Подключение к Trend Micro Network Reputation Services - Страница 3 - Trend Micro - покупка, использование и решение проблем - Форумы Anti-Malware.ru Перейти к содержанию
broker

Подключение к Trend Micro Network Reputation Services

Recommended Posts

broker
Ошибки конечно интересно посмотреть, но я слабо представляю как это возможно в реальности... Ведь РБЛ понятие не имеет что такое письма, он оперирует только коннектами и IP адресами...

Сидеть руками шерстить все IP адреса ?

О причинах возникновения ошибок я писал ВЫШЕ, но методолигия их определения следующая:

1. Делается выборка (например 100 адресов)

2. Несколько этапов проверки

1. Проверка на RBL+

если ничего не дала

2. Проверка на RBL (3 штуки из списка выше)

если ничего не дала

3. Проверка на RBL (10 штук из списка выше)

3. Просматриваются результаты работы ВРУЧНУЮ.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

как вы будете отслеживать кол-во рабочих мест?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Орешин
как вы будете отслеживать кол-во рабочих мест?

А это то тут причем ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
как вы будете отслеживать кол-во рабочих мест?

А это то тут причем ?

Очено просто, можно купить лицензию на 10 станций и использовать, например, на 1000. :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

в случае rbl+ -- ОТСЛЕДИТЬ НЕВОЗМОЖНО!!!!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

в любом случае можно вывесить прайс на использвоание rbl+ на год

1. 50 р.м

2. 100 р.м

3. 250 р.м

4. 500 р.м

5. 1000 р.м

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Николай Терещенко

В том-то и плюс компаний TrendMicro и например Symantec, что для Enterprise пользователей не отслеживается ничего, кроме времени действия лицензий ...

Компании доверяют корпоративным клиентам!

С продуктами этих компаний не бывает такого, что если ваша фирма выросла за год больше, чем у вас есть лицензий - антивирус не отключится и будет защищать все объекты. А в следующем году вы просто докупите необходимые вам (с юридической точки зрения) лицензии.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Орешин

Цена, пакеты, слева кол-во пользователей справа рекомендованная цена с НДС в $

26 81,30

30 93,81

50 156,35

55 149,27

100 271,40

105 241,61

250 575,25

275 551,65

500 1003,00

525 929,25

750 1327,50

775 1280,30

1000 1652,00

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Орешин
в случае rbl+ -- ОТСЛЕДИТЬ НЕВОЗМОЖНО!!!!

Да кто за вами следить-то будет ? :))))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
Цена, пакеты, слева кол-во пользователей справа рекомендованная цена с НДС в $

26 81,30

30 93,81

50 156,35

55 149,27

100 271,40

105 241,61

250 575,25

275 551,65

500 1003,00

525 929,25

750 1327,50

775 1280,30

1000 1652,00

это за штуку? или за пакет???

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Орешин
Цена, пакеты, слева кол-во пользователей справа рекомендованная цена с НДС в $

26 81,30

30 93,81

50 156,35

55 149,27

100 271,40

105 241,61

250 575,25

275 551,65

500 1003,00

525 929,25

750 1327,50

775 1280,30

1000 1652,00

это за штуку? или за пакет???

Это стоимость пакет на 26, 30 etc

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

одно ложное срабатывание, кому претензии????

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

+1 ложное срабатывание итого 2

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

результаты за день

1. Общий объём спама составил: 1304

2. Из них RBL+ отловил: 737, ложных срабатываний: 2

3. Три RBL высокого уровня доверия: 306, ложных срабатываний: 5

4. Остальные RBL: 58, ложных срабатываний: 0

5 Другие методы определения спама: 212, ложных срабатываний: 1

Всю информацию я готов предоставить представителю вендора, на официальной основе :)

Хочу отметить, что под ложными срабатываниями понимается ситуация, когда объективные причины для попадания в спам есть, но письмо спамом не является.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Орешин

А вы переслали результаты в Trend Micro ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
результаты за день

1. Общий объём спама составил: 1304

2. Из них RBL+ отловил: 737, ложных срабатываний: 2

3. Три RBL высокого уровня доверия: 306, ложных срабатываний: 5

4. Остальные RBL: 58, ложных срабатываний: 0

5 Другие методы определения спама: 212, ложных срабатываний: 1

А сколько всего писем было?

Интересно прикинуть фалсы в процентах.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
А вы переслали результаты в Trend Micro ?

Нет, но чисто из спортивного интереса мне интересны причины почему появились ложные срабатывания..

Как я и писал Выше, мне интересно пообщаться с представителем вендора в России, оставьте свои координаты (можно в личном сообщении)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
результаты за день

1. Общий объём спама составил: 1304

2. Из них RBL+ отловил: 737, ложных срабатываний: 2

3. Три RBL высокого уровня доверия: 306, ложных срабатываний: 5

4. Остальные RBL: 58, ложных срабатываний: 0

5 Другие методы определения спама: 212, ложных срабатываний: 1

А сколько всего писем было?

Интересно прикинуть фалсы в процентах.

спама всего 1304, сколько не спамных сказать трудно, но примем, что 7 из 10 являются спамными, на самом деле в моём личном случае 1 из 30 является не спамным, есть адреса где только спам.

Считайте..

Но 2 ложных срабатывания ОЧЕНЬ неприятно, при условии ТАКИХ ГАРАНТИЙ :))) бееее

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

вот картинки с того линка :)

daily.png

percent_query_graph.png

post-36-1137101716.png

post-1-1137101716.png

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
вот картинки с того линка :)

Как все концептуально ... графики красивые генерятся :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

напомню, что представители вендоров утверждали, что ложных срабатываний быть не может...

Для себя я делаю следующий вывод, что данный метод хоть и хорошо работает, но из-за не нулевой вероятности ложного срабатывания Я не буду рекомендовать удалять эти письма безвозвратно.

Данное условие, делает непригодным этот метод для разгрузки каналов и серверов и может применяться лишь для обеспечения нормальной работы пользователей при использовании e-mail

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Орешин
А вы переслали результаты в Trend Micro ?

Нет, но чисто из спортивного интереса мне интересны причины почему появились ложные срабатывания..

Как я и писал Выше, мне интересно пообщаться с представителем вендора в России, оставьте свои координаты (можно в личном сообщении)

Я не являюсь официальным представителем вендора, наверно имеет смыслм написать Михаилу Кондрашину

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

ну честно говоря я уже написал в тренд-микро, в любом случае этот сервис весьма хорош.. и главный + в том, что он просто так не выключится :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Кондрашин
Хочу отметить, что под ложными срабатываниями понимается ситуация, когда объективные причины для попадания в спам есть, но письмо спамом не является.

Нельзя ли подробнее, что за "объективные причины". Какой сервис использовался RBL+ или NASS?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

Хочу отметить, что под ложными срабатываниями понимается ситуация, когда объективные причины для попадания в спам есть, но письмо спамом не является.

Нельзя ли подробнее, что за "объективные причины". Какой сервис использовался RBL+ или NASS?

rbl+

для меня объективные причины попадания в спам по причине наличия ip (отправителя или релея) в RBL+

Я считаю это объективной причиной потому что ВЫ утверждали, что ВАШ сервис не ошибается.

Со своей стороны хочу отметить, что уже было 5 ошибок, и что самое интересное все письма были затребованы т.е. велась переписка.

По нашему субъективному мнению эти письма классифицировать как спам нельзя.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Гость
Эта тема закрыта для публикации ответов.

  • Сообщения

    • demkd
      А ничего с этим не сделать старые версии windows проблемные там система сама балуется внедрением потоков при очень низком уровне защиты системных процессов, а эцп вообще ничего не гарантирует когда речь заходит о внедренных потоках, зловред вполне может внедрить поток в системный процесс как с помощью подкинутой в правильное место "легитимной" dll, так и просто создав его, а тот уже в свою очередь внедрить в следующий системный и ищи концы среди вот этого вот всего.
      Все это усугубляется тем что тот же SVCHOST.EXE который был когда запущен может оказаться совсем не системным, хотя путь у него будет правильным как и файл будет иметь валидную эцп и запущен он будет якобы services.exe, в 10ке такое провернуть уже сложнее, а вот 7ке легко, потому урезать лог по принципу "оба файла имеют эцп" никак нельзя.
    • PR55.RP55
      uVS v5.0.6v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] (!) ПРЕДУПРЕЖДЕНИЕ: Ф зафиксировал внедрение потока C:\WINDOWS\SYSTEM32\SERVICES.EXE [428] внедрил поток [380] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [876]   C:\WINDOWS\SYSTEM32\SVCHOST.EXE [1060] внедрил поток [1276] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [336] и т.д.  А есть ли смысл выводить в лог десяток - другой аналогичных записей, если все эти файлы  в базе проверенных и у них легальная цифровая?  
    • demkd
      ---------------------------------------------------------
       5.0.6
      ---------------------------------------------------------
       o Добавлено 4 новых ключа автозапуска в список для проверки.

       o Добавлен новый статус "UWP".
         Его получают пакеты приложений универсальной платформы Windows (Universal Windows Platform Apps).

       o Добавлен новый твик #46: Отключить Windows Terminal и очистить реестр.
         Если Windows Terminal активен, в лог выдается предупреждение.
         При обнаружении подозрительных настроек Windows Terminal в конфигурационных файлах, реестре или в каталогах с фрагментами в лог выводится предупреждение.
         Если подозрительная строка найдена в JSON-файле настроек, то в список автозапуска добавляется этот файл с содержимым со статусом "подозрительный".
         В любом случае рекомендуется отключить Windows Terminal, а еще лучше немедленно удалить это из системы.
         Windows Terminal — крайне уязвимый и неоптимизированный кусок кода.

       o Улучшена функция масштабирования удаленного рабочего стола, повышено качество аппаратного апскейла, добавлен параметр "Резкость".
         (Требуется D2D и DX11 на клиентском компьютере)

       o Исправлена старая ошибка в функции отправки ответов серверной части uVS.
         Из-за ошибки в редких случаях могло происходить подвисание серверной и клиентской частей uVS при работе с удаленной системой.

       o Исправлена ошибка в функции завершения серверной части при выходе из удаленной системы.

       o Оптимизирована функция подключения к удаленной системе.

       o Оптимизирована функция сжатия фреймов для DDAL/DDAw режимов: шрифты теперь не теряют яркость, а картинка DDAL практически неотличима от DDA1/DDA2 на глаз, 
         при этом размер сжатого фрейма вырос лишь незначительно.

       o Добавлена x64 версия report_crash.

       o Обновалена функция сбора дампа при падении uVS, функция перенесена в утилиту report_crash, что позволит
         получить максимально точную информацию о произошедшей ошибке.

       o Временно добавлена аппаратная функция обнаружения разрушения списка автозапуска в памяти uVS, что позволит отлавливать сложные в обнаружении ошибки.
         Есть 5 дампов, по которым не удалось выяснить точное место ошибки и эта функция должна помочь найти проблемное место.
         Функция снижает скорость формирования списка на ~5% на современных процессорах.

       o Исправлена ошибка в функции подсчета удаленных ключей реестра.

       o Исправлена ошибка в функции записи параметров при выходе из uVS.

       o Исправлена ошибка разбора JSON-файлов.

       o Исправлена ошибка проверки переменных окружения загруженного пользователя.

       o Из списка доступных для подключения IP-адресов удалены адреса активных VPN.

       
    • PR55.RP55
      * адрес страницы (ReferrerUrl) и адрес самого файла (HostUrl) в метке появились в Windows 10 версии 1703, их записывают браузеры, например Edge и Chrome. В статье показано, как посмотреть эти данные в Windows 11 https://www.comss.ru/page.php?id=22105
    • Ego Dekker
      ESET Cyber Security 10.0.2100  (macOS 13/14/15/26/27)
                                                                                  ●
              Руководство пользователя ESET Cyber Security 10  (PDF-файл)
                                                           
      Полезные ссылки:
      Технологии ESET
      Удаление антивирусов других компаний
      Как удалить ESET Cyber Security?
×