Тест антируткитов II (обсуждение) - Страница 3 - Тесты и сравнения - Форумы Anti-Malware.ru Перейти к содержанию
Сергей Ильин

Тест антируткитов II (обсуждение)

Recommended Posts

priv8v
Как обсуждалось выше, AVZ - это не антируткит, хотя его можно так использовать.

АВЗ это вообще ничто. в смысле не попадает ни под одну классификацию, но с его помощью можно делать практически все на компьютере (фильмы только пока смотреть нельзя :) ), поэтому ни в какие нормальные тесты его не включают...

Посмотрите на связку Гриша&AVZ - он даст фору многим...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
АВЗ это вообще ничто... можно делать практически все...

Наверное, вы хотели сказать: АВЗ это практически всЁ! :) И не нуждается в дополнительном тестировании. Так?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

Андрей, нет, моя мысль была не совсем такая. Примерно следующее хотел сказать: т.к Сергей Ильин сказал, что АВЗ это не антируткит, то я продолжил мысль и сказал, что его вообще нельзя классифицировать - ни к чему он не относится, слишком многое хорошо умеет :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
Партизан это антируткит с cloud-функциями для определения "свой-чужой"

Согласен. Интересно было бы сравнить. Тем более, что разработчики не стоят на месте - активно работают над его развитием.

priv8v

Ну, а я что написал. Разве не одинаково. Всяко лучше чем "ничто". :)

Хотя если бы сказали слово Нечто! (с восклицательным знаком) - это было бы всем вышесказанным, но одним словом. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Гриша

Готово, осталось обработать полученные данные :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Как написал Гриша выше, тест сделан, результаты получены. Есть некоторые вопросы с обработкой полученных данных.

Вопрос вот в чем. Есть случаи, когда отдельные продукты детектируют аномалии в системе, но не обнаруживают тело руткита. Другие - обнаруживают. Можно сделать вид, что работа выполнена в любом случае, а детали оставить для примечаний и комментарием.

Но как не крути, как не выставляй баллы, лидеры все равно будут одни и те же ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
Есть случаи, когда отдельные продукты детектируют аномалии в системе, но не обнаруживают тело руткита. Другие - обнаруживают.

Сергей Ильин

А кто-нибудь из них хоть удаляет руткитов самостоятельно? ;)

Засветите таблоид примерно с такими буквами, делов-то:

DA-детект аномалии (жёлтый);

DR-детект руткита (красный);

DD-детект и удаление руткита (зелёный).

Или заполните ячейки таблицы как у светофора (см. выше).

Кого в шапку таблоида, проги или семплы – уж как удобнее отображать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Гриша
А кто-нибудь из них хоть удаляет руткитов самостоятельно?

Это удел автоматических антируткитов, их в тесте немного.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
Это удел автоматических антируткитов

Да, но они же есть. Как то надо и их работу обозначить (уже предложено выше).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Гриша
Да, но они же есть. Как то надо и их работу обозначить (уже предложено выше).

Система оценки выбрана. Никто не останется обделенным.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Все результаты уже есть, готовим отчет о тестировании.

Немного неожиданные лично для меня результаты получились. Лучшие три антируткита получились такие (без утонения точной позиции): GMER, RootRepeal, VBA32.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka
GMER

Лично я и не сомневался... :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st

ну вообще результат предсказуемый достаточно=))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Результаты теста опубликованы, просьба вести дальнейшее обсуждение там.

http://www.anti-malware.ru/forum/index.php?showtopic=13140

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      ESET Cyber Security 9.0.4300  (macOS 11/12/13/14/15/26)
                                                                                  ●
              Руководство пользователя ESET Cyber Security 9  (PDF-файл)
                                                                           
      Полезные ссылки:
      Технологии ESET
      Удаление антивирусов других компаний
      Как удалить ESET Cyber Security?
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 18.2.18.
    • demkd
      Появился очередной случай неадекватного поведения антивируса, в это раз отличился касперский, при попытке восстановить реестр процесс был прерван антивирусом, что привело к проблемам с загрузкой системы.
      ВСЕГДА выключайте антивирус перед запуском uVS и восстановлением реестра из бэкапа.
      Пожалуй это надо вынести в заголовок стартового окна большими буквами.
    • demkd
      эти функции небезопасные, лучше их оставить в ручном режиме.
    • demkd
      ---------------------------------------------------------
       5.0.1
      ---------------------------------------------------------
       o Исправлена ошибка из-за которой могло неправильно отображаться имя родителя процесса в информации о файле.

       o В список для проверки добавлен ключ реестра используемый зловредами для неявного запуска программ с обходом UAC с помощью системных утилит.
         (для текущей версии Win11 24H2 проблема актуальна)
         В случае обнаружении исполняемого файла он будет добавлен в подозрительные.
         Автоматический сброс статуса этого файла по хэшу/эцп будет заблокирован.
         FRST пока эту дыру в безопасности не видит.

       o В список теперь может быть добавлено подозрительное значение ключа реестра.
         Это значение после его проверки можно удалить из реестра через контекстное меню с помощью пункта "Удаление всех ссылок на объект".
         (!) Если значение это пустая строка то такие значения рекомендуются всегда удалять.

       o Обновлен модуль rest до v1.21.
       
×