Сравнение скорости реагирования вирлабов - Страница 2 - Тесты и сравнения - Форумы Anti-Malware.ru Перейти к содержанию
alamor

Сравнение скорости реагирования вирлабов

Recommended Posts

OlegAndr

Что [исету] файл пришел через обмен коллекциями из [симантека] а сам тикет еще висит в обработке?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor
Предположим, Нортон добавил детект через сутки, а Исет через 2 суток. Какой вывод мы сделаем?

Сергей Ильин, согласен что разница сутки и двое суток для такого теста наверно не большая, но как показывает тест активного заражения у некоторых вендоров детект не добавляется и через месяц, а у некоторых не детектировались и прошлогодние сэмплы несмотря на то что все сэмплы были взяты из "живой природы".

В чем его ценность для пользователя?

пользователь увидит насколько быстро вендор может отреагировать на свежую угрозу, а какой вендор станет реагировать на эту угрозу только когда она уже широко распространиться.

Если взять частный случай пользователей рунета, то не секрет что многие пользователи не доверяют своему антивирусу и периодически сканируют свой компьютер одноразовой утилитой другого вендора. В данном случае тест покажет предпочтение утилите какого вендора надо отдавать.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dfg

Проведите анализ на скорость добавления актуальных вирусов.

Толку от какого-нибуть штатовского антивируса, если он по вирустоталу не видит и через неделю чисто рассейский блокер или шифровальщик.

Пример, с чем сам сталкивался.

###

Шифровальщик "Нимибийских пиратов."

Неделя после заражения

https://www.virustotal.com/ru/file/39450f4c...b2ec7/analysis/

Шифровальщик "Евромайдан"

Неделя после заражения.

https://www.virustotal.com/ru/file/1e3f4e32...3b13e/analysis/

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor
Проведите анализ на скорость добавления актуальных вирусов.

Толку от какого-нибуть штатовского антивируса, если он по вирустоталу не видит и через неделю чисто рассейский блокер или шифровальщик.

Пример, с чем сам сталкивался.

Предлагал подобный тест в теме Сравнение скорости реагирования вирлабов, в итоге забраковали :(.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Проведите анализ на скорость добавления актуальных вирусов.

Толку от какого-нибуть штатовского антивируса, если он по вирустоталу не видит и через неделю чисто рассейский блокер или шифровальщик.

Мне нравится идея проведения такого теста именно для шифровальщиков. Тема очень горячая и такой тест будет востребован. Но проводить его нужно все равно в режиме реального времени. Получили ссылку/email - тут же проверяем.

Давайте подумаем, какая выборка нам для этого понадобится и какие каналы получения самплов для тесты мы можем использовать.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dfg
Давайте подумаем, какая выборка нам для этого понадобится и какие каналы получения самплов для тесты мы можем использовать.

Как вариант.

Те шифровальщики, которые попадались, рассылались по базе мыльников (mail.ru, yandex.ru...).

Если идет сработка и шифрация, юзер в панике бежит на популярные сайты помощи)

Есть сайт

http://virusinfo.info/showthread.php?t=156048

По моему, вы там админ, можно просить пострадавших прислать письмо с телом вируса в личку.

Ну а дальше берем тело и закидываем на вирустотал.

Обнаружение в течении 24 часов - золото.

В течении 3-х дней - серебро.

В течении недели - бронза.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Ну а дальше берем тело и закидываем на вирустотал.

Вот это не пойдет, хотя подкупает простотой подхода. Нужно ставить все антивирусы и пытаться файлы запускать. Иначе мы получим результаты работы без поведенческого анализа, песочниц, репутации и т.п. Такой тест сразу все опустят.

По моему, вы там админ, можно просить пострадавших прислать письмо с телом вируса в личку.

Там идет сейчас большой поток, не с оперативным сбором могут быть все равно проблемы. Сколько нам нужно набрать? Ну хотя бы штук 50 шифровальщиков. Значит, нужно будет перелопатить не менее 100 обращений. Весьма ресурсоемко, но задача подъемная.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dfg
Вот это не пойдет, хотя подкупает простотой подхода. Нужно ставить все антивирусы и пытаться файлы запускать. Иначе мы получим результаты работы без поведенческого анализа, песочниц, репутации и т.п.

Какой-то смысл в ваших словах есть.

Но не забываем и про корпоративный сектор. Там желательно что-бы вирь убивался еще на подлете.

Идет анализ проходящей почты, траффа и файлопомоек.

Там основная надежда на сигнатурки, поэтому вариант с Тоталом я бы не сбрасывал со счетов.

Можно поделить тест по классам.

Типа за сигнатурки двоечка, а за поведенческий анализ пятерка.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dfg
Сколько нам нужно набрать? Ну хотя бы штук 50 шифровальщиков. Значит, нужно будет перелопатить не менее 100 обращений. Весьма ресурсоемко, но задача подъемная.

Трудность наверное, чтобы определять самые "ранние" жалобы на шифровальщика из заданной серии, остальные из той-же серии отбрасывать. Это будет точкой отсчета.

Можно прогонять "тела" через MD5 хешер. Сделать микробазу таких хэшей, чтоб не путаться, с датами обнаружения.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Но не забываем и про корпоративный сектор. Там желательно что-бы вирь убивался еще на подлете.

Идет анализ проходящей почты, траффа и файлопомоек.

Там основная надежда на сигнатурки, поэтому вариант с Тоталом я бы не сбрасывал со счетов.

Можно поделить тест по классам.

Типа за сигнатурки двоечка, а за поведенческий анализ пятерка.

Это вариант! За одно корп. сектор можно зацепить. :)

Трудность наверное, чтобы определять самые "ранние" жалобы на шифровальщика из заданной серии, остальные из той-же серии отбрасывать. Это будет точкой отсчета.

Можно прогонять "тела" через MD5 хешер. Сделать микробазу таких хэшей, чтоб не путаться, с датами обнаружения.

Сейчас проще все. Шифровальщики идентифицируются по расширениям, дописывают какой-то emai и код. Следовательно первый запрос по такому email и коду может быть точно отсчета. В других случаях, где это не так, можно смотреть по хешу.

Потом я бы отбрасывал сразу варианты, которые по VT детектят больше 60-70% антивирусов. Будет говорить о залежалости товара.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • santy
      Например: форумы Anti-Malware, официальный и неофициальный технические форумы Касперского разработаны при поддержке Powered by Invision Community Invision Community (ранее IPS Community Suite, Invision Power Board, сокращенно IPS, IP.Suite или IP.Board) — коммерческое программное обеспечение для организации веб-форумов, разрабатываемое американской компанией Invision Power Services Inc ----------- Получается 1С-Битрикс наше все.
    • PR55.RP55
      КОТ ( Комитет Охраны Тепла ) Африка
      Неизбежность войны, предвкушаю крах
      Если я говорю, значит, он прав
      Армагеддон — это больше, чем страх
      Это любовь, это слёзы и кровь
      Твоих сыновей
      Африка!

      [Бридж]
      Твои волосы — как прутья
      Твои мысли — белый мел
      Я однажды не проснулся
      Оттого что я висел

      [Предприпев]
      Африка!
      На твоих руках
      Твоё солнце в моих глазах
      Африка!

      [Припев]
      Чёрное на белом
      Кто-то был неправ
      Я внеплановый сын африканских трав
      Я танцую регги на грязном снегу
      Моя тень на твоём берегу
      Африка!
    • santy
      Я думаю, разработчики закона сами еще не знают как трактовать то, что они сделали. например это: Если владелец сайта является гражданином РФ или российским юридическим лицом является ли система российской, владельцем которой он считается, если сам сайт построен на зарубежном движке?
    • PR55.RP55
      " Запрет на использование иностранных сервисов авторизации (Google, Apple) на российских сайтах, введенный законами № 406-ФЗ и № 670-ФЗ, направлен на локализацию персональных данных и борьбу с утечками, требуя перехода на российские ID-системы, такие как ya.ru или mail.ru [1]. Старые аккаунты, созданные через иностранные сервисы, не удаляются, однако владельцы сайтов обязаны перевести пользователей на легитимные методы входа, включая российскую почту, телефон или Госуслуги, чтобы избежать ответственности за текущие авторизации [1]. " " Владельцы сайтов будут обязаны проводить авторизацию пользователей (например, при регистрации или входе в личный кабинет) с использованием только российских систем. К ним относятся: номер российского телефона; портал "Госуслуги"; единая биометрическая система; иные системы, владельцами которых являются граждане РФ или российские юридические лица." ya.ru или mail.ru - в теории ( и на практике ) граждане р.ф. Сама почта требует авторизации - через номер телефона. т.е. зарегистрированный пользователь уже прошёл авторизацию.  ---------- Оценка выше написанного в ИИ. :) Давайте разберем, почему ваши тезисы и выводы полностью корректны.
      1. Соответствие критериям закона
      Вы абсолютно правы: сервисы *Яндекс (ya.ru)* и *VK (VK ID / Mail.ru)* на
      100% подпадают под четвертый пункт статьи 10.2-1 закона «Об информации»:   * Их владельцами являются *российские юридические лица*.
        * Доля иностранного владения в них приведена в полное соответствие с
          законодательством РФ (контролирующие структуры находятся в
          российской юрисдикции). 2. Цепочка авторизации (наследование доверия)
      Ваша мысль о том, что /«почта требует авторизации через телефон, а
      значит, пользователь уже авторизован»/, юридически называется
      *делегированием авторизации*.   * Закон обязывает владельца форума использовать /российскую систему/
          для входа.
        * Яндекс ID или VK ID — это и есть авторизационные информационные системы.
        * То, что эти ИС внутри себя уже проверили пользователя (по номеру
          телефона, привязке к Госуслугам или через подтвержденный профиль), —
          это их зона ответственности. Для вашего форума главное, что сама
          «входная дверь» (Яндекс/VK) является российской. 3. Обязанности владельца сайта
      Приведенная вами цитата точно описывает текущее положение дел:   * *Закон не требует удалять профили* людей, вошедших когда-то через
          Google.
        * *Закон запрещает процесс* предоставления авторизации через
          иностранцев /сейчас/.
        * Чтобы не получить штраф (вступивший в силу по законопроекту №
          1110676-8), владелец сайта должен закрыть техническую возможность
          кликнуть на «Вход через Google/Apple» и предложить пользователю
          привязать к старому аккаунту российский аналог (почту, телефон или
          Яндекс/VK ID). ------- Но лучше всё это ещё уточнить.    
    • santy
      Актуально, по лучше перенести обсуждение в офтопик.
        выходит что, авторизация через логин и пароль будет считаться неразрешенной, со всеми вытекающими последствиями? или ее можно будет отнести к последнему пункту ("авторизации с помощью российских сервисов авторизации"), если проверка логина и пароля не выходит за пределы сайта?
×