascondono sotto il cofano e non le spiegano da nessuna parte, non è che uno possa passare il tempo a leggersi il libretto delle istruzioni ogni volta.
Colpa mia @Crazy, avrei dovuto specificare quando ne abbiamo parlato in PM e mi hai detto che preparavi l'articolo.

Giusto per completezza di informazione, c'è poi una terza modalità: HitmanPro.Kickstart USB flash drive, ma direi che è già una modalità destinata ad utenti più esperti.
Avatar utente
The Walking Dead
Livello: BD-ROM (6/15)
Livello: BD-ROM (6/15)
Messaggi: 297
Iscritto il: lun mag 06, 2013 8:19 pm

Re: Hitmanpro e i suoi falsi positivi?

Messaggio da The Walking Dead »

Anche approfondire la funzionalità forensic timeline sarebbe stato interessante.
Anche se probabilmente è qualcosa di cui si può fare a meno, e non necessario all'uso di HP.
http://hitmanpro.wordpress.com/2013/02/ ... l-malware/
System
System
Bot ufficiale TurboLab.it
Bot
Messaggi:
Iscritto il: sab dic 31, 2016 6:19 pm
Contatta: Contatta

Re: Re: Hitmanpro e i suoi falsi positivi?

Messaggio da System » dom set 08, 2013 3:11 pm


Rispondi