Перейти к содержанию
Сергей Ильин

Тест фаерволов на защиту от внутренних атак (результаты)

Recommended Posts

Сергей Ильин
Почему одному можно блочить ВСЕ и получать за это 100%, а другим ай-яй-яй и извольте бороться ?

Если ты про DefenceWall и Comodo, то тогда их вообще не нужно было тестировать. Но это было бы неправильно. В результатах теста мы видим противостояние различных подходов к защите. Не нам в данном случае судить как лучше - блокировать все подряд, что прямо не разрешено, или же разбирать каждый эпизод отдельно и принимать решение на основании сложного анализа.

Если эту мысль стоит отразить в выводах к тесту - ок, давайте сделаем это.

PS: Все вопросы озвучил Илье и Александру Шабановым еще 26 августа в СПб, по факту от них просто отмахнулись.

Это не так, все пожелания были проработаны, опасения проверены. С тем же DefenceWall методология была сильно уточнена. На счет гуя я говорил, специально ставили плюс, так как фактически атака не прошла в тех случаях. Нотдаже если там и срезать по паре баллов, это ни на что ровным счетом не повлияет.

Тулзы мы выкладивать не будем, по крайней мере пока.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
strat
После изучения статистики по методам используемые вредоносами в список весов вошла только эта функция

Хотелось бы увидеть эту статистику, иначе нельзя сделать правильного вывода о возможностях продуктов. Я хочу знать, 40 методов сколько % вредоносов покрывают, насколько распространены конкретные методики? К примеру, куча продуктов пропустили тест "IECreateProcess". Ну и что это означает в практическом смысле? То ли сейчас идет волна вредоносов с этой функцией и ловятся они каждый день сотнями, то ли год назад был один дохлый семпл и то пойманный в Занзибаре.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
anip
То есть, имеем три режима: доверенный- недоверенный- недоверенный "максимальный".

Ну, тогда, например, у фаера Agnitum Outpost SS вообще 5 режимов.

Как три диапазона работы продукта правильно впихнуть в двухдиапазонную систему награждения?

Неужели надо было 5 диапазонов тестирования-награждения делать?

Тем более, что просто смешно читать подобные рассуждения на фоне убогих результатов лицензированного Агнитумом унылого Г. в тесте на лечение активного заражения: http://www.anti-malware.ru/taxonomy/term/301

Вообще-то там, кроме AOSS ещё 11 продуктов провалили тест. Они все УГ? А с Сomodo как, УГ или супер-пупер?

А в обсуждаемом тестировании у AOSS при стандартных настройках 5 место, а при максимальных - 3 место. Как-то не тянет на УГ.

Кстати вопрос к тестировщикам: интересно, стандартные настройки фаера AOSS - это был режим обучения, а максимальные - режим блокировать всё?

...

А вообще тест по-любому интересный. жаль, конечно, что не было указано, какие настройки в тестировании были стандартными у продуктов, какие максимальными.

А, в общем, результаты теста получились вполне ожидаемыми, если принимать во внимание тесты от Матюшека. Порадовал фаер Dr.Web - весьма неплохо для начала.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kopeicev
Продолжение будет реализовано на этой же конфигурации? Или ОСь посвежее? С этими же версиями продуктов? Или всё же с актуальными?

Короче, это будет продолжение первой части, или независимый подход?

Ось, думаю будет та же. Т.к. ОСь нужна дырявая = XP. Версии продуктов будут браться актуальные, на момент начала тестирования.

Это не есть проверка нормальной работы HIPS продукта.

В числе проверок были и проверки разграничения приложений по группам (может ли продукт в таком состоянии, например создать правило для приложения и ограничивать его действия), как ещё проверять HIPS? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr
А, в общем, результаты теста получились вполне ожидаемыми, если принимать во внимание тесты от Матюшека. Порадовал фаер Dr.Web - весьма неплохо для начала.

FW у Доктора имеет довольно долгую историю, до того, как был лицензирован. Поэтому как продукт он не для начала. Для начала - это наличие такой сборки от Доктора

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
anip
А в обсуждаемом тестировании у AOSS при стандартных настройках 5 место, а при максимальных - 3 место. Как-то не тянет на УГ.

Извините, при max - тоже пятое (не так глянул). Но всё-равно не отстающий.

FW у Доктора имеет довольно долгую историю, до того, как был лицензирован. Поэтому как продукт он не для начала. Для начала - это наличие такой сборки от Доктора

Ну, с историей, как простой пользователь, я не знаком, а fw появился у ДокВеба в продуктах относительно недавно. Поэтому для простых юзеров - недавно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kopeicev
Кстати вопрос к тестировщикам: интересно, стандартные настройки фаера AOSS - это был режим обучения, а максимальные - режим блокировать всё?

Настройки по умолчанию - это те настройки, с которыми ставится продукт т.е. у Аутпоста - режим обучения.

Как максимальные настройки использовался режим блокировки, есть ещё режим блокировать всё, но его тестировать бессмысленно т.к. это будет всё равно, что просто написать тулзу, которая отключает интернет соединение. Результат тот же - вся активность без разбора заблокирована.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
Как максимальные настройки использовался режим блокировки, есть ещё режим блокировать всё, но его тестировать бессмысленно т.к. это будет всё равно, что просто написать тулзу, которая отключает интернет соединение.

Тот же результат, что и для Комода? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
эх

Не-не, Дэвид Блейн. Ты начал- так давай заканчивай. Какие именно продукт ты обвиняешь в блокировке тестовых семплов на запуск? На каком основании?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kopeicev
Тот же результат, что и для Комода? :)

Не совсем, Комодо не блокиет вобще всю активность, там просто очень строгие ограничения, но это другое.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Maratka
Если эту мысль стоит отразить в выводах к тесту - ок, давайте сделаем это.

Только лучше не к выводам, а к предисловию.

Скажем потому, что красивые графики с результатом тестирования сразу режут глаз.

И почему-то кажется, что достаточно много людей дальше этих графиков читать не будет.

Т.е. получат красивые цифры, но не будут знать и чего с этими цифрами делать, да и просто и как они соотносятся с их стилем работы за компьютером.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SySOPik

Спасибо за тест. Удобно, лаконично, просто. Сразу в табличке видно различия между максимальными настройками и дефолтом, причем у разных продуктов.

Жаль началась очередная разборка между победившими и проигравшими, даже учитывая то что тест первый и не все идеально.

PS. Не пойму, с чего опять классический срач Комодо VS Аутпост, оба продукта выступили достойно, лучше большинства конкурентов. Плюсы/минусы их и так давно известны, смысл ???

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Не-не, Дэвид Блейн. Ты начал- так давай заканчивай. Какие именно продукт ты обвиняешь в блокировке тестовых семплов на запуск? На каком основании?

Меня интересует вопрос - на каком основании для DW запуск тестовых утилит производился из "недоверенной" зоны?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.
Меня интересует вопрос - на каком основании для DW запуск тестовых утилит производился из "недоверенной" зоны?

Ты не доехал в Питер, где Илья Шабанов заявил, что методология таки должна быть одна для всех, и DW получит 0% для "доверенной" зоны. Вернувшись в Москву, он вернулся к первоначальному мнению.

Запусти с флешки что угодно, и наш (да и ваш, вроде бы) продукт вынесет любую мальвару или ее имитацию по умолчанию.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Меня интересует вопрос - на каком основании для DW запуск тестовых утилит производился из "недоверенной" зоны?

Илья, пока ты не начал строчить очередной текст об "особенностях" работы - я тебе уточняю что вопрос уже сугубо риторический.

Мы все прекрасно знаем, что при запуске из доверенной зоны твой продукт получит НОЛЬ процентов и в рамках экспертного совета все уже миллион раз было пережевано (администрации возможно стоит открыть тот топик для всех ?)

Администрация не вняла голосу разума, и решила не публиковать твои результаты для такого режима.

Я продолжаю считать, что это неправильно, потому что мы тут проверяли методы обхода фв, а не "особенности" фв и результат в НОЛЬ процентов должен быть отражен публично, просто потому что никаких технологий защиты от тестируемых _методов_ - у тебя нет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
anip
Как максимальные настройки использовался режим блокировки, есть ещё режим блокировать всё, но его тестировать бессмысленно т.к. это будет всё равно, что просто написать тулзу, которая отключает интернет соединение. Результат тот же - вся активность без разбора заблокирована.

А, ну, значит, если быть точным, то, по крайней мере, для AOSS не на максимальных.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice

Флейм и оффтопик перемещен. Сообщения Виталика и ответы на его сообщения удалены.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Действиеьльно в Питере мы обсуждали, что будет у DW результат один для довернной и один для недоверенной зоны. Даже сделан был вариант отчета уже, где стояли 0 и 100% соответственно, я не буду скрывать. Виталий его видел например. Но потом уже играясь с финальной выдачей стало понятно, что такая подача только еще больше путает. Давайте тогда и у других запускать тестовые проги как доверенные. У скольких еще будет ноль или почти ноль? Тогда надо было изначально решить как мы поступает при выборе настроек в случае, если продукт умеет работать с репутацией приложений. А так была бы каша, у одним мы меняем настройки, а у других - запихиваем утилиты в доверенные. Сами же и запинали тест первыми. Поэтому было принято волевое решение, у DW четко написано, что результаты эти для untrusted zone. В самом начале прямо статьи в таблице. Имхо это самый правильный выход из этой сложной ситуации, иначе проще его вообще в такие тесты не брать.

Kopeicev, большая просьба выложить инфу по настройками тех продуктов, по которым люди спрашивали, у тебя должна она быть.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice

Это первый тест такого рода, поэтому не исключены какие-то ошибки и неточности. Это естественно и нормально. Полагаю, что методология проведения теста и сам процесс тестирования в будущем будет совершенствоваться с учетом специфики теста и поступивших замечаний. В любом случае, проведение такого сложного и противоречивого теста - большое событие для нашего портала. Начало положено, и это главное. Не думаю, что нужно сразу требовать от организаторов теста и инженеров высшего пилотажа. Обиды и деструктивная критика здесь неуместны. А вот конструктивные замечания должны приветствоваться.

Что касается СМИ, то можно как-то заранее предупредить журналистов о том, что сноски и примечания к материалам теста должны также доводиться до читателя. Представители вендоров всегда могут проверить как выполняется это требование. Вендоры также могут предоставить свои официальные комментарии, о необходимости публикации которых также можно предупредить СМИ.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

небольшие важные сноски вполне можно затолкать в само изображение (на график/диаграмму), тогда у СМИ просто варианта не будет, не будут же изображение резать, а вам без разницы особой - что текст будет ниже в штмл тегах, что он будет на изображении...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
zzkk
большая просьба выложить инфу по настройками тех продуктов, по которым люди спрашивали, у тебя должна она быть.

Было бы очень полезно узнать кто какие настройки считает "максимальными". В смысле, сравнить свое представление об оных с мнением тестировщиков(/=вендоров).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Kopeicev

Для всех продуктов, где были спорные моменты, например с настройкой KIS или Аутпоста были даны комментарии по поводу максимальных настроек. По каким продуктам ещё есть вопросы?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Chekm
Для всех продуктов, где были спорные моменты, например с настройкой KIS или Аутпоста были даны комментарии по поводу максимальных настроек. По каким продуктам ещё есть вопросы?

Comodo, Online Armor

У Online Armor любое приложение можно запустиь с пониженными правами, по сути без админских прав и в доп настройках защитить от исполнения удаленного кода и т. д.

Что делалось?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
GReY
По каким продуктам ещё есть вопросы?

PC Tools, BitDefender, F-Secure, DrWeb

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти

  • Сообщения

    • 6Gleb6
      Да, не на большой и не большую сумму денег. Хотя, есть варианты с беспроцентным займом, как вот здесь https://zaymon.com.ua/ много компаний предлагают. Сам правда не брал, но скорее всего все должно быть честно. Суммы там небольшие, а конкуренция сейчас между МФО огромная. Вот и дают первый займ под 0% чтобы завлечь клиентов.
    • demkd
      Пришлось таки выпустить новую версию, заодно пополнил main. ---------------------------------------------------------  4.1.3
      ---------------------------------------------------------
       o Исправлен модуль startf, он не мог правильно определять версию Windows 10.  
    • AM_Bot
      Утилита Avast Driver Updater позволяет автоматизировать регулярное обновление аппаратных драйверов для поддержания операционной системы Windows в стабильном состоянии. Avast Driver Updater проверяет обновления в реальном времени по онлайн-базе 500 000 драйверов и делает регулярные обновления простыми для пользователей. ВведениеФункциональные возможности Avast Driver UpdaterСистемные требования Avast Driver UpdaterУстановка и активацияРабота с Avast Driver Updater5.1. Сканирование5.2. Обновление5.3. Безопасность использования системы5.4. Создание резервных копий и восстановление драйверовВыводы ВведениеВо многих случаях аварийные отказы операционной системы происходят из-за ошибок в драйверах устройств. Устаревшие или отсутствующие драйверы способны вызвать массу проблем в работоспособности системы — от замедления скорости работы программного обеспечения до проблем совместимости оборудования и постоянного вылета в синий экран смерти (BSOD). Хотя производители аппаратуры регулярно выпускают обновления, которые позволяют использовать возможности компьютера более эффективно, многие пользователи не знают о них и годами пользуются устаревшими драйверами, смиряясь с ошибками системы. Кроме того, в регулярных обновлениях нуждаются и безошибочно работающие драйверы для обеспечения совместимости с новыми модификациями операционной системы и смежным оборудованием.Avast Driver Updater призван решить проблему регулярного обновления драйверов оборудования для операционной системы Windows. В базе утилиты более 500 000 драйверов — этого достаточно для поддержания актуальности не только популярных аудио- и видеокарт, микрофонов и принтеров, но и для исправления ошибок совместимости при использовании старых компьютеров. Функциональные возможности Avast Driver UpdaterAvast Driver Updater сканирует реестр Windows для определения конфигурации системы и необходимых для стабильной работы драйверов. В перечень определяемого оборудования входят принтеры, сканеры, цифровые камеры, видео- и сетевые адаптеры, а также звуковые и графические процессоры, устройства ввода, запоминающие устройства и их контроллеры, системные устройства и другие элементы системы.Ключевые функции Avast Driver Updater — это поиск последних версий драйверов для оборудования и их автоматическое обновление. Утилита также предложит обновить поврежденные или установить отсутствующие драйверы. Системные требования Avast Driver UpdaterAvast Driver Updater не требователен к ресурсам и будет работать практически на любом оборудовании. Вот минимальные требования, заявленные производителем: Windows XP/Vista/7/8/10 с последними пакетами обновлений (кроме версий Starter, RT, Mobile и IoT) базовая (32- или 64-разрядная версия);компьютер с процессором Intel Pentium 4 или AMD Athlon 64 (либо новее; необходима поддержка инструкций SSE2);256 МБ ОЗУ (или более);400 МБ свободного пространства на жестком диске;соединение с интернетом для загрузки, активации и обновления программы. Установка и активация Avast Driver UpdaterДля загрузки и активации программы требуется 400 МБ свободного пространства на жестком диске и соединение с интернетом. Разработчик предоставляет два варианта лицензии — бесплатная, только для проверки драйверов, и полная — с автоматической проверкой и возможностью установки обновлений. Стоимость полной версии на момент написания обзора — 850 р/год.Также утилиту можно установить в комплекте с Avast Antivirus. Работа с Avast Driver UpdaterПрограмма очень простая в использовании благодаря русскоязычному интерфейсу, который шаг за шагом ведет пользователя. При первом запуске Avast Driver Updater распознает оборудование и параметры системы. Прежде всего программа предложит запустить сканирование, чтобы автоматически выявить отсутствующие, неподходящие или устаревшие драйверы (рис. 1). Рисунок 1. Сканирование системы в Avast Driver Updater Среди других функций Avast Driver Updater предлагает резервное копирование и восстановление драйверов, а также автоматический и запланированный поиск драйверов в определенное время или с определенной частотой.СканированиеПроцесс сканирования системы занимает несколько секунд. В результате сканирования Avast Driver Updater визуализирует актуальность драйверов в виде таблицы. Кроме того, программа сразу показывает список проблемных драйверов, в котором можно выбрать, какие необходимо обновить. К сожалению, программа не предоставляет информации о дате выпуска обновляемого драйвера. Скачать выбранные драйверы можно вручную по одному, либо отметить несколько для автоматического скачивания и обновления (рис. 2). Подсказок о критичности обновления каждого конкретного драйвера программа также не дает. Рисунок 2. Результаты сканирования в Avast Driver Updater  На этом этапе программа предложит ввести лицензионный ключ, чтобы скачать обновления. Пробная версия не позволяет скачать рекомендуемые драйверы через интерфейс программы (рис. 3). Рисунок 3. Активация программы Avast Driver Updater  Настроить периодическое сканирование можно в разделе Параметры ▸Планирование (рис. 4). Программа способна автоматически проверять наличие обновлений драйверов по выбранному расписанию — ежедневно или еженедельно. Рисунок 4. Настройка периодического сканирования в Avast Driver Updater ОбновлениеAvast Driver Updater использует собственную облачную технологию для обновления нескольких драйверов одновременно без потери скорости. Разработчик сотрудничает более чем со 100 крупнейшими производителями оборудования для поддержания базы в актуальном состоянии, скачивание производится с сайтов официальных источников.Перед началом установки программа автоматически создает резервные копии обновляемых драйверов и точку восстановления операционной системы (рис. 5). Рисунок 5. Автоматическое создание резервных копий перед началом обновления в Avast Driver Updater  Скорость обновления драйвера зависит от объема скачиваемых файлов — в нашем случае это заняло меньше минуты (рис. 6). Рисунок 6. Установка драйверов в Avast Driver Updater  Чтобы снизить риск конфликтов оборудования, драйверы устанавливаются поочередно. При установке нескольких обновлений сразу может потребоваться несколько раз перезагрузить компьютер. После каждой перезагрузки программа Avast Driver Updater будет запускаться и отображать оставшиеся обновления.Безопасность использования системыЕсть мнение, что использование автоматических систем обновления может привести к сбоям в стабильности системы, однако производитель Avast Driver Updater проработал и эти риски. Перед установкой новых драйверов Avast Driver Updater создает резервные копии обновляемых драйверов, а также точку восстановления операционной системы. Эти действия позволяют сделать возврат к предыдущей стабильно работающей версии, если что-то пойдет не так.Создание резервных копий и восстановление драйверовВ разделе Резервное копирование можно управлять резервными копиями установленных драйверов — настроить расположение по умолчанию, перенести копии в другое место или создать новые (рис. 7). Рисунок 7. Просмотр резервных копий драйверов в Avast Driver Updater  Такая функция дает определенные преимущества перед установкой обновлений вручную — повышает уровень безопасности процесса обновления, если пользователь не делает копии самостоятельно. Для бдительных пользователей, регулярно создающих точки восстановления, эта функция поможет избежать риска забыть сделать копии.Если необходимо восстановить ранее обновленные драйверы, можно загрузить их в соответствующем пункте меню. Кроме того, программу можно использовать для восстановления копии операционной системы из заранее сохраненной точки (рис. 8). Рисунок 8. Интерфейс восстановления версий драйверов и операционной системы в Avast Driver Updater  Выбрать расположение, куда сохранять и откуда будут автоматически восстанавливаться резервные копии, можно в разделе Параметры (рис. 9). Здесь же можно настроить, будет ли выполняться перезагрузка компьютера после восстановления из резервной копии. Рисунок 9. Настройка параметров резервного копирования в Avast Driver Updater  ВыводыПроверить актуальность драйверов можно и штатными средствами через панель управления Windows. Но поскольку это не очень удобно, регулярное обновление и поддержка драйверов устройств в актуальном состоянии часто становится непростой задачей и требует много времени, особенно для людей, которые не знакомы с тонкостями работы компьютера и операционной системы. Кроме того, источником обновлений в этом случае выступает Microsoft, а не производители оборудования, поэтому версия драйвера не всегда может быть актуальной.Тем не менее, регулярное обновление драйверов улучшает производительность компьютера — многие сбои и ошибки системы вызваны проблемами с устаревшими драйверами.Avast Driver Updater успешно справляется со своей главной задачей — сделать регулярные обновления драйверов простыми для пользователя. Программа проверит текущие установленные версии драйверов всех распространенных устройств и элементов системы. Наиболее эффективным решением будет настроить регулярную проверку обновлений, совпадающую с работой Центра обновления Windows — многие производители выпускают новые драйверы сразу после выходов новых пакетов обновлений операционной системы.Для сканирования в режиме реального времени используется динамическая онлайн-база драйверов с сайтов производителей. Avast Driver Updater покажет, какие обновления доступны, и, в платной версии, поможет их установить. Это гораздо удобнее, чем ручная проверка каждого драйвера устройств штатными средствами операционной системы.Преимущества: Большая база данных драйверов от различных производителей.Высокая скорость сканирования.Обновление всех устаревших драйверов одним нажатием.Поддержка всех популярных версий Windows XP/Vista/7/8/10.Автоматическое создание резервных копий драйверов и операционной системы для восстановления в случае возникновения проблем совместимости.Скачивание драйверов с официальных сайтов производителей оборудования.Недостатки:Необходимость несколько раз перегружать компьютер в процессе установки пакета драйверов вместо единой перезагрузки после всех обновлений.Ручное управление диалоговыми окнами установщиков драйверов.Нет информации о дате выпуска обновляемого драйвера.Достаточно высокая стоимость приложения.Тестовая версия не позволяет обновить драйверы. Читать далее
    • nsk-sergey
      Есть вариант установить рут-права и сделать то, что нужно с телефоном. Но может случиться так, что пере прошивки не избежать. 
    • demkd
      Это уже винда что-то не то вернула о свойствах процессора или время корректировалось.

      Небольшое обновление:
      Исправлен модуль startf, он не мог правильно определять версию Windows 10.
      Из-за чего после его запуска пропадали надписи на кнопках в окнах.
×