Тест самозащиты антивирусов III (подготовка) - Страница 4 - Тесты и сравнения - Форумы Anti-Malware.ru Перейти к содержанию
Сергей Ильин

Тест самозащиты антивирусов III (подготовка)

Recommended Posts

Maratka
Не раньше сентября, насколько я знаю.

Релиз вышел и доступен. Не нашел правда как скачать полный дистрибутив,но загрузчик уже есть.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Rampant
Релиз вышел и доступен. Не нашел правда как скачать полный дистрибутив,но загрузчик уже есть.

здесь http://download.bitdefender.com/windows/desktop/

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Ну что, как обстоят дела с тестированием?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Ну что, как обстоят дела с тестированием?

Тестирование на Windows XP и Windows 7 x86 завершено полностью за исключением Sophos, которого будет лучше исключить из таких тестов. Во-первых клиентский дистрибутив отдельно уже не распространяется у них, во-вторых там несколько иная система самозащиты (основанная на разграничении прав юзеров).

На Windows 7 x64 тестирование еще ведется. И мы решили выложить результаты по этой ОС отдельной экспериментальной статьей для первого раза, так будет правильнее.

Текущие результаты радуют - к делу самозащиты подтянулись самые отсталые вендорские слои :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Спасибо. Будем ждать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Начинаем выкладывать результаты. Можно уже ознакомиться с методологией http://www.anti-malware.ru/node/2920

Система награждения остается прежней http://www.anti-malware.ru/node/154

В этот раз много золота ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
spw
Начинаем выкладывать результаты. Можно уже ознакомиться с методологией http://www.anti-malware.ru/node/2920

Система награждения остается прежней http://www.anti-malware.ru/node/154

В этот раз много золота ;)

Комментирую. Кто предложил вот это?

API с уровня ядра:

1. ZwTerminateProcess;

2. ZwTerminateThread.

Тот, кто это предложил, либо сделал это сознательно (полностью понимая глупость этого), либо совершенно некомпетентен (и тогда глупость несознательная).

Есть вот тесты от ряда компаний, которые делают "заточки" на какие-то такие вещи с защитой от действий в ядре. При этом, оставаясь на том же самом уровне -- в том же ядре, без виртуализаций каких-либо.

Так вот, тому, кто хоть что-то понимает в системном программировании, очевидно, что защита драйвера от драйвера бессмысленна.

Можно дописать сюда третий тест: зануление памяти драйвера антивируса.

И чего? Как от этого защищаться будете?

Я понимаю, когда подобные тесты выкатывают какие-нибудь идиотики с WildersSecurity в тестах для HIPS. "Ооо!! Нет защиты от убийства процесса из ядра". Но здесь-то хоть один эксперт-то должен был высказаться по этому поводу?

Как это прошло вообще?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович

Спокойно. Я говорил про бессмысленность теста на завершение из ядра. Правда, мметодологии составлял не я, так что дальнейшее от меня не зависит.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Комментирую. Кто предложил вот это?

Мы оставили эти два метода сознательно с одной только целью - обеспечить сравнимость результатов с прошлым тестом. В том, что это ничего не показывает было потятно.

Никто же не мешает не учитывать эти пару столбцов? На конечный расклад результатов почти не влияет.

Поэтому я бы предложил оставить API с уровня ядра чисто из позновательных целей (для валидного сравнения результатов в динамике Y2Y).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
spw
Мы оставили эти два метода сознательно с одной только целью - обеспечить сравнимость результатов с прошлым тестом. В том, что это ничего не показывает было потятно.

Никто же не мешает не учитывать эти пару столбцов? На конечный расклад результатов почти не влияет.

"было понятно" - кому? Паре человек? Попробуйте объяснить это хотя бы постоянной аудитории форума AM. Особенно, если какая-нибудь Avira будет "успешно защищаться" от этого, а что-то другое - игнорировать глупость. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kopeicev
"было понятно" - кому? Паре человек? Попробуйте объяснить это хотя бы постоянной аудитории форума AM. Особенно, если какая-нибудь Avira будет успешно "защищаться" от этого, а что-то другое - игнорировать глупость. :)

Ну вот, вы сами пишите что например Avira сможет защищаться от этого, а кто то другой нет т.к. вот в тесте и показано только и всего что кто то умеет, а кто то нет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
"было понятно" - кому? Паре человек? Попробуйте объяснить это хотя бы постоянной аудитории форума AM. Особенно, если какая-нибудь Avira будет "успешно защищаться" от этого, а что-то другое - игнорировать глупость. smile.gif

Я предлагаю написать на эту тему в отчете четкий коммент, чтобы сейчас уже не править результаты.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
Ну вот, вы сами пишите что например Avira сможет защищаться от этого, а кто то другой нет т.к. вот в тесте и показано только и всего что кто то умеет, а кто то нет.

Ну, тут не совсем так. С точки зрения разработки - почему бы и не сделать, с точки зрения логики - от ядра защита бесполезна.

То есть, продукт не защищает т.к. это бесполезно, или потому что не сделали (ибо бесполезно :).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
spw
Ну вот, вы сами пишите что например Avira сможет защищаться от этого, а кто то другой нет т.к. вот в тесте и показано только и всего что кто то умеет, а кто то нет.

:lol: Ну вот, похоже уже подтянулись... ;)

К сожалению, мне лень сейчас искать картинку про Windows Firewall на XP. Опишу словами -- это была такая кирпичная стена, в голом поле (обходи с любой стороны). Вот такой же вид имеет защита в ядре от использования этих функций стандартного API ядра.

Ну, тут не совсем так. С точки зрения разработки - почему бы и не сделать, с точки зрения логики - от ядра защита бесполезна.

То есть, продукт не защищает т.к. это бесполезно, или потому что не сделали (ибо бесполезно :).

"С точки зрения разработки" можно и тетрис или сокобан в ядре написать. Который в качестве блоков - будет использовать логические сектора volume'а.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.
Norton Internet Security 2010 (17.5.0.127)

Почему не 17.7.0.12 ?

Это на 2 индекса ниже, чем доступная на данный момент версия.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
Почему не 17.7.0.32 ?

Это на 2 индекса ниже, чем доступная на данный момент версия.

Для тех, кто на бронетанке. Уже 100 тыщ 500 миллионов раз говорили: "доступные версии на момент начала тестирования".

2Администрация: давайте все-таки добавим в каждую методологию это предложение. Надпись сделать в ворде, там есть супер штука - вордарт, причем буковки должны быть разноцветные и 72 кегля. Достали уже.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.
Для тех, кто на бронетанке. Уже 100 тыщ 500 миллионов раз говорили: "доступные версии на момент начала тестирования".

Я спросил не просто так. :lol:

http://www.anti-malware.ru/forum/index.php...st&p=109896

Дата поста - 30 июля. Соответственно, можно считать, что тест начался тогда.

И вот дата релиза патчей:

Norton Internet Security 2010 / Norton AntiVirus 2010 – NEW UPDATE 17.7.0.12 - Updated May 20th(special for sww), 2010
  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
И вот дата релиза патчей:

Я точно не на бронетанке, можно и не выделять. Возможно, что и вы не на бронетанке. Интересно было бы узнать, а почему действительно версия не та?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
И вот дата релиза патчей:

Уточниим. Кстати, вы уверены, что эти патчи были выложены для закачки именно тогда и для всех стран? Вы же понимаете на что я намекаю, что мы выкачиваем дистрибутивы прямо перед тестом с официальных серверов, что там лежит (и как оно потом обновляется), так и используем.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.
Уточниим. Кстати, вы уверены, что эти патчи были выложены для закачки именно тогда и для всех стран? Вы же понимаете на что я намекаю, что мы выкачиваем дистрибутивы прямо перед тестом с официальных серверов, что там лежит (и как оно потом обновляется), так и используем.

Версия 17.7 распространяется только апдейтом.

Т.е. доступная версия является именно 17.6. Даже и не 17.5 . :)

Доступны для всех они были уж точно, на 30 июля.

Я точно не на бронетанке, можно и не выделять.

Ну ок.

Извиняюсь.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Z.E.A., проверили. Дело в том, что записали у данного продукта билд до обновления. Подняли виртуалку, все ОК - 17.7.0.12

Так что благодарю за корректировку!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Z.E.A.
Z.E.A., проверили. Дело в том, что записали у данного продукта билд до обновления. Подняли виртуалку, все ОК - 17.7.0.12

Так что благодарю за корректировку!

Рад, что всё решилось. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sww
Рад, что всё решилось. :)

Сори, точно не на бронетанке.

P.S. Но в методологии я прошу дописать вышеуказанное предложение.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
P.S. Но в методологии я прошу дописать вышеуказанное предложение.

Сделаем. Это важно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Гость
Эта тема закрыта для публикации ответов.

  • Сообщения

    • PR55.RP55
      И ещё это: https://www.comss.ru/page.php?id=18330 Это и на работе Образов с Live CD может сказаться ?
    • PR55.RP55
      Тема: https://www.comss.ru/page.php?id=18331    " Ошибка проявляется в том, что при закрытии окна программы с помощью кнопки Закрыть (X) процесс taskmgr.exe не завершается полностью. При повторном открытии Диспетчера задач предыдущий экземпляр продолжает работать в фоне, хотя окно не отображается. В результате со временем накапливаются несколько процессов, что приводит к избыточному потреблению ресурсов системы и снижению производительности... " и это натолкнуло на мыслю. Раз есть такая проблема с taskmgr - то это может повториться с "любой" другой программой... т.е. можно? Реализовать команды: " Обнаружить и завершить все нетипично активные экземпляры Системных процессов\программ".  и " Обнаружить и завершить все нетипично активные экземпляры не Системных...". Такое может быть и с браузерами - например Firefox - если есть две версии программы установленные в разные каталоги и пользователь их запускает - часто бывает неполное завершение. тогда жрёт всё и вся...  
    • Ego Dekker
      Компания ESET (/исэ́т/) ― лидер в области информационной безопасности ― сообщает об обновлении ESET HOME Security Essential и ESET HOME Security Premium, комплексных подписок для защиты устройств домашних пользователей, и ESET Small Business Security, решения для малого бизнеса.

      Среди новинок ― функция восстановления после атак программ-вымогателей, мониторинг микрофона и улучшения безопасности при просмотре веб-сайтов, а также VPN, который предотвращает нежелательное отслеживание, обеспечивая неограниченный доступ к онлайн-контенту. Поскольку мошенничество сегодня является глобальной угрозой для всех пользователей, ESET обеспечивает усовершенствованную защиту от различных мошеннических методов, противодействуя атакам из разных типов источников, включая SMS-сообщения, электронную почту, телефонные звонки, URL-адреса, QR-коды, вредоносные файлы и другие.

      Обновленная платформа ESET HOME также упрощает управление безопасностью, что облегчает пользователям защиту своих семей, а владельцам малого бизнеса позволяет точно отслеживать защищенные устройства, а также устанавливать программы безопасности на все устройства благодаря доступному и понятному интерфейсу. 

      «Как поставщик передовых решений для защиты цифровой жизни, ESET тщательно отслеживает текущую ситуацию с угрозами и соответственно разрабатывает свои решения по кибербезопасности, ― комментирует вице-президент ESET в сегменте домашних пользователей и Интернета вещей. ― Усиленная защита от мошенничества, новая функция восстановления после атак программ-вымогателей и многочисленные усовершенствования безопасности конфиденциальных данных делают продукты ESET для домашних пользователей и малых предприятий мощными комплексными решениями, которые сочетают минимальное влияние на продуктивность и простоту в использовании».

      Решения для домашних устройств и малого бизнеса защищают все основные операционные системы ― Windows, macOS, Android ― и поддерживают разные устройства умного дома. Кроме того, ESET Small Business Security также защищает серверы Windows.

      Основные улучшения для пользователей Windows:

      •    Добавлен VPN (теперь доступно в подписке ESET HOME Security Premium): функция защитит сетевое подключение благодаря анонимному IP-адресу, а безлимитная пропускная способность обеспечит неограниченный доступ к онлайн-контенту. Кроме Windows, VPN также доступен пользователям MacOS, Android и iOS.

      •    Усилена защита конфиденциальных данных (доступно в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security): новый мониторинг микрофона обнаруживает и уведомляет пользователей о несанкционированных попытках доступа к микрофону на устройствах Windows.

      •    Улучшена безопасность при использовании браузера (доступно в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security) для защиты от фишинга, мошенничества и вредоносных веб-сайтов. Эта функция сканирует воспроизводимый HTML-код в браузере, чтобы обнаружить вредоносное содержимое, которое не фиксируется на уровне сети и с помощью «черного» списка URL.

      •    Добавлено восстановление после атак программ-вымогателей (доступно в решении ESET Small Business Security): первоначально разработанная для крупного бизнеса, функция позволяет минимизировать ущерб, вызванный этими угрозами. Как только защита от программ-вымогателей выявляет потенциальную угрозу, функция восстановления после атак немедленно создает резервные копии файлов, а после устранения опасности восстанавливает файлы, эффективно возвращая систему в прежнее состояние. Основные улучшения для пользователей macOS (доступны в подписках ESET HOME Security Essential, ESET HOME Security Premium, ESET Small Business Security):

      •    Поддержка macOS 26 (Tahoe) позволяет использовать защиту на текущей версии macOS.

      •    Поддержка HTTPS & HTTP/3 улучшает безопасность пользователей в Интернете.

      •    Управление устройствами контролирует внешние устройства, подключенные к Mac. Функция помогает защитить от вредоносного программного обеспечения и несанкционированной передачи данных, ограничивая доступ к определенным типам или даже отдельным устройствам. Следует отметить, что эти усовершенствования помогут противодействовать постоянно совершенствующимся угрозам с особым акцентом на предотвращение. Компания ESET также считает чрезвычайно важным сочетание кибергигиены с удобной защитой, поскольку действительно эффективная кибербезопасность должна быть простой в настройке и управлении.

      Более подробная информация о многоуровневой защите устройств домашних пользователей и решении для малого бизнеса. Пресс-выпуск.
    • Ego Dekker
      ESET NOD32 Antivirus 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Internet Security 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Smart Security Premium 19.0.11  (Windows 10/11, 64-разрядная)
              ESET Security Ultimate 19.0.11  (Windows 10/11, 64-разрядная)
                                                                                  ● ● ● ●
              Руководство пользователя ESET NOD32 Antivirus 19  (PDF-файл)
              Руководство пользователя ESET Internet Security 19  (PDF-файл)
              Руководство пользователя ESET Smart Security Premium 19  (PDF-файл)
              Руководство пользователя ESET Security Ultimate 19  (PDF-файл)
              
      Полезные ссылки:
      Технологии ESET
      ESET Online Scanner
      Удаление антивирусов других компаний
      Как удалить антивирус 19-й версии полностью?
    • demkd
      ---------------------------------------------------------
       5.0.3
      ---------------------------------------------------------
       o Добавлен новый статус процесса: Критический.
         В старых версиях uVS выгрузка такого процесса приводила к BSOD с кодом: CRITICAL PROCESS DIED.
         Начиная с v5.0.3 такие процессы выгружаются без последствий (если этот процесс не является системным).
         При обнаружении неизвестного процесса с критическим статусом в лог выводится предупреждение и
         файл получается статус "подозрительный".

       o Добавлен новый режим захвата экрана DDAw, который является упрощенным режимом DDAL.
         Отличие от DDAL в том, что передается и отображается лишь содержимое активного окна и
         участки окон высшего уровня перекрывающие это окно (если они есть).
         Данный режим позволяет снизить нагрузку на процессор и канал передачи данных.
         Визуально это выглядит как интеграция окна удаленного приложения в клиентскую систему.
         Для переключения между окнами доступны все горячие клавиши.
         При нажатии Alt+Tab на время удержания клавиши Alt передается весь экран для возможности
         визуального выбора другого окна.
         (!) В этом режиме монитор и рабочий стол выбираются автоматически по расположению активного окна. 
         (!) В этом режиме недоступна эмуляция нажатия Ctrl+Alt+Del.
         (!) В этом режиме недоступно отображение запроса UAC.
         (!) Если нет активного окна то картинка не передается.
         (!) Режим доступен начиная с Windows 8.

       o В окно настройки однократного доступа к удаленному рабочему столу
         добавлен новый флаг "Только для выбранного приложения".
         Если флаг установлен то удаленному пользователю передается лишь содержимое активного  
         окна разрешенного приложения, все остальное он не видит и не может просматривать/управлять 
         окнами других приложений.
         Разрешенным может являться лишь одно приложение. Для выбора приложения необходимо
         активировать любое его окно и нажать горячую клавишу (по умолчанию Alt+Shift+W) указанную в логе uVS.
         Выбор доступен лишь тому кто предоставляет доступ к своему рабочему столу.
         Если удаленному пользователю разрешено управление и он любым способом сменит фокус ввода
         на другое приложение (например нажмет Alt+Tab или закроет приложение) то он немедленно потеряет возможность
         управлять удаленным компьютером до возврата фокуса ввода в окно разрешенного приложения или
         замены разрешенного приложения.

       o Функция запоминания размеров окон для разных мониторов удалена.
         Теперь действуют единые парметры масштабирования.
         Масштабирование стало автоматическим.

       o При подключении к удаленному рабочему столу автоматически определяется активный дисплей
         по окну на переднем плане.

       o В системное меню окна удаленного рабочего стола добавлены пункты:
         o Скрыть/показать элементы управления.
         o Эмулировать нажатие кнопок Ctrl+Alt+Del (кнопка CAD удалена из окна).
       
×