Перейти к содержанию
Сергей Ильин

Сравнительный тест популярных антивирусов от разработчика кибероружия Hacking Team

Recommended Posts

Сергей Ильин

Буквально на днях были взломаны внутренние сети известного в определенных кругах производителя кибероружия, компании Hacking Team, о чем уже подробно писали на Хабре. В результате утечки в сеть попало порядка 400ГБ файлов, включающих архивы электронной почты, финансовую документацию, исходные коды вредоносных модулей и многое другое. Была слита и так называемая база знаний компании (Knowledge Base), в которой разработчики шпионских программ накапливали полезную информацию, в том числе и о качестве детекта своих творений различными антивирусами. Учитывая ситуацию, похоже, что данный тест можно в полной мере назвать «независимым», т.к. исследования проводились в собственных интересах.

 

Вот результаты внутреннего теста, результаты которого утекли:

 

62486f679ff0478a847f554905e5f152.png

 

http://habrahabr.ru/post/261945/

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Artem Letov

тут стоит уточнить, что зеленый - это плохо для антивируса, но хорошо для зловреда.

  • Upvote 2

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Killer

Ха, вот вам, кстати, и пинок - выкинули из тестирования активного заражения Комодо - а он тут детектит налево и направо)

 

PS

 

Я даже не заглянул в эту табличку - сразу сурсы смотреть стал))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

а где связь между лечением активного технологического заражения и детектом тушки-клиента, тушки сджойненной с торрентом и doc-файла?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Killer

а где связь между

 

Связь в том, что эту тушку не могли даже касперские с ksn'ом запалить. Это значит, что Комод - тоже на что то способен, продукт не стоит на месте, и стоит его тестировать.

 

Кстати да, приятно удивила поделка китайских братьев:)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

С моей точки зрения результаты можно трактовать двусмысленно.

 

1. Какие-то антивирусы вроде бы выглядят предпочтительнее. Напрашивается вывод, что они лучше, оказались сложнее для хакеров.

 

Но есть и вторая трактовка:

 

2. Злоумышленники затачивали свое "кибероружие" и зеленое означает лишь то, что заточка удалась. А красный и желтый - еще есть над чем поработать. 

 

Именно в пользу второй версии говорят инвестированные цвета красный/зеленый. Мы в своих тестах делаем ровно наоборот.

  • Upvote 1

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Killer

Злоумышленники затачивали свое "кибероружие"

 

Затачивали, разумеется. Но в их деле(именно в _их_) - нужно создать более-менее универсальную штуку. И вот универсальный подход, который сработал на большинстве - не сработал на некоторых. И это гуд, я считаю.

 

 

 

С моей точки зрения результаты можно трактовать двусмысленно.

 

Это не двусмысленность, это архитектура, если можно так выразиться. Есть задача обойти 20 антивирусов(например). Не нужно узнавать, какой стоит в системе и применять именно для него что то свое. Можно так сделать - но это костыли, это бред. В этой ситуации разрабатывается универсальное решение(более-менее), а костыли приделываются только в случае необходимости и в порядке исключения. 

 

 

 

Сергей. скажите, вот в комодо есть такая штука - comodo cleaning essentials, доступна в расширенных настройках, загружается отдельным пакетом по требованию(как и киоск), является элементом основного приложения. Это типа чистилка системы от руткитов и проч. Вопрос: если бы вы тестили комод на заражении, то юзали бы этот инструмент или нет?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Затачивали, разумеется. Но в их деле(именно в _их_) - нужно создать более-менее универсальную штуку. И вот универсальный подход, который сработал на большинстве - не сработал на некоторых. И это гуд, я считаю.

 

Это может означать что просто под кого-то элементарно не успели допилить свою технологию (оружие). Начали со слонов, с того что посложнее. Я бы ставил задачу именно так. Для начала расправиться с наиболее популярными и опасными антивирусами. Сначала убиваем слонов, а потом волков, лис, мышей и т.д. Логика управления проектами.

Сергей. скажите, вот в комодо есть такая штука - comodo cleaning essentials, доступна в расширенных настройках, загружается отдельным пакетом по требованию(как и киоск), является элементом основного приложения. Это типа чистилка системы от руткитов и проч. Вопрос: если бы вы тестили комод на заражении, то юзали бы этот инструмент или нет?

 

Если бы продукт сам предлагал ее задействовать, то ДА. Если бы ее нужно было дергать самому тестировщику, то ее результаты бы не учитывались. Ровно такая история была с Eset и его утилитой.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Строго говоря, это рекламный материал. Малварь создана специально для того, чтобы ещё и не быть обнаруженной. Стоимость её создания такова, что 99,9% (цифра с потолка, конечно) малвари никогда бы и не появились, если бы их разработка обходилась во столько же.

  • Upvote 1

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • кустомер
      Всем здравствуйте. СРАЗУ оговорка:
      Кнопка "Создать новую тему" только на главной странице форума.
      В выпадающем её меню НЕактивны абсолютно все разделы кроме этого.
      Тему разместить хотелось-бы в другом разделе.
      Ответ на тот вопрос ― наверное поэтому.
      Собственно по делу -
      У кого из считающих себя "мастером_своего_дела" могло-бы появиться желание
      подумать и высказать своё предположение метода проникновения файла сценария
      с печеньями (cookies) после того, как весь IP-диапазон адреса хранения файла
      был заблокирован в настройках Outpost, отлично справляющегося по сей день
      с блокировкой ЛЮБЫХ других (кроме этого) IP-диапазонов? Адрес(имя) файла:
      https://mc.yandex.ru/metrika/watch.js Outpost навскидку можно сравнить с другими продуктами защиты - там.

      Вопросы типа "а-зачем-вам-это-надо" будут
      расценены как флуд, отвлекающий от темы. (уважаэмым модераторам)
      Тема относится к способу проникновения этой заразы, а не к конкретному продукту защиты.
    • demkd
      на него уже давно не реагируют они сейчас самый опасный report_crash что дампы отправляет  
    • akoK
    • santy
      из архива uVS на зеркале уберите файл _autorun.zip (если он есть там), антивирусники как правило по этому файлу начинают "сходить с ума". для создания образа автозапуска юзерам он не нужен.
    • demkd
      Там 5 недоантивирусов, я на такое внимание не обращаю, тем более что случается уже не в первый раз.
      И какое зеркало?
×