Тормоза в различных антивирусах - Страница 5 - Выбор домашних средств защиты - Форумы Anti-Malware.ru Перейти к содержанию
x-men

Тормоза в различных антивирусах

Recommended Posts

Phoenix

Смотря, что понимать под словом "сильнее"...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
grovana
1) НОД использует "нечестные" приемы ускорения эмуляции, например он может пропустить длинный цикл в надежде, что это бестолковый кетаец сделал антиэмуляционный трюк с большим пустым циклом. Соответственно, если цикл сделал толковый кетаец, и цикл не пустой, а скажем, в нем расчитывается ключ для последующей расшифровки, НОД это дело не возьмет эвристикой/эмулятором.

Брехня. Создай "большой" и пустой цикл - НОД его действительно пропустит (ну умница, что тут скажешь). Добавь один единственный nop - эвристик тут же проснется. Не вижу смысла плодить необоснованные утверждения.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TiX

И причем тут nop? :)

int main()

{

int x = 2;

for (int i = 0; i < 9999; i++)

x += 2;

if (x != 2+(2*9999))

ExitProcess(0);

DoVirusStuff();

return 0;

}

void DoVirusStuff()

{

// anything :)

}

Эмулятор такое пропустит и обламается Ж)

Можно еще проще (как пока не скажу)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
grovana

Ой, да что ж это такое. Ведь врете товарищи, без зазрения совести. К чему, ей-богу? Совершенно случайно нашелся готовый исходник, палящийся эвристикой НОДа. Добавил в начало твой безобидный код - результат смотри сам. Эмулится на ура. А nop при том, что nod эмулирует только циклы меньше fffffff итераций, а если итераций больше и он не пустой (т.е. даже с nop) - он его пометит как UnknownHeur, что очень даже правильно.

log_send.zip

log_send.zip

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dr.Golova

Снова ночь, и снова у меня плохое настроение. Когда же я сдохну наконец? Ну да ладно о депресняках, давайте повеселимся. Как всегда, я видимо выражался не совсем прямо, и моих намеков многие не поняли. Попробую все расписать более подробно и без туманных фраз.

Самой лучшей компании, где я работаю, мы даже не будем сегодня касаться, что-бы не разжигать священных войн :)

Я не говорил что у нода плохой эмулятор или плохая эвристика. И то и другое у ного отличное. Но... чехи слишком на это расчитывают. У любого эмулятора есть главная проблема - скорость. АВ не должен тормозить, так что даже у самого вылизанного по скорости эмулятора есть ограничение по количеству циклов (т.е. проэмулированных комманд). Приснопамятный нод знает что-то врайоне 20 популярных пакеров, причем это с учетом версий - как я выяснил, он даже последний UPX не знает как пакер. Поэтому он все неизвестные (ему неизвестные) пакеры, а их очень много, проходит на своем замечательном эмуляторе, а дальше работает его замечательная эвристика. Т.е. мы берем маленького (30-50кб) червя, пакуем чем-нибудь более редким чем аспак, нод проэмулит это дело за миллион итераций (к примеру), а дальше, выполняя на эмуляторе (ну скажем еще за миллион итераций) распакованную тушку червя, задетектит его эвристикой, потому что после эмулятора у нода маски не накладываются, и работает только эвристик. ОК! ЗАМЕЧАТЕЛЬНО! ПРОДУКТ ПРОШЕЛ ТЕСТ НА ЭВРИСТИКУ И ПАКЕРЫ! Во все газеты написали, значек получили. А теперь возьмет двухмегабайтный троян prorat, упакуем его тем же самым, и... нод его не возьмет эвристикой, потому что за те несколько десятков миллионов итераций эмулятора, что отвели ноду создатели, они не успели снять пакер с такого большого файла, и до эвристики даже дело не дошло. Какая жалость... мы задетектим файл поверх пакера и снова будем самыми быстрыми, ибо нефиг.

С другой стороны есть BitDefender, у которго эмулятор написан не на ассмеблера, а на С++, и эмулить он умеет не только 32бита но и 16, поэтому лимит эмулятора у него в 20 раз меньше чем у нода. Но зато BF честно знает очень много популярных пакеров, и умет их снимать без эмулятора (ну не совсем без, немного он конечно эмулит, но при знании пакера соптимизить работу распаковщика можно на много порядков). BF распаковывает двухмегабайтный файл очень быстро, сбрасывает счетчик эмулятора, и запускает эмуляцию с эвристикой заного на распакованный файл, и... все детектит.

Естественно, некоторые успешно пытаются "оптимизировать" эмуляторы, добавляя туда эвристику, детектящую код, похожий на пакеры/крипторы, и накидывать на таких файлах лимиты, но это практически не помогает. Точнее говоря, помогает уменьшать фактичесий лимит на явно чистых файлах и не тормозить, а вовсе не разбирать глубже упакованные. На параноидальном режиме эвристики, когда некоторые АВ могут себе позволить обрабатывать пакованый файл по 30 секунд и более, скорее всего АВ пройдет пакер (если он не точился специально против эмуляторов). Но и ежу понятно, что такой режим это крайня мера, поэтому он хоть и есть, но по умолчанию отключен, и более того, у того-же нода по умолчанию даже пакеры отключены - пусть юзеры надеются только на сигнатуры, и радуются быстрой работе (это же главный маркетинговй козырь).

Это была страшная сказка про эмуляторы на ночь =)

Опять же, хочу заметить, что все это только мое личное мнение, которое можно и нужно подвергать сомнению, ибо я как "Группа пользователя: KL Russia Team" не могу быть обьективным.

По поводу "откуда дровишки", уж не ида ли? Ну что вы, ида это же незаконно, все это можно узнать и просто поставив продукты на машину и погоняв на патченной малвере. Хотя, как я уже упоминал, четырьмя страницами раньше, к сожалению это уже не секрет, и те, кому надо, в курсе. К примеру: http://wasm.ru/forum/viewtopic.php?id=15879&p=1

До кучи:

И не пытайтесь сравнивать эвристики битдефендера и нода, они просто работаю по разному! Первый ловит _неизвестные_ малвары (по изменению внутренней эмулируемой среды) и говорит "behaves like", а второй ловит _модификации_ известных ему малвар по их характерным чертам поведения в эмулдируемой среде, и говорит "probable variant of...". Одно другого не лучше и не хуже, это просто разные технологии, и обе они обходятся довольно просто, хоть и по разному.

ЗЫ: Хотя от темы мы явно отклонились :(

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Visor

Синьоры! Я вам скажу почему Symantec на последнем месте по реагированию на вирусы! Их имидж - дело отработанное. А вот наши деловары (КАВ) добиваясь мирового рейтинга пишут вирусы и тут же забивают в свои базы вакцины! Дабы повысить продажи своего программного ГО... простите ПО... 8)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
grovana
Я не говорил что у нода плохой эмулятор или плохая эвристика. И то и другое у ного отличное. Но... чехи слишком на это расчитывают.

И правильно делают. Это единственно верный путь развития. АВ аля "только по сигнатурам" (не будем показывать пальцем кто больше всех этим страдает) отомрут в течении ближайших 5 лет.

а дальше, выполняя на эмуляторе (ну скажем еще за миллион итераций) распакованную тушку червя, задетектит его эвристикой, потому что после эмулятора у нода маски не накладываются, и работает только эвристик.

про маски непонятно что ты хотел сказать. если про поиск по сигнатурам - то он идет на протяжении всей эмуляции, даже в процессе работы эвристика.

И не пытайтесь сравнивать эвристики битдефендера и нода, они просто работаю по разному! Первый ловит _неизвестные_ малвары (по изменению внутренней эмулируемой среды) и говорит "behaves like", а второй ловит _модификации_ известных ему малвар по их характерным чертам поведения в эмулдируемой среде, и говорит "probable variant of...".

Тут ты не прав в корне. "probable variant of..." нод говорит именно тогда, когда это действительно "probable variant of..." чего-либо а "_неизвестные_малвары" он отмечает как UnknownHeurPE.

Вообщем, из большого и несодержательного текста, что ты привел выше, можно сделать один вывод: нодовский эмулятор (да и любой другой) плох потому, что ему отведен лимит на выполнение инструкций. Могу только сказать, что есть много методов обхода всех этих недостатков, и со временем они появяться, полностью вытеснив с рынка все тупые "сканеры битовых последовательностей в файлах". А что до процедур распаковки - так и их добавить могут хоть сотню, просто такие компании, как eset, живут завтрашним днем и акцентируют 90% внимания на эмуляторе.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Мальцев Тимофей

Visor, факты есть - идите к прокурору.

Есть такое емкое понятие - клевета...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
Синьоры! Я вам скажу почему Symantec на последнем месте по реагированию на вирусы! Их имидж - дело отработанное. А вот наши деловары (КАВ) добиваясь мирового рейтинга пишут вирусы и тут же забивают в свои базы вакцины! Дабы повысить продажи своего программного ГО... простите ПО... 8)

Без комментариев. :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Winsent
Синьоры! Я вам скажу почему Symantec на последнем месте по реагированию на вирусы! Их имидж - дело отработанное. А вот наши деловары (КАВ) добиваясь мирового рейтинга пишут вирусы и тут же забивают в свои базы вакцины! Дабы повысить продажи своего программного ГО... простите ПО... 8)

Старая "страшилка" снова в моде? :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Visor
Visor, факты есть - идите к прокурору.

Есть такое емкое понятие - клевета...

Нуууу... клевета-не клевета! А с финансовой политикой не поспоришь! Бабло -то откуда-то нужно брать.... 8)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
J
Синьоры! Я вам скажу почему Symantec на последнем месте по реагированию на вирусы! Их имидж - дело отработанное. А вот наши деловары (КАВ) добиваясь мирового рейтинга пишут вирусы и тут же забивают в свои базы вакцины! Дабы повысить продажи своего программного ГО... простите ПО... 8)

Идите в жопу (в смысле в детский сад) сэр.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
_Stout
Я не говорил что у нода плохой эмулятор или плохая эвристика. И то и другое у ного отличное. Но... чехи слишком на это расчитывают.

И правильно делают. Это единственно верный путь развития. АВ аля "только по сигнатурам" (не будем показывать пальцем кто больше всех этим страдает) отомрут в течении ближайших 5 лет.

А что будем делать с тем, что на эвристик не берется, с теми пусть даже 30% вирья (хотя 70% на эвристик это очень много и не реально)?

№2. Пускай NOD сотоварищи станет чуть популярнее у виросописак и тогда снанет ясно каков на самом деле detection rate. (PS все новые почтовые черви (Scano.aq, .ar, Warezov.s .q .r) не детектятся ни НОДом, ни Битом, ни кем-либо другим)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Visor
Синьоры! Я вам скажу почему Symantec на последнем месте по реагированию на вирусы! Их имидж - дело отработанное. А вот наши деловары (КАВ) добиваясь мирового рейтинга пишут вирусы и тут же забивают в свои базы вакцины! Дабы повысить продажи своего программного ГО... простите ПО... 8)

Идите в жопу (в смысле в детский сад) сэр.

Синьор, идти "в жопу" это не актуально... а вот вам следует засунуть туда свои пальцы, дабы не печатать всякую дрянь на клавиатуре и не засорять сей прекрастный форум. А насчет детского сада - видимо воспитание ваше хромает, и мама не объяснила вам в детстве, что посылать посторонних дядей куда подальше нехорошо! Учите этикет синьор! :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Мальцев Тимофей

Visor

Уважаемый синьор!

Вопрос оффтопный.

А вы таки кот или все же мутировавшая белочка? Меня, чесгря, защечные мешки Ваши с толку сбивают...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st
Visor

Уважаемый синьор!

Вопрос оффтопный.

А вы таки кот или все же мутировавшая белочка? Меня, чесгря, защечные мешки Ваши с толку сбивают...

:lol::lol:

Не ну зачем так жестоко=)))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Николай Терещенко

J, Visor, Мальцев Тимофей

Господа, посты с непосредственными оскорблениями или грубыми выпадами в сторону участников форума будут удаляться безжалостно.

Будьте вежливы к друг другу.

Добавлено спустя 3 минуты 34 секунды:

Синьоры! Я вам скажу почему Symantec на последнем месте по реагированию на вирусы! Их имидж - дело отработанное. А вот наши деловары (КАВ) добиваясь мирового рейтинга пишут вирусы и тут же забивают в свои базы вакцины! Дабы повысить продажи своего программного ГО... простите ПО...

Честно говоря постеснялись бы писать такие глупости.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Мальцев Тимофей

Николай, честное слово, грубить не хотел.

Просто очень уж забавная аватара, аж заоффтопил от удовольствия.

Но не грубил, правда. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dr.Golova

> если про поиск по сигнатурам - то он идет на протяжении всей эмуляции, даже в процессе работы эвристика.

Такое ощущение, что я по болгарски написал, а не по русски, что после этапа эмуляции нод собирает только строчки, считает по ним контрольные суммы, и сравнивает с базой, и кроме этого ничего не делает.

> а "_неизвестные_малвары" он отмечает как UnknownHeurPE.

Как "UnknownHeurPE" он отмечает любой файл, упакованный новым пакером, под который еще не успели сделать false-alarm записи, или доточить эмуль.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
EYE
Ой, да что ж это такое. Ведь врете товарищи, без зазрения совести. К чему, ей-богу? Совершенно случайно нашелся готовый исходник, палящийся эвристикой НОДа. Добавил в начало твой безобидный код - результат смотри сам. Эмулится на ура. А nop при том, что nod эмулирует только циклы меньше fffffff итераций, а если итераций больше и он не пустой (т.е. даже с nop) - он его пометит как UnknownHeur, что очень даже правильно.

Конечно, врут! NOD демонстрирует работу эвристики на этом файле,

а Каспер, естественно, молчит - ну нет ведь у него, бедолаги, эвристики, нет.

Приснопамятный нод знает что-то врайоне 20 популярных пакеров, причем это с учетом версий - как я выяснил, он даже последний UPX не знает как пакер.

Ой как однозначно-то, прослезиться можно.

А что ж вы не расскажете про ASProtect и нулевой результат

Каспера в этом случае, например? "Забыли"?

У НОДа результат будет далеко не нулевой.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dr.Golova

> А что ж вы не расскажете про ASProtect и нулевой результат...

Я вроде как все рассказал - нод этот "упаковщик" не знает, но смог его проэмулит потому что черви маленького размера. Крупный файл он не осилит, это я тоже проверял. КАВ действительно пока этот упаковщик незнает, но когда узнает, размер файла ему будет безразличен в отличие от нода.

Что бы вы не подумали, но мы действительно работаем над этой проблемой, и дэдлайн уже совсем близко.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
grovana
Такое ощущение, что я по болгарски написал, а не по русски, что после этапа эмуляции нод собирает только строчки, считает по ним контрольные суммы, и сравнивает с базой, и кроме этого ничего не делает.

А че ему еще нужно - сплясать? Кстати, сравнение строк идет не ПОСЛЕ этапа эмуляции, а ВО ВРЕМЯ.

Как "UnknownHeurPE" он отмечает любой файл, упакованный новым пакером, под который еще не успели сделать false-alarm записи, или доточить эмуль.

Ты очень далек от реального положения вещей. "UnknownHeurPE" выставляется только на файлы, в результате проверки эвристикой которых набралось достаточное кол-во признаков. То что он не сможет проэмулить - он никак не помечает и просто пропускает. Уже предчувствую бурные восторги по этому поводу в следующем посте.

В случае с "большим циклом" и подобных можно воспринимать как угодно. Для НОД-а это именно признак малвары, т.к. мало в каком коде используются циклы с миллиардами итераций. Для сотрудников всевозможных "лабораторий К" это, бесспорно, "слабость НОД-а", "невозможность проэмулить" и т.п.

Я не говорю что написать эмуль и правила эвристики, подобные НОД-овскому - это архигениально. Опенсорсных эмулей полно (тот же плагин к ИДА), а проанализировав с тысячу малвар можно наклепать правил не хуж чем в НОД-е. Я не пойму другое - за что вам там таки платят зарплату? За написание новых вирей и добавления сигнатур в базу? Подозреваю, что именно так и есть.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
Конечно, врут! NOD демонстрирует работу эвристики на этом файле,

а Каспер, естественно, молчит - ну нет ведь у него, бедолаги, эвристики, нет.

У него есть поведенческий анализатор, эффективность которого составляет примерно 99% неизвестных ему (по сигнатурам) вредоносных объектов. Эффективность эвристического анализатора NOD 32 всего 58%. Думаю комменатрии излишни.

Ой как однозначно-то, прослезиться можно.

А что ж вы не расскажете про ASProtect и нулевой результат

Каспера в этом случае, например? "Забыли"?

У НОДа результат будет далеко не нулевой.

Представим ситуацию, связанную с появлением malware, обработанного новым упаковщиком, при которой оба антивируса (NOD 32 и KAV/KIS) не могут обнаружить указанный объект. Как Вы думаете какой из вендоров более оперативно отреагирует на отсутствие детекта и решит, связанную с этим, проблему? Думаю, что в подавляющем большинстве случаев первым будет KAV/KIS...:)

Добавлено спустя 12 минут 42 секунды:

То что он не сможет проэмулить - он никак не помечает и просто пропускает. Уже предчувствую бурные восторги по этому поводу в следующем посте.

Если рассуждать объективно, то это одна из основных проблем NOD 32. Детектирование упакованных вредоносных объектов - одно из слабых мест этого антивируса. Как показывают результаты тестовых исследований эмулятор NOD 32, на данный момент, не обеспечивает высокий уровень защиты от подобных угроз (это мое мнение).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
То что он не сможет проэмулить - он никак не помечает и просто пропускает. Уже предчувствую бурные восторги по этому поводу в следующем посте.

С большой долей вероятности то что он не сможет проэмулить - он либо обругает эвристикой либо залепит на него вообще exact. Про нодовский детект Win32SVKP.A в курсе ? :)

Товарищи, да сделайте кто-нибудь уже тест - возьмите неизвестные ноду пакеры и упакуйте ими файлы-пустышки. Потом и посмотрим - на сколько процентов из эвристик зависит от знаниянезнания пакера.

За написание новых вирей и добавления сигнатур в базу? Подозреваю, что именно так и есть.

ути-пути.

про написание вирусов - верный признак исчерпания других аргументов. браво. наверное на этом обсуждение можно и свернуть.

Добавлено спустя 4 минуты 21 секунду:

Ой, да что ж это такое. Ведь врете товарищи, без зазрения совести. К чему, ей-богу? Совершенно случайно нашелся готовый исходник, палящийся эвристикой НОДа. Добавил в начало твой безобидный код - результат смотри сам. Эмулится на ура. А nop при том, что nod эмулирует только циклы меньше fffffff итераций, а если итераций больше и он не пустой (т.е. даже с nop) - он его пометит как UnknownHeur, что очень даже правильно.

Конечно, врут! NOD демонстрирует работу эвристики на этом файле,

а Каспер, естественно, молчит - ну нет ведь у него, бедолаги, эвристики, нет.

жесть какая :)))

А что должен был Каспер сказать на ТАКОЙ (если итераций больше fffffff и он не пустой) файл ? Троян ? Афигеть.

Граждане, вы определитесь все таки уже как-то ! Если в вашем представлении суть эвристика заключается в том, чтобы ругаться на чистые файлы, то я прям не знаю ...

И вообще, к чему вся эта лирика, если KAV прямым детектированием, ручками, ловит ГОРАЗДО больше, чем нод со своими эвристиками ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Николай Терещенко

Есть тест пакеров. По нему видно что нод определяет пакеры, довольно хорошо, однако можно и лучше. Если кто не в курсе, вот: http://www.anti-malware.ru/doc/packers_support_08.2006.pdf

(конечно в методике есть пробелы, но тем не менее тест дает общее представление о подходах).

Мое мнение о Ноде и Кав:

- Каждый из подходов детекта упакованных вирусов имеет право на жизнь;

- Подход Нода дает возможность детектить даже вирусы запакованные неизвестным ему пакерам, но естественно его результат не 100% (см. ссылку выше);

- Подход Кав дает возможность детекта вирусов запакованных известными ему пакерами с вероятность 100%, пакеров он знает много. Но все же есть неизвестные ...

По результатам теста пока впереди Кав, это факт который проверен. Что будет дальше - будем тестировать, узнаем.

А вообще тема о скорости антивирусов. :wink:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      ESET Online Scanner 4.0.1  (Windows 10/11, 64-разрядная)
                                                                                  ●
              Руководство пользователя ESET Online Scanner 4  (PDF-файл)
    • Ego Dekker
      ESET Cyber Security был обновлён до версии 9.0.6700.
    • AM_Bot
      Теория звучит убедительно, но работает ли она на практике? Мы внимательно изучили Phishman 2.35 и решили не останавливаться на описании её возможностей. Вместо этого протестировали платформу на собственных сотрудниках и удивились, к каким результатам это привело.      1. Введение2. Методология тестирования Phishman 2.353. Первичное тестирование3.1. Подготовка шаблонов фишинговых сообщений, инфраструктуры рассылки3.2. Тестирование доставки и отражения результатов в статистике3.3. Результаты атак4. Обучение4.1. Формирование учебной группы4.2. Составление образовательной программы по повышению киберкультуры4.3. Процесс обучения и его результаты5. Повторное тестирование5.1. Результаты атак6. Подведение итогов6.1. Сложности, с которыми мы столкнулись7. Впечатления от проекта команды «АМ Медиа»7.1. Реакция сотрудников7.2. Реакция организаторов7.3. Сотрудничество с вендором8. ВыводыВведениеPhishman 2.35 — это система повышения осведомлённости пользователей в сфере ИБ. Она помогает развивать киберкультуру и формировать у сотрудников устойчивые навыки безопасной работы с информацией, цифровыми сервисами и корпоративными ресурсами. В процессе обучения сотрудники учатся распознавать актуальные сценарии атак, закрепляют правильные модели поведения и в результате реже становятся причиной инцидентов, связанных с человеческим фактором.В первой части обзора Phishman 2.35 мы рассмотрели платформу с точки зрения её возможностей. Теперь пришло время проверить, как всё это работает на практике. За время проекта мы не только оценили эффективность различных сценариев, но и столкнулись с рядом особенностей, которые невозможно увидеть в документации. Одни из них влияли на ход тестирования, другие оказались скорее организационными нюансами, о которых стоит знать заранее.Методология тестирования Phishman 2.35В процессе работы с киберкультурой «АМ Медиа» мы будем использовать следующие метрики:Обученность. Отражает уровень знаний сотрудников в области ИБ. Показатель растёт, когда сотрудники осваивают темы: реагирование на инциденты, защита от социальной инженерии и другие критически важные компетенции.Иммунность. Показывает, как сотрудники применяют знания на практике. Она повышается, когда демонстрируется способность распознавать угрозы и правильно на них реагировать в реальных сценариях.Киберосознанность — итоговая метрика. Объединяет знания и практические навыки, показывая, насколько сотрудники в целом устойчивы к киберугрозам и действуют корректно при их возникновении.Прежде чем оценивать эффективность работы системы, необходимо определить отправную точку. Первичное тестирование определит, на какие сценарии реагирует каждый сотрудник, где чаще всего допускаются ошибки и какие темы требуют дополнительного развития. На основе этих данных формируется индивидуальная программа обучения: сотрудники проходят персонализированные курсы, выполняют практические задания и тесты, которые помогают устранить выявленные пробелы и закрепить необходимые навыки. В процессе обучения повышается уровень обученности, а закрепление знаний через практику влияет на показатель иммунности. После завершения обучения мы проведём повторное тестирование, которое покажет, какие изменения произошли по всем ключевым метрикам.Заключительный этап — сравнение результатов первичного и повторного тестирования. Здесь станет понятно, насколько вырос уровень киберкультуры сотрудников: изменилось ли их отношение к вопросам ИБ, стали ли они увереннее распознавать угрозы и чаще принимать безопасные решения в ситуациях, где раньше могли допустить ошибку.В качестве основного канала для рассылки фишинга выбрали электронную почту. Причина очевидна: именно она остаётся основным способом первичного контакта злоумышленников с сотрудниками и доставки фишинговых сценариев. По имеющимся оценкам, более 90 % успешных кибератак начинаются с электронного письма, поэтому исключать этот канал из подобных проверок было бы некорректно.Первичное тестированиеРеальные фишинговые атаки почти никогда не строятся по универсальному шаблону: злоумышленники адаптируют содержание писем под роль человека в компании, его рабочие процессы и типовые задачи. Поэтому при выборе целевой аудитории мы разделили сотрудников по функциям и уровню доступа к корпоративным данным, а сам проект разбили на 3 последовательные волны с разным уровнем сложности.Подготовка шаблонов фишинговых сообщений, инфраструктуры рассылкиПосле определения целевой аудитории был проведён анализ структуры подразделений и рабочих процессов сотрудников. На этом этапе изучались:должностные обязанности;распределение зон ответственности;характер внутреннего взаимодействия между отделами;используемые адреса электронной почты;формат повседневной служебной переписки.Это позволило понять, какие сценарии коммуникации являются для сотрудников привычными и не вызывают подозрений.На основе собранных данных были подготовлены сценарии фишинговых сообщений. При разработке содержимого учитывались тематика рабочих задач, стиль корпоративного общения, оформление внутренних уведомлений и типовые причины отправки писем внутри организации. Основная задача заключалась в том, чтобы письмо воспринималось как стандартное рабочее сообщение, соответствующее реальным бизнес-процессам заказчика.Волна 1. Первая волна была построена как массовый фишинг. Сценарий — сверка графика отпусков. Для атаки создавали и настраивали пользовательский шаблон. Тип атаки — обычный, время начала рассылки — сразу, при запуске атаки.На этом этапе проверялась базовая реакция сотрудников на привычные рабочие триггеры и способность распознавать типовые признаки фишинга без привязки к конкретному подразделению. Рисунок 1. Шаблон для первой волны Рисунок 2. Вид фишингового письма из первой волны в почте Волна 2. Для каждого отдела были подготовлены письма, основанные на реальных рабочих процессах, характерных запросах и ситуациях, с которыми сотрудники регулярно сталкиваются в своей деятельности. Для атаки создали и настроили пользовательский шаблон, где-то добавили немного визуального оформления. Время начала рассылки — по запланированному времени. Рисунок 3. Пример шаблона из второй волны для отдела «Продажи» Рисунок 4. Вид фишингового письма из второй волны для отдела «Продажи» Волна 3. Здесь моделировались уже более сложные сценарии целевого фишинга (spear phishing). В письмах использовались специальные формулировки, элементы корпоративного брендирования. На этом этапе проверялась не только внимательность сотрудников, но и способность замечать менее очевидные признаки атаки в условиях, максимально приближённых к реальной целевой компрометации.За основу брали системный брендированный шаблон «Яндекс ID», добавили фишинговую форму и скорректировали немного её содержание. Тип атаки — обычный, время начала рассылки — по запланированному времени. Рисунок 5. Пример шаблона из третьей волны Рисунок 6. Вид фишингового письма из третьей волны При переходе по ссылке открывалась фишинговая страница. Рисунок 7. Фишинговая страница Тестирование доставки и отражения результатов в статистикеДалее была подготовлена инфраструктура рассылки. После её настройки проводилось тестирование доставки сообщений. Проверялась доставка писем во входящие сообщения почтовых клиентов, анализировалась реакция антиспам-механизмов в почте, а также контролировалась корректность работы механизмов отслеживания действий пользователей. Рисунок 8. Результаты тестирования доставки и отображения сообщений в почте Тестирование прошло успешно.После завершения проверки была сформирована последовательность отправки сообщений по заранее определённым волнам. Такой подход позволил распределить нагрузку, контролировать ход тестирования и отслеживать реакцию сотрудников на различных этапах проведения проверки. Рисунок 9. Активные мероприятия Результаты атакБыли получены следующие результаты:Иммунность — 81 %. Хороший иммунитет, большинство реагирует правильно. Охват аудитории (повторно попались на фишинг) — 71 %.Уровень риска — 8, средний. Устойчивость формируется, но есть ещё риски. Рисунок 10. Общая информация после проведения первичного тестирования Самый низкий уровень иммунности — около 50 %, после первых двух волн атак. Рисунок 11. График иммунности во время первичного тестирования Далее — сформировали в системе отчёт по скомпрометированности сотрудников, на основании которого выполнили самостоятельный анализ результатов по отделам без учёта результатов тестирования шаблонов атак. Рисунок 12. Отчёт по скомпрометированности всех сотрудников в Phishman 2.35 Таблица 1. Результаты первичного тестирования по отделамОтделЗаполнили формуОткрыли вложенияОткрыли ссылкуДокументооборот04,76 %4,76 %Продажи04,76 %9,52 %Продюсеры 0023,8 %Редакция0019,04 %Руководитель000 ОбучениеПервичное тестирование завершено, поэтому следующим этапом стало определение группы риска и формирование программы обучения.Формирование учебной группыНа этапе отбора рассматривались два варианта формирования учебной группы. Первый предполагал использование показателя иммунности сотрудников. Второй вариант заключался в создании правила, автоматически формирующего список сотрудников, которые были скомпрометированы в ходе проведённых проверок. Этот подход позволял сразу получить выборку пользователей, продемонстрировавших наибольшую подверженность атакам, без ожидания обновления показателей.Был выбран второй вариант. На основании созданного правила была сформирована группа для обучения: в неё вошли люди, которые были скомпрометированы в ходе первичного тестирования. Рисунок 13. Создание правила для выявления группы риска Рисунок 14. Отчёт по отработанному правилу для выявления группы риска Отдельно была сформирована группа сотрудников, успешно распознавших фишинговую атаку, для участия в обучении, направленном на поддержание киберкультуры.Составление образовательной программы по повышению киберкультурыПопавшиеся сотрудники были включены в отдельную учебную группу, для которой сформировали персональную образовательную траекторию. В неё вошли 3 микрокурса по фишингу и 1 курс по информационной безопасности. Содержание траектории было направлено на повышение устойчивости к методам социальной инженерии и снижение вероятности компрометации учётных данных. Рисунок 15. Заполнение параметров обучения сотрудников Рисунок 16. Составление учебной программы Отдельно была запущена программа обучения для сотрудников, которые не попали в выборку по результатам правила.Процесс обучения и его результатыПервый отчёт мы сформировали через 2 дня после запуска обучения, что позволило получить предварительную оценку вовлечённости сотрудников. Анализ данных показал, что наибольшую активность на начальном этапе продемонстрировали сотрудники, которые попались на фишинг. Рисунок 17. Промежуточный анализ обучения Через неделю после запуска обучения провели повторный анализ прогресса, включая оценку прохождения курсов и выявление участников, не приступивших к обучению. Рисунок 18. Отчёт по динамике обучения в Phishman 2.35 Анализ показал, что часть сотрудников не завершила обучение в установленный срок. Для обеспечения максимального охвата было принято решение о продлении сроков прохождения курсов. Рисунок 19. Продление и корректировка процесса обучения В результате фактическая продолжительность обучения составила 2 недели, что превысило первоначально установленный срок в одну неделю. Но и этого времени не хватило нашим сотрудникам. Чтобы узнать, кто оказался более ответственным, воспользовались возможностями правил. Рисунок 20. Пример настройки правила по выявлению сотрудников, прошедших обучение В результате была получена информация о сотрудниках, полностью и частично прошедших обучение. Рисунок 21. Отчёт по сработанному правилу по выявлению сотрудников, прошедших обучение Рисунок 22. Отчёт по сработанному правилу по выявлению сотрудников, частично прошедших обучение Результаты обучения:полностью прошли обучение — 52 %;частично — 22 %;не прошли обучение — 26 %.Мы проанализировали список сотрудников, не приступивших к обучению, и выяснили, что это те, кто не попался на фишинг во время первичного тестирования.Среди сотрудников, которые попались на фишинг, 80 % прошли обучение, остальные — прошли его частично. Рисунок 23. Результаты обучения сотрудников «АМ Медиа» Вместе с тем за этот период были зафиксированы положительные изменения в ключевых показателях: уровень обученности достиг 9 319 баллов, а показатель киберосознанности — 7 561 баллов. Несмотря на положительную динамику, полученные значения оставались гораздо ниже целевых ориентиров, что свидетельствует о необходимости дальнейшей работы по повышению вовлечённости сотрудников и развитию киберкультуры.Повторное тестированиеПовторное тестирование проводилось по тем же этапам, что и первичное: подготовка шаблонов, тестирование и проведение атак. Как и на первом этапе, основной задачей было сделать письмо максимально похожим на стандартную рабочую переписку, соответствующую реальным бизнес-процессам нашей компании.Подготовительный этап повторного тестирования потребовал дополнительных временных затрат, связанных с регистрацией новых доменов и расширением сценариев атак с учётом результатов первичного тестирования.Волна 1. Сценарии формировались не только для отдельных подразделений, но и адресно для конкретных сотрудников, что позволило повысить реалистичность и точность имитации фишинговых атак. Запустили несколько атак, для каждой из них были разработаны индивидуальные шаблоны электронных писем и соответствующие фишинговые формы. Тип атаки — обычный, время начала рассылки — по запланированному времени. Рисунок 24. Пример фишингового письма для первой волны Рисунок 25. Пример фишинговой формы для письма из первой волны Волна 2. Вторая волна представляла собой массовую фишинговую кампанию. Для неё был создан и настроен пользовательский шаблон, основанный на триггерах срочности и страхе финансовых потерь. Тип атаки — обычный, время начала рассылки — сразу, при запуске атаки. Рисунок 26. Пример фишингового письма для второй волны Тестирование доставки писем и корректности отражения результатов в статистике прошло успешно.Результаты атакВ повторном тестировании приняли участие уже 23 человека. Увеличение числа участников на 2 человека связано с подключением новых сотрудников к нашему эксперименту. Резких скачков иммунности здесь не наблюдалось. Рисунок 27. График иммунности во время повторного тестирования Для дополнительной оценки мы и здесь также выполнили самостоятельный анализ результатов по отделам без учёта результатов тестирования шаблонов атак. Таблица 2. Результаты повторного тестирования по отделамОтделЗаполнили формуОткрыли вложенияОткрыли ссылкуДокументооборот000Продажи008,7 %Продюсеры 008,7 %Редакция8,7 %08,7 %Руководитель000 Мы также посмотрели, как себя показали сотрудники, которые не прошли обучение, в повторном фишинговом тесте. По данным отчёта, в первой волне повторного тестирования на фишинг попались 40% из всех, кто не обучался. Рисунок 28. Поиск информации о сотруднике в отчёте по атакам Подведение итогов После завершения всех этапов эксперимента мы получили следующие показатели:Иммунность — 76 %. Хороший иммунитет, большинство реагирует правильно. Охват аудитории (повторно попались на фишинг) — 91,3 %.Уровень риска — 7, средний. Рисунок 29. Информационная панель Phishman 2.35 после завершения эксперимента После обучения и повторного тестирования добавились другие показатели:Обученность — 11 / 100. Знания отсутствуют, обучение следует начать с базового уровня.Киберосознанность — 10 / 100. Низкий уровень, сотрудники не знают, как действовать в случае угроз.Часть результатов сравнили и представили их в таблице ниже. Таблица 3. Сравнение показателей киберкультуры до и после обученияПоказательДо обученияПосле обученияОбученность09319Иммунность81 %76 %Киберосознанность 07561Охват аудитории (повторно попались на фишинг)71 %91,3 %Уровень риска87 Также проанализировали действия сотрудников после обучения и сравнили их с результатами первичного тестирования. Таблица 4. Сравнение действий сотрудников до обучения и послеОтделЗаполнили формуОткрыли вложенияОткрыли ссылкуДо обученияПосле обученияДо обученияПосле обученияДо обученияПосле обученияДокументооборот004,76 %04,76 %0Продажи004,76 %09,52 %8,7 %Продюсеры 000023,8 %8,7 %Редакция08,7 %0019,04 %8,7 %Руководитель000000 Рисунок 30. Процент попавшихся на фишинг до обучения и после по отделам Если во время первичного тестирования попалось 22 % участников, то после обучения этот показатель уменьшился и стал 12 %. Рисунок 31. Общий процент попавшихся на фишинг до обучения и после Результаты повторного тестирования показали, что, несмотря на заметное снижение количества взаимодействий с фишинговыми письмами, часть сотрудников по-прежнему выполняет действия, свидетельствующие о подверженности атакам. Это ожидаемый результат, поскольку киберкультуру невозможно сформировать за столь короткое время. Речь идёт о длительном процессе, который требует регулярной работы как со стороны специалистов по информационной безопасности, так и со стороны самих сотрудников.Наш эксперимент позволил проверить знания сотрудников, провести обучение и затем оценить, насколько полученные знания закрепились на практике. Однако с точки зрения развития киберкультуры — это лишь один из этапов работы, а не её завершение.Сложности, с которыми мы столкнулисьОсобенность нашего эксперимента — организация предварительного тестирования. Перед запуском каждой атаки мы проверяли её работу на собственном аккаунте, чтобы убедиться в корректной отработке сценария на стороне пользователя. Такие проверки попадали в общую статистику системы и оказывали влияние на итоговые показатели. Возможность исключить подобные события из расчётов отсутствует. Согласно комментариям вендора, для этих целей следует использовать отдельный тестовый стенд. Поэтому мы вели дополнительно самостоятельный анализ результатов эксперимента.Отдельные сложности возникли на этапе обучения сотрудников. Завершить обучение в установленные сроки не удалось из-за человеческого фактора. Не все участники смогли своевременно пройти назначенные материалы, что потребовало увеличения периода обучения и дополнительного контроля за его прохождением.Впечатления от проекта команды «АМ Медиа»Проведение тестирования не вызвало негативной реакции со стороны сотрудников. Хотя фишинговые сообщения активно обсуждались внутри коллектива, жалоб руководству или недовольства вида «зачем вообще было устраивать такую проверку» не возникло. Основной интерес был сосредоточен вокруг самих писем и попыток понять, что именно происходит.Реакция сотрудниковОдним из самых любопытных наблюдений стала реакция сотрудников после первой волны первичного тестирования. Полученные фишинговые сообщения быстро стали предметом обсуждения: сотрудники пересылали их друг другу, задавали вопросы коллегам и пытались разобраться, что происходит.Некоторые пошли ещё дальше и вступали в переписку с отправителем, воспринимая фишинговые письма как реальные рабочие сообщения. Это наглядно показало не только убедительность используемых сценариев, но и то, что практическое столкновение с угрозой вовлекает сотрудников в тему ИБ гораздо сильнее, чем абстрактные примеры из учебных материалов. Во время повторного тестирования такой реакции уже не возникло.Реакция организаторовЕсли для большинства сотрудников тестирование выглядело как неожиданно появившиеся письма в почте, то для команды, которой было поручено тестирование Phishman 2.35 этот проект сопровождался совсем другими эмоциями. Подготовка сценариев, запуск атак и ожидание результатов вызывали ощутимое волнение. Оказалось, что смотреть на ситуацию глазами злоумышленника не так просто, как может показаться со стороны. Приходилось постоянно задавать себе вопросы: какой сценарий покажется правдоподобным, что привлечёт внимание сотрудника, а что, наоборот, вызовет подозрения.Самыми напряжёнными были дни первой волны тестирования. На этом этапе ещё не было понимания, как сотрудники отреагируют на рассылки, насколько убедительными окажутся сценарии и не вызовет ли проверка негативной реакции внутри коллектива. С каждой новой зафиксированной активностью интерес смешивался с тревогой, а результаты ожидались едва ли не с большим нетерпением, чем сам запуск кампании.После завершения эксперимента стало легче: всё задуманное удалось реализовать, результаты были получены и проанализированы. Тем не менее полностью избавиться от мыслей о проделанной работе не получилось. Время от времени возвращаешься к отдельным этапам и задаёшься вопросом: а стоило ли сделать именно так? Может быть, какой-то сценарий можно было построить иначе, а какие-то решения принять по-другому?Наверное, это естественная часть любого практического проекта. Когда работа заканчивается, появляется возможность посмотреть на неё со стороны и критически оценить собственные решения. Именно в такие моменты часто приходят идеи, которые помогают сделать следующие проекты лучше.Сотрудничество с вендоромВ ходе подготовки и проведения эксперимента иногда возникали вопросы, связанные с настройкой платформы, особенностями реализации отдельных сценариев и интерпретацией результатов. Для их решения использовались как переписка, так и рабочие созвоны. Запросы обрабатывались оперативно, что позволяло своевременно получать необходимую информацию и не допускать задержек в выполнении работ. Поддержка была доступна не только в рабочее время, но и в выходные дни.ВыводыПовторное тестирование показало, что тщательно подготовленные и персонализированные фишинговые атаки значительно эффективнее. При наличии качественной разведки злоумышленники способны подобрать убедительный сценарий практически для любого сотрудника. А если специалист может ошибиться, то сотруднику, который не занимается вопросами ИБ каждый день, сделать это ещё проще.Работа в сфере информационной безопасности или информационных технологий сама по себе не защищает человека от фишинга, социальной инженерии и других современных атак. Мы убедились в этом на собственном опыте: даже профильные знания не гарантируют, что человек не попадется на хорошо продуманную атаку. Злоумышленники постоянно меняют сценарии, поэтому знания, полученные однажды, быстро устаревают.При помощи эксперимента мы не только проверили, насколько сотрудники готовы распознавать атаки, но и поняли, как с помощью Phishman 2.35 можно сделать работу по развитию киберкультуры системной. Вместо отдельных курсов появился понятный цикл: смоделировать атаку, оценить реакцию, провести обучение и проверить, изменилось ли поведение участников. При необходимости — повторить или скорректировать процесс при помощи рекомендаций платформы. Результаты фиксируются автоматически, поэтому можно видеть, какие темы требуют больше внимания, и развивать киберкультуру на основе реальных данных, а не предположений.Читать далее
    • PR55.RP55
    • santy
      RP55, есть у тебя ТГ?
×