Игорь Данилов об антивирусном рынке - Аналитика - Форумы Anti-Malware.ru Перейти к содержанию
Сергей Ильин

Игорь Данилов об антивирусном рынке

Recommended Posts

Сергей Ильин

Игорь Данилов дал несколько комментариев в день своего рождения http://polit.ru/news/2015/04/22/danilov/


 


О «самом лучшем антивирусе»: «Лучший антивирус лично я выделить не могу. И что значит лучший? Лучшего не может быть по определению. Если только по набору каких-либо заданных параметров. Но кто будет классифицировать эти параметры? Просто превосходно, если у какого-либо антивируса будет хоть одно какое-то собственное технологическое свойство, которое будет выделять его из толпы конкурентов. Но, как правило, все похожи друг на друга, как братья-близнецы. Особенно сегодня, когда практически все антивирусные компании воруют друг у друга технологии и детектирование вирусов».

 

 

 

Это к вопросу о воровстве детекта.

 

 

О текущем состоянии рынка антивирусных программ: «То, что сейчас происходит на рынке, вообще не поддается никакому описанию. Здесь сегодня присутствуют программные продукты, которые просто технологически не могут находиться в стане антивирусов, потому что по своему уровню, если говорить утрировано, это продукция хорошего ученика 11-ого класса. Причем все они называют себя лидерами. Порог вступления в антивирусный клуб сильно снизился, и на первый план вышли борцы с примитивными скриптовыми вирусами».

 

 

Привет Бабушкину и прочим поделкам. 

 

О вирусных страшилках: «[современный пользователь] привык к постоянным страшилкам: везде вирусы, опасность, все просто кишит троянцами, червями, которые так и норовят украсть у тебя что-нибудь. Подобная атмосфера создается, прежде всего, некоторыми вендорами. Похоже на ситуацию с птичьим гриппом: грядет пандемия, все умрем. Страшно. Кто-то бьет тревогу, а кто-то считает, что ужаса нет. Это же очень выгодно -- постоянно держать в страхе пользователя и внушать ему, что только твое решение защитит его от всех бед. Человек сразу покупает антивирус, а существует вероятность, что он даже никогда не получит вирус, а соответственно, и не узнает, как работает приобретенный продукт».

 

 

Справедливости ради DrWeb делает ровно тоже самое. "Страшилки" сыпятся с завидной регулярностью.

  • Upvote 1

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Вадим Волков

Из статьи:

5 фактов об  Игоре Данилове"

  • Dr.Web – обладатель престижного знака VB100%  журнала Virus Bulletin  за  то, что при тестировании программой обнаружено 100% вирусов.

И это факт о Данилове???  

Кстати, статья 2015 года, а последний раз DrWeb участвовал в тестах VB в 2008 году, провалив все 7 тестов 2007-2008 гг. 

  • Upvote 2

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Хехе, это и очень забавный момент публикации  :lol:  Нужно же хоть чем-то гордиться! 

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
B .

 

 

 

Справедливости ради DrWeb делает ровно тоже самое. "Страшилки" сыпятся с завидной регулярностью.

 

 

 

 

Ну так нужно же как-то идти в ногу с конкурентами со временем, когда все вокруг разоблачают мировые заговоры и спасают человечество от киберугроз, способных разрушить планету :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Ну я и говорю, все так живут. Не испугаешь  - не продашь :))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Doctor_Petrov

 

Здесь сегодня присутствуют программные продукты, которые просто технологически не могут находиться в стане антивирусов, потому что по своему уровню, если говорить утрировано, это продукция хорошего ученика 11-ого класса.

Emsisoft - кто это? Виртуальная компания

Наша компания была полностью виртуальной с момента своего основания в 2003 году. Нас примерно 25 человек, и мы расположены по всему миру, но работаем вместе, словно в одном офисе.

Каждый член нашего персонала является профессионалом. Кроме того, наша виртуальная инфраструктура позволяет использовать экспертов из разных стран мира, в каждом из часовых поясов. Угрозы не спят - как и мы...

 

Вот мне тоже не ясно, как такой состав (трое из них - это правление компании), да еще работающий удаленно создал продукт, судя по многим форумам весьма популярный. Конечно они используют чужой движок, в данном случае бита, но все же.

 

Эмсисофт это я как пример привел, не более того.

 

 

А у Игоря Данилова я давно хочу узнать - как это продукт имеющий кучу сертификатов от различных Российских органов именуется исключительно по английски и имеет в интерфейсе массу англоязычных терминов типа SpIDer Guard , SpIDer Gate и т д

 

Вот, к примеру в европейских продуктах Есет или скажем Аваст все понятно, экран файловой системы, веб экран... Не переведены как правило только новые компоненты версии, которые потом тоже переведут.

 

Вроде бы Российский продукт. Мне даже не известно, продается ли он где-то за пределами СНГ, и вообще знают ли там о его существовании? Кстати если кому известно, поделитесь информацией.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Мутный

Я не Игорь Данилов, но скажу что SpIDer Guard , SpIDer Gate и т.д. - Это имена "Собственные" они не могут переводится, т.е. нужно тогда говорить так "Файловый антивирус SpIDer Guard", "Веб антивирус SpIDer Gate", в принципе кому не понятно в справке это расшифровывается... :)

 

В остальном согласен с вами (Про эмсик), также интересно как он продаётся за пределами СНГ ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

А у Игоря Данилова я давно хочу узнать - как это продукт имеющий кучу сертификатов от различных Российских органов именуется исключительно по английски и имеет в интерфейсе массу англоязычных терминов типа SpIDer Guard , SpIDer Gate и т д

 

Тогда уж и название нужно сменить на "ДокторСетка"  :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Doctor_Petrov

Тогда уж и название нужно сменить на "ДокторСетка"

 

Да уж, ЕК и здесь перехитрил. Касперский на любом языке звучит одинаково )

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

На китайском звучит не так :) Но это другая планета.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Evola

Вот мне тоже не ясно, как такой состав (трое из них - это правление компании), да еще работающий удаленно создал продукт, судя по многим форумам весьма популярный. Конечно они используют чужой движок, в данном случае бита, но все же.

 

да как-как... хреново создал

 

"Полностью провалили тест антивирусы Emsisoft Internet Security и TrustPort Internet Security. Они не смогли вылечить ни одного отобранного для теста образца.

Источник: http://www.anti-malware.ru/malware_treatment_test_2015"

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Doctor_Petrov

@Evola, Ну, тут не так все просто. Тест на лечение активного заражения мало кто проходит даже из всемирно известных брендов. Идеально все же ставить продукт на чистый компьютер. Как пользователь, я бы вообще сначала пролечил машину специальными утилитами, а потом уже ставил бы Емсисофт (это если не для теста конечно). Вот у ДрВеба кстати, четко заявлено, что он умеет лечить активное заражение при установке на такой компьютер, а тут надо с сайта инфу смотреть. Хотя это плохо конечно, но хуже, если АВ уже установлен и пропускает зловредов, допуская заражение ПК

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Evola

Тест на лечение активного заражения мало кто проходит даже из всемирно известных брендов.

 

Но не до такой же степени чтобы совсем никак. Там по ссылке табличка есть, бит, кстати, вполне хорошо справился, на уровне ДрВеба.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Doctor_Petrov

Но не до такой же степени чтобы совсем никак. Там по ссылке табличка есть, бит, кстати, вполне хорошо справился, на уровне ДрВеба.

 

Согласен. Тут дилемма, есть хорошие продукты, например тот же OutpostSSP, которые категорически не рекомендуется ставить на зараженную систему. С другой стороны простой, несведующий домашний пользователь, покупает коробку или качает демо АВ, если в системе непорядок, желая почистить её и защититься на будущее. А получает нулевой результат. Хуже того, зловредные процессы могут не проявлять себя явно, а пользователь будет уверен, что у него все нормально.

 

Тут мне кажется, производитель АВ должен четко и большими буквами прописать на сайте, способен продукт сам очистить систему или можно устанавливать только на изначально чистый ПК. Вот только делать это вряд ли кто станет )

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      + Уточнение по: " при первых запусках после установки драйвера Ф и перезагрузки PC  - uVS не видел процессов запущенного  Firefox ( все файлы в базе проверенных ( если это имеет значение ) " Я говорю о том, что процессов не было в "История процессов и задач..."
    • PR55.RP55
      Demkd По поводу: 5.0.4 На: "uVS v5.0.4v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] " История процессов и задач... Отобразить цепочку запуска процесса uVS начинает жрать память и... Out of memory. Сжирает все 8гб+файл подкачки и... На компьютере недостаточно памяти ( и да, твик: 39\40 ) на происходящее не влияет ) ----- Второе, при первых запусках после установки драйвера Ф и перезагрузки PC  - uVS не видел процессов запущенного  Firefox ( все файлы в базе проверенных ( если это имеет значение ) Третье: При проверке системы с Live CD Видим следующее: Загружено реестров пользователей: 6
      Анализ автозапуска...
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\rcvscxggb\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\rcvscxggb\Environment\TMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\fnfozvsrt\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\fnfozvsrt\Environment\TMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\rpnrvystm\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\rpnrvystm\Environment\TMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\evikeffmz\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\evikeffmz\Environment\TMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\uvs_default\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\uvs_default\Environment\TMP ------------- Так это в списке Live CD: ;uVS v5.0.4v x64 [http://dsrt.dyndns.org:8888] [Windows 10.0.14393 SP0 ]
      ; Все ПОДОЗРИТ.  | <%TEMP%>
      ПОДОЗРИТ.  | <%TMP%>
      автозапуск | MMDRV.DLL
      автозапуск | MSCORSEC.DLL
      ПОДОЗРИТ.  | E:\USERS\DEFAULT\<%TEMP%>
      ПОДОЗРИТ.  | E:\USERS\DEFAULT\<%TMP%>
      ПОДОЗРИТ.  | E:\USERS\USER\<%TEMP%>
      ПОДОЗРИТ.  | E:\USERS\USER\<%TMP%>
       \DESKTOP\ЗАГРУЗКИ\PASSIST_STANDARD ( РАЗДЕЛЫ ДИСКА )_20251230.1.EXE
      ПОДОЗРИТ.  | E:\WINDOWS\SERVICEPROFILES\LOCALSERVICE\<%TEMP%>
      ПОДОЗРИТ.  | E:\WINDOWS\SERVICEPROFILES\LOCALSERVICE\<%TMP%>
      ПОДОЗРИТ.  | E:\WINDOWS\SERVICEPROFILES\NETWORKSERVICE\<%TEMP%>
      ПОДОЗРИТ.  | E:\WINDOWS\SERVICEPROFILES\NETWORKSERVICE\<%TMP%> ------ Четвёртое, по поводу запуска файлов В старых версиях uVS брал информацию: AppData\Roaming\Microsoft\Windows\Recent судя по всему сейчас этого нет.  
    • demkd
      ---------------------------------------------------------
       5.0.4
      ---------------------------------------------------------
       o Переменные окружения всех пользователей с некорректным содержимым теперь добавляются
         в список как подозрительные объекты со статусом "ПЕРЕМЕННАЯ".
         Удаление такого объекта приведет к удалению переменной пользователя или 
         к восстановлению значения по умолчанию если это системная переменная.  
         Поскольку уже запущенные процессы используют копии переменных потребуется перезагрузка системы.

       o Для процессов с внедренными потоками теперь печатается родитель этого процесса.

       o В лог выводится состояние SecureBoot.

       o В лог выводится версия драйвера Ф.

       o Добавлена интеграция с Ф:
         o История процессов загружается из Ф, а не из журнала Windows.
           Работает и при выключенной опции отслеживания процессов и задач, но если эта опция выключена
           то будет доступна лишь история процессов, но не задач.
           Это может быть полезно в случае когда зловред удаляет свою активность из журнала Windows.
         o Если установлен Ф v2.20 и старше, то в лог выводится список процессов (в т.ч. и уже завершенных)
           внедрявших потоки в чужие процессы, такие процессы получают статус "ПОДОЗРИТЕЛЬНЫЙ" и новый статус "ИНЖЕКТОР".

       o В меню запуска добавлена опция "Установить драйвер Ф".
         Версия драйвера: v2.20 mini - это урезанный драйвер бесплатной версии Ф.
         В отличии от драйвера в Ф эта версия не имеет региональных ограничений. 
         Драйвер ведет историю запуска процессов и внедрения потоков в чужие процессы.
         Дополнительно осуществляется защита ключа драйвера в реестре и самого файла драйвера.
         Остальной функционал удален.
         Драйвер устанавливается под случайным именем.
         Удалить драйвер можно будет в том же меню запуска, после установки/удаления требуется перезагрузка системы.
         (!) Для установки драйвера Ф потребуется выключить SecureBoot в BIOS-е.
         (!) Установка драйвера возможна лишь в 64-х битных системах начиная с Win7.
         (!) После установки драйвера система перейдет в тестовый режим из-за включения опции Testsigning.
         (!) При удалении драйвера запрашивается разрешение на отключение опции Testsigning.
         (!) Если эта опция изначально была включена и пользователь использует самоподписанные драйвера
         (!) то это опцию НЕ следует выключать, иначе система может уже и не загрузиться.

       o В меню "Запуск" и в меню удаленной системы добавлен пункт "Свойства системы".

       o Исправлена ошибка из-за которой в логе не появлялось сообщение о завершении сеанса при обратном подключении
         к удаленному рабочему столу.

       
    • PR55.RP55
      Возможно, что-то в открытом коде будет полезного и для uVS https://www.comss.ru/page.php?id=19320
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 19.0.14.
×