Сравнение скорости реагирования вирлабов - Страница 2 - Тесты и сравнения - Форумы Anti-Malware.ru Перейти к содержанию
alamor

Сравнение скорости реагирования вирлабов

Recommended Posts

OlegAndr

Что [исету] файл пришел через обмен коллекциями из [симантека] а сам тикет еще висит в обработке?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor
Предположим, Нортон добавил детект через сутки, а Исет через 2 суток. Какой вывод мы сделаем?

Сергей Ильин, согласен что разница сутки и двое суток для такого теста наверно не большая, но как показывает тест активного заражения у некоторых вендоров детект не добавляется и через месяц, а у некоторых не детектировались и прошлогодние сэмплы несмотря на то что все сэмплы были взяты из "живой природы".

В чем его ценность для пользователя?

пользователь увидит насколько быстро вендор может отреагировать на свежую угрозу, а какой вендор станет реагировать на эту угрозу только когда она уже широко распространиться.

Если взять частный случай пользователей рунета, то не секрет что многие пользователи не доверяют своему антивирусу и периодически сканируют свой компьютер одноразовой утилитой другого вендора. В данном случае тест покажет предпочтение утилите какого вендора надо отдавать.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dfg

Проведите анализ на скорость добавления актуальных вирусов.

Толку от какого-нибуть штатовского антивируса, если он по вирустоталу не видит и через неделю чисто рассейский блокер или шифровальщик.

Пример, с чем сам сталкивался.

###

Шифровальщик "Нимибийских пиратов."

Неделя после заражения

https://www.virustotal.com/ru/file/39450f4c...b2ec7/analysis/

Шифровальщик "Евромайдан"

Неделя после заражения.

https://www.virustotal.com/ru/file/1e3f4e32...3b13e/analysis/

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alamor
Проведите анализ на скорость добавления актуальных вирусов.

Толку от какого-нибуть штатовского антивируса, если он по вирустоталу не видит и через неделю чисто рассейский блокер или шифровальщик.

Пример, с чем сам сталкивался.

Предлагал подобный тест в теме Сравнение скорости реагирования вирлабов, в итоге забраковали :(.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Проведите анализ на скорость добавления актуальных вирусов.

Толку от какого-нибуть штатовского антивируса, если он по вирустоталу не видит и через неделю чисто рассейский блокер или шифровальщик.

Мне нравится идея проведения такого теста именно для шифровальщиков. Тема очень горячая и такой тест будет востребован. Но проводить его нужно все равно в режиме реального времени. Получили ссылку/email - тут же проверяем.

Давайте подумаем, какая выборка нам для этого понадобится и какие каналы получения самплов для тесты мы можем использовать.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dfg
Давайте подумаем, какая выборка нам для этого понадобится и какие каналы получения самплов для тесты мы можем использовать.

Как вариант.

Те шифровальщики, которые попадались, рассылались по базе мыльников (mail.ru, yandex.ru...).

Если идет сработка и шифрация, юзер в панике бежит на популярные сайты помощи)

Есть сайт

http://virusinfo.info/showthread.php?t=156048

По моему, вы там админ, можно просить пострадавших прислать письмо с телом вируса в личку.

Ну а дальше берем тело и закидываем на вирустотал.

Обнаружение в течении 24 часов - золото.

В течении 3-х дней - серебро.

В течении недели - бронза.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Ну а дальше берем тело и закидываем на вирустотал.

Вот это не пойдет, хотя подкупает простотой подхода. Нужно ставить все антивирусы и пытаться файлы запускать. Иначе мы получим результаты работы без поведенческого анализа, песочниц, репутации и т.п. Такой тест сразу все опустят.

По моему, вы там админ, можно просить пострадавших прислать письмо с телом вируса в личку.

Там идет сейчас большой поток, не с оперативным сбором могут быть все равно проблемы. Сколько нам нужно набрать? Ну хотя бы штук 50 шифровальщиков. Значит, нужно будет перелопатить не менее 100 обращений. Весьма ресурсоемко, но задача подъемная.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dfg
Вот это не пойдет, хотя подкупает простотой подхода. Нужно ставить все антивирусы и пытаться файлы запускать. Иначе мы получим результаты работы без поведенческого анализа, песочниц, репутации и т.п.

Какой-то смысл в ваших словах есть.

Но не забываем и про корпоративный сектор. Там желательно что-бы вирь убивался еще на подлете.

Идет анализ проходящей почты, траффа и файлопомоек.

Там основная надежда на сигнатурки, поэтому вариант с Тоталом я бы не сбрасывал со счетов.

Можно поделить тест по классам.

Типа за сигнатурки двоечка, а за поведенческий анализ пятерка.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dfg
Сколько нам нужно набрать? Ну хотя бы штук 50 шифровальщиков. Значит, нужно будет перелопатить не менее 100 обращений. Весьма ресурсоемко, но задача подъемная.

Трудность наверное, чтобы определять самые "ранние" жалобы на шифровальщика из заданной серии, остальные из той-же серии отбрасывать. Это будет точкой отсчета.

Можно прогонять "тела" через MD5 хешер. Сделать микробазу таких хэшей, чтоб не путаться, с датами обнаружения.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Но не забываем и про корпоративный сектор. Там желательно что-бы вирь убивался еще на подлете.

Идет анализ проходящей почты, траффа и файлопомоек.

Там основная надежда на сигнатурки, поэтому вариант с Тоталом я бы не сбрасывал со счетов.

Можно поделить тест по классам.

Типа за сигнатурки двоечка, а за поведенческий анализ пятерка.

Это вариант! За одно корп. сектор можно зацепить. :)

Трудность наверное, чтобы определять самые "ранние" жалобы на шифровальщика из заданной серии, остальные из той-же серии отбрасывать. Это будет точкой отсчета.

Можно прогонять "тела" через MD5 хешер. Сделать микробазу таких хэшей, чтоб не путаться, с датами обнаружения.

Сейчас проще все. Шифровальщики идентифицируются по расширениям, дописывают какой-то emai и код. Следовательно первый запрос по такому email и коду может быть точно отсчета. В других случаях, где это не так, можно смотреть по хешу.

Потом я бы отбрасывал сразу варианты, которые по VT детектят больше 60-70% антивирусов. Будет говорить о залежалости товара.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • santy
      RP55, если самозапрет не делал на публикации в соф.сетях, то возможно есть проблемы у некоторых провайдеров при получении доступа к сайте АМ.
    • demkd
      ---------------------------------------------------------
       4.99.13
      ---------------------------------------------------------
      Краткое содержание, подробнее читайте whatsnew.

       o Добавлен новый режим захвата экрана DDAL с поддержкой сжатия с потерей качества.

       o Добавлена защита начального уровня от внедрения потоков в адресное пространство uVS.

       o В меню Руткиты добавлен пункт "Найти и удалить сплайсинг из всех загруженных в uVS известных DLL".

       o Модуль антисплайсинга улучшен до версии 2.0. Теперь контролируются все экспортируемые
         функции всех известных DLL, загруженных в uVS.
    • PR55.RP55
      Видимо форум не даёт мне публиковать текст больше чем Х символов. Или где "много" строк.  
    • PR55.RP55
      Освобождение места на системном диске...  Добавить в меню команду:  Обнаружить и переместить все файлы - [v] медиафайлы - [v] файлы архивов ( системный диск)  > Файл Больше [v]50mb < > [v]100mb < > [v]150 < > [v]300 * Выбор Директории...
    • PR55.RP55
×