Сравнение антивирусов по эффективности защиты от новейших вредоносных программ
В данном сравнительном тестировании мы изучали эффективность антивирусов и программ HIPS по противодействию новейшим образцам вредоносных программ, передаваемых пользователям наиболее распространенным сейчас способом – через зараженные веб-сайты.
Краткое содержание:
- Введение
- Методология сравнительного тестирования
- Результаты сравнительного тестирования
Введение
Практически все проводимые другими лабораториями (AV-Test.org, AV-Comparatives.org) тестовые испытания антивирусов на качество защиты подвергались критическим замечаниям профессиональной общественности о некой их синтетичности или отрыву от реальный жизни.
Первая и основная претензия сводилась к тому, что при запуске проверки файловых коллекций тестируются только некоторые составляющие антивирусной защиты, такие как классический сигнатурный детект или эвристика, в то время как возможный вклад сравнительно новых технологий, таких как поведенческий анализ или HIPS, никак не учитывается. Кроме этого, не учитывается работа и других компонент защиты входящих в современные «комбайны» (продукты класса Internet Security) помимо антивируса, например, Firewall/IDS (может обнаружить подозрительный трафик и просигнализировать о заражении), проверка HTTP трафика на лету и т.д.
Вторая веская причина состоит в том, что реальный пользователь не хранит и не запускает старинные вредоносные программы на своем жестком диске. К нему попадают, как правило, новые самплы, от которых его антивирус может и не защитить. Важны также и методы попадания вредоносных программ на компьютер. Заражение может наступить при открытии полученной каким-то образом ссылки (по e-mail, ICQ и т.д.) или просто найденной в поисковике, открытии файла прикрепленного к письму, скаченного из сети файла или переписанного с внешнего носителя.
От метода проникновения может в значительной степени зависеть их эффективность, так как у некоторых антивирусов угроза заражения может быть ликвидирована еще на стадии попытки активации вредоносного скрипта на веб-странице, а у других - только при активации загруженного эксплойтом программы-загрузчика, у третьего еще дальше - при запуске загруженной вредоносной программы.
В нашем сравнительном тестировании мы изучали эффективность антивирусов по противодействию новейшим образцам вредоносных программ, передаваемых пользователям наиболее распространенным сейчас способом - через зараженные веб-сайты. Для этого мы собирали ссылки на зараженные сайты из различных источников (ежедневные подборки ссылок от MessageLabs + помощь нашего комьюнити). Как правило, на такие ссылки каждый из нас натыкается в поисковиках, получает по e-mail, ICQ или другие средства интернет коммуникации, включая социальные сети.
Суть сравнительного тестирования состоит в проверке комплексных возможностей антивирусов в противодействии новейшим угрозам в виде вредоносных программ, распространяемым через зараженные веб-сайты.
Методология сравнительного тестирования
Тест проходил в период с 5 августа по 15 сентября 2008 года. Перед началом теста производилась подготовка среды тестирования. Для этого под управлением VMware Workstation 6.0.3 был создан набор чистых виртуальных машин, на которые была установлена операционная система Microsoft Windows XP Pro SP2 (последние обновления намеренно не ставились). На каждую машину по отдельности была установлена своя программа защиты из числа приведенных ниже.
По возможности мы брали в тест продукты для интегрированной защиты класса Internet Security, но если таковых в линейке вендора не было, то использовали младшие в линейке продукты. В итоге в сравнении участвовали:
- Avast Antivirus Professional 4.8-1229
- AVG Internet Security 8.0.156
- Avira Premium Security Suite 8.1.0.367
- BitDefender Internet Security 2008 (11.0.17)
- Dr.Web 4.44
- Eset Smart Security 3.0.667
- F-Secure Internet Security 2008 (8.00.103, он же СТРИМ.Антивирус)
- G DATA Internet Security 2008
- Kaspersky Internet Security 2009 (8.0.0.454)
- McAfee Internet Security Suite 8.1
- Microsoft Windows Live OneCare 2.5
- Norton Internet Security 2008 (15.5.0.23)
- Outpost Security Suite 2009 (6.5.2358)
- Panda Internet Security 2008 (12.01.00)
- Sophos Anti-Virus 7.3.5
- Trend Micro Internet Security 2008 (16.10.1182)
- VBA32 Workstation 3.12.8
Также в сравнении участвовали две специальные программы для проактивной защиты от новейших видов угроз класса HIPS (Hosted Intrusion Prevention System):
- DefenseWall HIPS 2.45
- Safe'n'Sec Pro 3.12
К сожалению, в ходе проведения теста и обработке полученных результатов, некоторые вендоры выпустили обновления своих продуктов, что не могло быть отражено в итоговых результатах.
Важно отметить, что все антивирусы тестировались со стандартными настройками по умолчанию и со всеми актуальными обновления, полученными в автоматическом режиме. По своей сути моделировалась ситуация, как если бы простой пользователь с установленной у себя одной из тестируемых программ защиты пользовался Интернет и переходил по интересующим его ссылкам (полученным тем или иным образом, см. выше).
Отбор вредоносных программ
Для теста выбирались ссылки на сайты, зараженные только новейшими образцами вредоносных программ. Что означает «новейшие»? Это означает то, что эти загружаемые по ссылкам образцы вредоносных программ не должны были детектироваться файловыми антивирусами более чем 20% из списка тестируемых продуктов, что проверялось через сервис VirusTotal (всего на этом сервисе подключено 38 различных антивирусных движков). Если отобранные самплы и детектировались кем-то, то вердикты как правило были неточными (подозрение на заражение или упакованный объект).
Количество образов, удовлетворяющих таким требованиям, было немного, что существенно отразилось на размере итоговой выборки и сроках тестирования. Всего более чем за месяц тестирования было отобрано 34 рабочие ссылки на новейшие вредоносные программы.
Оценка результатов
При переходе по ссылкам на опасные веб-страницы фиксировались все изменения тестовой системы, сообщения от установленных HIPS и антивирусных программ.
При открытии опасной ссылки заражение системы могло быть предотвращено на одной из следующих стадий:
- Обнаружение эксплойта на открытой веб-странице (вредоносного скрипта) или блокировка открытия страницы анти-фишинговым модулем.
- Обнаружение программы загрузчика, переданной при помощи эксплойта (специальной программы, которая используется для загрузки на компьютер жертвы других вредоносных программ, например, трояна) веб-антивирусом или файловым антивирусом.
- Обнаружение загруженной вредоносной программы в процессе ее установки (как правило, при помощи поведенческого анализа).
При любом из приведенных выше вариантов предотвращения заражения антивирусу ставился 1 балл. Различий не делалось, так как с точки зрения пользователя не имеет значения, на каком этапе, и какой именно компонент защиты устранил угрозу заражения. Главное - она ликвидирована. Если заражение не было предотвращено, в том числе и частично, то антивирусу ставилось 0 баллов.
На деле такая система оценки означает следующее. 1 балл ставился, если попытка заражения была обнаружена в явной форме или было обнаружено подозрительное действие, и при этом заражение полностью приостановлено при условии правильного выбора пользователя в диалоговом окне (об обнаружении опасного действия, предотвращении попытки заражения, обнаружении попытки запуска подозрительной программы, обнаружении попытка изменения файлов и т.д.). Во всех остальных случаях ставилось 0 баллов.
Стоит отметить, что в некоторых случаях присутствие вредоносной программы на компьютере обнаруживалось после заражения при помощи файлового монитора или firewall/IDS, но справиться с заражением антивирус не мог. В этом случае антивирусу все равно ставилось 0 баллов, так как он не защитил от заражения.
Программы класса HIPS оценивались по такому же принципу, как и антивирусы. Им ставилось 1 балл во всех случаях, когда было обнаружена вредоносная или подозрительная активность и было предотвращено заражение.
Результаты сравнительного тестирования
Итоговые результаты сравнительного тестирования антивирусных программ и HIPS представлены ниже на рисунке 1 и таблицах 1-2.
Рисунок 1: Эффективность различных программ защиты против новейших угроз

Таблица 1: Эффективность антивирусных программ против новейших угроз
|
Антивирус |
Кол-во предотвращенных заражений |
% от макс (34) |
|
Kaspersky |
30 |
88% |
|
Avira |
26 |
76% |
|
AVG |
25 |
74% |
|
Sophos |
19 |
56% |
|
BitDefender |
18 |
53% |
|
F-Secure |
18 |
53% |
|
Dr.Web |
16 |
47% |
|
G Data |
16 |
47% |
|
Avast! |
14 |
41% |
|
Outpost |
13 |
38% |
|
Trend Micro |
12 |
35% |
|
Microsoft |
11 |
32% |
|
Eset |
10 |
29% |
|
McAfee |
9 |
26% |
|
Panda |
8 |
24% |
|
Norton |
4 |
12% |
|
VBA32 |
2 |
6% |
Среди антивирусов лучшими оказались Kaspersky Internet Security, Avira Premium Security Suite и AVG Internet Security, которые смогли предотвратить заражение 70% случаев и выше. Чуть хуже оказались Sophos Anti-Virus, BitDefender Internet Security и F-Secure Internet Security (он же СТРИМ.Антивирус), преодолевшие барьер в 50%.
Высокие показатели защиты Kaspersky Internet Security связаны в первую очередь со встроенным компонентом HIPS , позволяющим оценивать вредоносные рейтинги любых приложений при помощи репутационных механизмов (whitelisting).
Avira Premium Security оказался эффективен в силу высокого уровня обнаружения эксплойтов (см. таблицу 3 в полном отчете о тестировании) и упакованных объектов (имеется в виду детектирование вредоносной по используемому в ней упаковщику). Достаточно эффективны оказались проактивные технологии обнаружения в продуктах AVG Internet Security, Sophos Anti-Virus, BitDefender Internet Security и F-Secure Internet Security (СТРИМ.Антивирус), которые заняли с 3 по 6 место соответственно. В работе F-Secure Internet Security был заметен модуль контроля приложений (технология DeepGuard).
Важно отметить, что при обнаружении вредоносной программы (выводе алертов) многие сравниваемые продукты часто не могли предотвратить заражения.
Таблица 2: Эффективность HIPS против новейших угроз
|
HIPS |
Кол-во предотвращенных заражений |
% от макс (34) |
|
DefenseWall HIPS |
33 |
97% |
|
Safe'n'Sec |
15 |
44% |
Как видно из таблицы 2, из программ класса HIPS очень высокий результат показал DefenseWall HIPS, сумевший детектировать попытки заражения системы почти в 100%. Менее эффективен оказался Safe'n'Sec, но его результат все равно гораздо лучше многих сравниваемых в этой статье антивирусов.
Продукты Safe'n'Sec и DefenceWall HIPS сильно отличаются в подходах взаимодействия с пользователями. Если Safe'n'Sec по принципу работы похож на антивирусные продукты и не требует специального обучения, то в отношении DefenceWall все не так просто. Чтобы научиться эффективно использовать последний нужно, по крайней мере, иметь определенные знания и опыт, а также внимательно ознакомиться с руководство пользователя.
Необходимо отметить, что приведенные выше результаты не являются истиной в последней инстанции, свидетельствующей о супернадежности одних и слабости других продуктов. Тест не претендует на абсолютную объективность - это небольшое исследование, которое должно стать первым шагом на пути сравнительного тестирования комплексных продуктов для антивирусной защиты.
Подробное результаты сравнительного тестирования вы можете посмотреть в полном отчете в формате Excel.
Данную статью стоит рассматривать как пробный шаг в направлении комплексного тестирования реальной эффективности защиты антивирусных программ. В дальнейшем мы планируем совершенствовать методику такого сравнительного тестировая: использовать большую выборку вредоносных программ, фиксировать и проводить точный анализ эффективности различных компонент продуктов и т.д.
Авторы:
Deja_Vu,
Василий Бердников,
Сергей Ильин
| Вложение | Размер |
|---|---|
| dymanic_test_results4.xls | 93.5 КБ |

Enterprise Mobile Security Forum 22-25.05.2012

Комментарии
начали за здравие кончили за упокой,сижу на авасте с 2007 года и ни разу система из за вируса не рушилась,да аваст пропускает но и каспер тоже,не будет аваста поставлю комод или ченить другое но бесплатное,а раз ни один антивирус не дает 100% гарантии нужно всегда чистить систему разными сканерами благо их полно бесплатных,что касаемо винды она своей слабостью и распространяется через халявщиков и игроманов и ламеров,достанут за халяву придется податся к пингвинам.
Статья не ахти. Просто очередная оплаченная реклама. Кто платит, тот и первый. Eset наголову выше всяких там AVG и прочей шелухи. Здесь же он в самой ...
Реклама одним словом, а не статья.
Не ахти для кого? Для человека который не умеет читать и ничего не понимает в предметной области и в том, что вообще сравнивается/тестируется? Соглашусь, так оно и есть. Она даже вредна. Вызывает лишние вопросы и сомнения в правильности используемого антивируса.
Eset наголову выше в чем? Говорите конкретнее за счет чего он может блокировать новейших вредоносов эффективнее того же АВГ?
Согласен с гостем сказавшим, что не представлен отличный продукт как Comodo Internet Security, причем совершенно бесплатный. Без него обзор "кривой".
Да, очень-очень странно, что о столь именитом продукте, как CIS от Comodo, вдруг забыли... Интересно, с чего бы это? Повод для фэйспалма, однако!
Вот вы все обсуждаете Каспера, Авиру, Аваст а про Comodo Internet Security 5.3 вообще не слова не пол слова нигде не упоминается, хотя отличный антивирус, ловит всё и главное официально бесплатный, поставил и забыл.
Лучше сделайте полноценный обзор и тестирование Comodo Internet Sequrity Premium 5.3... С различными настройками.
Это отличный антивирус, я сам им пользуюсь и горя не знаю.
Изначально пользовался лицензией Norton- много видит вирусов, однако благодаря ему система в считанные сроки засоряется.Потом был лицензионный Dr.Web - вирусы видит, но большую часть не удаляет,Далее был Каспер лицензия - почти всё видит и защищает без вопросов, однако тяжеленький, ушёл на ESET - защищал великолепно, хоть и крякнутый, до определённого момента, пока не узнал, что с него заражаю всех знакомых каким-то безобидным мейл-варе. Мелочь - а неприятно. К тому же, кряки как-то быстро перестали прокатывать.Ушёл на авиру - вообще ничего не ощутил. Стопроцентно зараженную флешку вставлял, не чувствует. Все другие чувствуют, а он не чувствует... :)Посоветовали Аваст - на нём уже 2 года. Никаких нареканий! Для подстраховки примерно ч-з год проверил каспером. Чисто. Снова поставил Аваста.Всем советую.P.S. - и да! Будьте осторожны - ни один антивирусник не даёт 100% защиты компьютеру от действий его дебильного пользователя. Будьте чистоплотны.
Ты извини конечно, но твой аваст - полное дерьмо. Мало того, что название бесит, так ещё все его рекламируют только потому, что он для блондинок - проще и понятней. Ну конечно есть спец.люди, которые этим занимаються, рекламой т.е., от нечего делать или за бабки. Каспер я принципиально не ставлю т.к это говно тоже для блондинок или "шефов", которые ведуться на рекламу в Эльдорадо)))
То, что нужно ставить(по выбору или вместе):
NOD32 - быстро работает, быстро чистит, всё находит. Всё быстро и не какого гемора( даже с расш.эвристикой). Отличная весч как анти-вирус. Насчёт файервола не знаю, уверен, что всё отлично, но сам не проверял.
Грамотно настроить - и всё в порядке; ломать совсем не надо (если есть мозги конечно)
COMODO - на уровне ESET, чуть хуже, чистит нормально. Файервол проверенный - 5 баллов.
Dr.Web - можно для подстраховки и всё. Вообще лучше ставить на файервол спец.программы. Вот так-то!
Установил COMODO. Бесплатный. Пока нравится. Посмотрим.
Вирусы - это зло]]>
]]>, с которым становится все сложнее бороться. Спасибо за такой качественный обзор]]>
]]>
Спасибо Вам за тест.
Приятно знать, что пользуюсь лучшим антивирусом.
Но хотелось бы видеть в рейтинге и Microsoft Security Essentials.
Смотрите новый аналогичный тест (полноценный, а не пробный как этот), там есть Microsoft Security Essentials, выглядит он достойно вполне http://www.anti-malware.ru/antivirus_test_zero-day_protection
Совсем недавно у нас вышел новый полноценный тест по этой методологии
http://www.anti-malware.ru/antivirus_test_zero-day_protection
Поэтому стоит ориентироваться на его результаты.
Обьясните пожалуйста, а почему в обеих тестах учавствуют продукты с разницой выпуска в 1 год, а именно KIS 2009 тогда почему NIS 2008? и в последнем тесте KIS 2010 и NIS 2009, я не сторонник ни того ни другого продукта, но знаю точно, что NIS 2010 от 2009-го отличается координально...
Объясняю. Мы всегда берем актуальны версии на момент теста. Какие сейчас есть, такие и возьмем в тест.
Новые версии у разных вендоров выходят в разное время. Например, Касперские релизят персональные версии последние пару лет весной, в то время как большинство западных вендоров делают это осенью. Поэтому есть довольно большой временной период, когда у одних вендоров версия 200х, а у других 200х+1.
Есть еще вендоры, которые выпускают релизы вообще когда им захочется, т.е. вне сезона. Поэтому как-то синхронизироваться со всеминереально.
Да не партесь Вы !!! поставте AVAST нахаляву !!! Да иногда бывают ложные срабатывания но это в сравнение не идёт с проблемами раздутого "Каспера"
твой аваст не идет в сравнение с касперским потому что он либо пропускает даже на максималках либо не фурычит нифига а при сканировании тормозит всю систему так, что играть невозможно, а касперский с 1997 года работает в отличии от твоего сраного аваста который появился на ровном месте халявщик он по тестам он один из лучших антивирусов
ну каспер хотя бы защищает хотя он и разбухан, а аваст только пищит и нифига не защищает
Точные подсчеты не вел, но по личным впечатлениям Касперский (КИС) и Аваст пропускают почти одинаково. А в применении Аваст много понятнее и проще.
правильно! я тоже остановился на авасте. это бесплатный удобный антивирь. и угрозы блокирует сразу очень даже не плохо!
аналогично
была полной идиоткой загрузив avira - просто кошмар, смешно что при заходе на сайт, перегруженный вирусами, на avira, ни NOD32 не реагируют - все клево... зато на стандартные ЛИЦЕНЗИОННЫЕ приложения реагирует как на вирусы и вообще парализует работу компа (грузила тестовую версию с "родного" сайта), протестирован комп - ничего не найтено после нескольних месяцев работы "плохого" avast. короче, полчаса теста - и пошла она в задницу! Все удалено - и бесплатно таких "приключений" не надо!
Бред сивой кабылы, извините, это с каких пор родная Avira мешает жить и матерится просто так? Кто сказал, что бесплатная версия авиры будет тестить трафик http? Ага, конечно, касперыч самый лучший... с учетом того, что в гугле по касперу все ищут ключи. много покупают лицензию? И сравнивают потом платную версия каспера с бесплатной авирой. Вообще, русским все больше бы халявы. Головой никто не думает. Хотите бесплатной безопасности в интернете? Посещайте сайты через виртуалку, и радуйтесь. Пошутил, конечно.
По поводу написания вирусов под винду и линух. Есть практика написания под первую ось. Она есть и у многих других людей только потому, что это ЛЕГКО (если сравнивать с линухой). Но судить однобоко тоже не стоит. Винда не из соплей сделана. Правильная настройка безопасности и вход исключительно не под привилегированным пользователем дадут большой прирост в безопасности. Ругаемся на винду, возвышаем линукс, а сами под виндой сидим с админскими правами? Другое дело, что в линухе нет прав по умолчанию, они все у рута, а вот под виндой все наоборот, есть куча прав, забирай - не хочу.
Как такое возможно что "Касперский" номер один, если "Авира" обходит его во всем, это из личного опыта, а так же из професиолнального так админом работаю уже больше десяти лет.
Мужики! Да нафик всё это нада? Миллионы новых вирусов в год!
Сносите эту винду к свиням собачим и ставите Линух!!!
В конце концов надоели уже эти сопли билла-дебила! ))))))
Как сказал кто то из великих - большая власть накладывает большую ответственность, только билл-дебил переложил эту ответственность на Каспера и DefenseWall. ))))))
Поддерживаю полностью Linux рулит)) Для новичков советую Ubuntu)
Ээээ... Про линух... Ну как бы если хотя бы 30% слезут с винды, то, скорее всего, вирпрогеры и ко начнут заниматься в плотную и линухами :). А так, то зачем им это надо??? Ведь больше народа на винь - вот для них и постараемся :). Плюс это уж очень большой рынок - при существенном его колебании думаю кто-то начнет давить уж очень сильно. И это не только об Мелкософте - более того, далеко не в первую очередь о нем :)
Не надо валить на мало распространённость линухов. Это уже десятки миллионов пользователей. Не забывайте, что значительная часть серверов интернет работает под линухами, а это гораздо лакомый кусочек, чем домашний комп. Если бы было так же просто писать вирусы под линухи, они бы уже засрали все провайдеры. Однако, путь линукс это не использование костылей в виде антивирусов, а развитие защиты самой ОС.
Оставить комментарий »