Перейти к содержанию
Сергей Ильин

Sophos отстраивается на тестах AV-Comparatives.org

Recommended Posts

Сергей Ильин

Давненько я не видел агрессивного маркетинга со стороны крупных антивирусных компаний, основанного на результатах тестов и их интерпретации. Sophos расчехляет тяжелую артиллерию. Вот что они говорят о себе:

sophos1.png

А по ссылке самое интересное:

http://www.sophos.com/en-us/lp/endpoint-pr...comparison.aspx

sophos2.png

Sophos Endpoint Protection keeps your users secure without slowing them down. We're a leader in the latest AV-Comparatives performance test with one of the lowest system impact scores for tasks like launching programs and files.

Отстройка по скорости работы - классика жанра. Но в данном случае сразу замечаешь, что с данными не все в порядке. На первом скриншоте говорится, что Sophos #1. Далее на промо-странице видно, что рулит на самом деле Eset. Да и Касперский имеет с Sophos одинаковые результаты. :)

sophos3.png

А теперь первоисточник для того, чтобы можно было оценить маневры по интерпретации результатов теста. В общем то в Sophos взяли итоговый график, но дальше странным образом результаты стали меняться. И в рассылку пошел откровенное вранье, бывает :)http://www.av-comparatives.org/wp-content/...r_201410_en.pdf

post-4-1421159066_thumb.png

post-4-1421159168_thumb.png

post-4-1421159479_thumb.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

Сергей, это не вранье, а очень умелая интерпретация данных, а также быстрота и ловкость рук: рассылка и инфа на сайте построены просто на разных тестах (разных месяцев), то, что на первом скрине построено вот на этом отчете, где видно, что Sophos на первом месте (если его брать за точку отсчета), ЛК на 4 (считаем от точки отсчета), AVG на 7 (тут надо считать теперь от начала), Symantec на 9 (от начала), McAfee на 21 (от начала). Т.е первый скриншот с номерами мест как бы и верен.

Непонятно одно - почему не поставили авиру на 22 место (можно было от конца посчитать). :P

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Threat#47

Тут многое не понятно, Panda и Symantec тяжелее Касперского? Ну это невозможно, что за методология такая чудная?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виктор Коляденко

Мое мнение по быстродействию. Если AVG быстрее, чем Avast и Emsisoft, то у него просто меньше сигнатур в базах. И у Касперского их явно больше, чем у тех 3, что быстрее его.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Некорректно считать сигнатуры. Чтобы это понять нужно обратиться к истокам и разобраться что такое сигнатура. Она может накладываться на один сампл (по старинке), а может на все семейство похожих образцов. Что вы тогда будете сравнивать? У Аваста может быть 1000 сигнатур, а у Доктор Веб - 1, но эта одна может в итоге детектировать больше различных самплов вредоносных программ.

 

А есть еще эвристика (тоже сигнатуры, только другие) и поведенческий анализ (сигнатуры поведения).

 

Поэтому так некорректно говорить.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виктор Коляденко

поведенческий анализ (сигнатуры поведения)

У кого-то могут быть действительно сигнатуры проактивной защиты. Если запустить 1 троян 5 раз за год, то его может вендор добавить в такой детект.

А про Доктор Веб - у него на 5 файлов будет детект Win32.HLLW.Agobot, файлы точно делают разные действия. Мой AVG даст им названия Worm/Agobot.11.H, 36.AD, 36.AE, 7.AO или 7.AP. Причем 36 и 36, 7 и 7 - будут разные действия. Ещё на 6 будет тот же детект (всех словит проактивка, действия похожие у этих 6).

А может быть такой червь, который при запуске установщика без интернета вообще ничего не делает, не оставляет никаких следов - ни лишних файлов, ни записей в реестре?

Самая странная эвристика (примеры):

1)Определен бессвязный набор символов WM/Stryx.Dropped

2)Возможно заражение неизвестным вирусом

3)Подозрение: неизвестный вирус .EXE.COM

И так идет детект на 6-13% вирусов из наборов, где не все удалил Др.Веб (то есть. из того, что осталось после него). Обычно это варианты  BAT/Formatx, из прочих фалов работает 1 из 1200 образцов, ещё 1 записывает в себя бесконечность раз свою копию.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

bat/formatx - сурово!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виктор Коляденко

bat/formatx - сурово!

А вдруг такой сработает на какой-то ОС с каким-то антивирем?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти

  • Сообщения

    • Bladery
      я иногда делаю на заказ ремонт техники, так как я разбираюсь в этом. а вот ваши советы на счет клубов, типа эльдорадо на деньги https://casinout.net/eldorado-na-dengy , это полная ерунда. Нужно думать о реальных возможностях, а не воздушных замках. Поймите же это.
    • Bladery
      я чаще всего использую гугл хром. в нем у меня нормально работают все мои любимые ресурсы. я часто использую брокерские платформы и мне приходится работать с десятками онлайн графиков. Вот с хромом проблем совсем не было, а другие браузеры иногда не отображают те графики, что работают у меня в хром. 
    • xxxzionxxx
      Качественные автомобильные чехлы из экокожи. Заводские лекала. Респектабельный внешний вид. http://autopelt.ru/ 
      Также вступайте в нашу группу где наш менеджер ответит на все интересующие Вас вопросы. https://vk.com/autopelt 
    • PR55.RP55
      Образ:  http://rgho.st/6XQWrPGf7
    • PR55.RP55
      + Получается, что по файлу есть две записи. Полное имя                  C:\PROGRAM FILES\NVIDIA CORPORATION\DISPLAY\NVTRAY.EXE
      Имя файла                   NVTRAY.EXE
      Тек. статус                 АКТИВНЫЙ ПРОВЕРЕННЫЙ [СЕТЕВАЯ_АКТИВНОСТЬ]
                                  
      Сохраненная информация      на момент создания образа
      Статус                      АКТИВНЫЙ ПРОВЕРЕННЫЙ [СЕТЕВАЯ_АКТИВНОСТЬ]
      Процесс                     32-х битный
      File_Id                     506B36F01C4000
      Linker                      10.0
      Размер                      1820520 байт
      Создан                      25.01.2013 в 17:04:40
      Изменен                     03.10.2012 в 06:28:55
                                  
      TimeStamp                   02.10.2012 в 18:48:16
      EntryPoint                  +
      OS Version                  5.0
      Subsystem                   Windows graphical user interface (GUI) subsystem
      IMAGE_FILE_DLL              -
      IMAGE_FILE_EXECUTABLE_IMAGE +
      Тип файла                   32-х битный ИСПОЛНЯЕМЫЙ
      Цифр. подпись               Действительна, подписано NVIDIA Corporation
                                  
      Оригинальное имя            nvtray.exe
      Версия файла                7.17.13.0697
      Версия продукта             7.17.13.0697
      Описание                    NVIDIA Settings
      Производитель               NVIDIA Corporation
                                  
      Доп. информация             на момент обновления списка
      pid = 3020                  USER01-PC\USER01
      CmdLine                     "C:/Program Files/NVIDIA Corporation/Display/nvtray.exe" -user_has_logged_in 1
      Процесс создан              21:14:29 [2018.10.16]
      С момента создания          01:02:58
      CPU                         0,00%
      CPU (1 core)                0,00%
      parentid = 1424             C:\PROGRAM FILES\NVIDIA CORPORATION\DISPLAY\NVXDSYNC.EXE
      UDP                         127.0.0.1:48001
      SHA1                        99F3E0CA5C45ED5061E0131ABC12758F051A795F
      MD5                         D610CDEDF1F702EB0A86B0FBD9BB49E5
                                  
      Ссылки на объект            
      Prefetcher                  C:\WINDOWS\Prefetch\Layout.ini
                                  
      Образы                      EXE и DLL
      NVTRAY.EXE                  C:\PROGRAM FILES\NVIDIA CORPORATION\DISPLAY
                                  
      Загруженные DLL             ИЗВЕСТНЫЕ и ПРОВЕРЕННЫЕ
      ADVAPI32.DLL                C:\WINDOWS\SYSTEM32
      APISETSCHEMA.DLL            C:\WINDOWS\SYSTEM32
      COMCTL32.DLL                C:\WINDOWS\WINSXS\X86_MICROSOFT.WINDOWS.COMMON-CONTROLS_6595B64144CCF1DF_5.82.7601.17514_NONE_EC83DFFA859149AF
      COMCTL32.DLL                C:\WINDOWS\WINSXS\X86_MICROSOFT.WINDOWS.COMMON-CONTROLS_6595B64144CCF1DF_6.0.7601.17514_NONE_41E6975E2BD6F2B2
      COMDLG32.DLL                C:\WINDOWS\SYSTEM32
      CRTDLL.DLL                  C:\WINDOWS\SYSTEM32
      DNSAPI.DLL                  C:\WINDOWS\SYSTEM32
      DWMAPI.DLL                  C:\WINDOWS\SYSTEM32
      EASYDAEMONAPIU.DLL          C:\PROGRAM FILES\NVIDIA CORPORATION\UPDATE COMMON
      FWPUCLNT.DLL                C:\WINDOWS\SYSTEM32
      GDI32.DLL                   C:\WINDOWS\SYSTEM32
      GDIPLUS.DLL                 C:\WINDOWS\WINSXS\X86_MICROSOFT.WINDOWS.GDIPLUS_6595B64144CCF1DF_1.1.7601.17825_NONE_72D273598668A06B
      IMM32.DLL                   C:\WINDOWS\SYSTEM32
      IPHLPAPI.DLL                C:\WINDOWS\SYSTEM32
      KERNEL32.DLL                C:\WINDOWS\SYSTEM32
      KERNELBASE.DLL              C:\WINDOWS\SYSTEM32
      LPK.DLL                     C:\WINDOWS\SYSTEM32
      MSCTF.DLL                   C:\WINDOWS\SYSTEM32
      MSIMG32.DLL                 C:\WINDOWS\SYSTEM32
      MSVCRT.DLL                  C:\WINDOWS\SYSTEM32
      MSWSOCK.DLL                 C:\WINDOWS\SYSTEM32
      NAPINSP.DLL                 C:\WINDOWS\SYSTEM32
      NLAAPI.DLL                  C:\WINDOWS\SYSTEM32
      NSI.DLL                     C:\WINDOWS\SYSTEM32
      NTDLL.DLL                   C:\WINDOWS\SYSTEM32
      NVUI.DLL                    C:\PROGRAM FILES\NVIDIA CORPORATION\DISPLAY
      NVUIR.DLL                   C:\PROGRAM FILES\NVIDIA CORPORATION\DISPLAY
      NVUPDT.DLL                  C:\PROGRAM FILES\NVIDIA CORPORATION\UPDATE COMMON
      NVUPDTR.DLL                 C:\PROGRAM FILES\NVIDIA CORPORATION\UPDATE COMMON
      OLE32.DLL                   C:\WINDOWS\SYSTEM32
      OLEACC.DLL                  C:\WINDOWS\SYSTEM32
      OLEAUT32.DLL                C:\WINDOWS\SYSTEM32
      PNRPNSP.DLL                 C:\WINDOWS\SYSTEM32
      PROFAPI.DLL                 C:\WINDOWS\SYSTEM32
      RASADHLP.DLL                C:\WINDOWS\SYSTEM32
      RPCRT4.DLL                  C:\WINDOWS\SYSTEM32
      SECHOST.DLL                 C:\WINDOWS\SYSTEM32
      SHELL32.DLL                 C:\WINDOWS\SYSTEM32
      SHLWAPI.DLL                 C:\WINDOWS\SYSTEM32
      TV_W32.DLL                  C:\PROGRAM FILES\TEAMVIEWER\VERSION8
      USER32.DLL                  C:\WINDOWS\SYSTEM32
      USERENV.DLL                 C:\WINDOWS\SYSTEM32
      USP10.DLL                   C:\WINDOWS\SYSTEM32
      UXTHEME.DLL                 C:\WINDOWS\SYSTEM32
      VERSION.DLL                 C:\WINDOWS\SYSTEM32
      WINMM.DLL                   C:\WINDOWS\SYSTEM32
      WINNSI.DLL                  C:\WINDOWS\SYSTEM32
      WINRNR.DLL                  C:\WINDOWS\SYSTEM32
      WINSPOOL.DRV                C:\WINDOWS\SYSTEM32
      WINSTA.DLL                  C:\WINDOWS\SYSTEM32
      WS2_32.DLL                  C:\WINDOWS\SYSTEM32
      WSHTCPIP.DLL                C:\WINDOWS\SYSTEM32
      WTSAPI32.DLL                C:\WINDOWS\SYSTEM32
                                  
      Прочие файлы                отображенные в память
      OLEACCRC.DLL                C:\WINDOWS\SYSTEM32
      LOCALE.NLS                  C:\WINDOWS\SYSTEM32
      SORTDEFAULT.NLS             C:\WINDOWS\GLOBALIZATION\SORTING
×