тестирование шлюзовых антивирусов - Выбор домашних средств защиты - Форумы Anti-Malware.ru Перейти к содержанию
ags

тестирование шлюзовых антивирусов

Recommended Posts

ags

Здравствуйте!

Есть задача протестировать несколько антивирусных корпоративных шлюзовых продуктов. Прежде всего интересует способность обнаруживать заразу в динамическом содержимом - в скриптах и т.п.

Может, кто-нибудь подскажет коллекцию URL с активной скриптовой заразой?

Спасибо.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Распространение вредоносных программ, статья УК РФ :-)

Коллекцию URL собрать сложно, время жизни часто очень маленькое, что-то есть у нас закрытом разделе для опытов. Пишите в личку, если интересно.

Вообще я сомневаюсь, что такой тест даст что-то покажет, уж больно нерепрезентативной может быть выборка зловредов.

Я бы рекомендовал ориентироваться на тесты качества детектирования (detection rate), так как в любом случае движок один и тот же везде, зловред или ловится или нет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dr.Golova

> Я бы рекомендовал ориентироваться на тесты качества

> детектирования (detection rate), так как в любом случае движок

> один и тот же везде, ...

А вот и фигушки - WEB антивирус из KIS ловит сплоеты/скрипты/малвару сразу в трафике. А в пакетах оно выглядит совсем подругому, к тому же многое на диск вобще не попадает по определению, и поэтому уходит из под надзора многих АВ.

Будьте бдительны и выбирайте правильную защиту :-)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
А вот и фигушки - WEB антивирус из KIS ловит сплоеты/скрипты/малвару сразу в трафике. А в пакетах оно выглядит совсем подругому, к тому же многое на диск вобще не попадает по определению, и поэтому уходит из под надзора многих АВ.

Но это персональный продукт, реализованы ли подобные алгоритмы в шлюзовых продуктах ЛК или кого-то еще?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Константин

Очень нужная тема, у нас сейчас как раз собираются ставит шлюзовый продукт, предполагается что он будет от ЛК. Хотелось бы чтобы высказались спецы по поводу этого шлюзового продукта и продуктов других производителей.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ags

Уточняю - кто-нибудь что-то может сказать про опыт использования на шлюзе движка от CA?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mike
Уточняю - кто-нибудь что-то может сказать про опыт использования на шлюзе движка от CA?

CA - это norton или mcafee?

кстати могу скинуть программку,

кототая при отключенном антивирусе за 5 минут загоняет на комп 40–60 троянов,

которые большинство антивирусов не детектят.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mike
CA - это norton или mcafee?

http://ca.com/worldwide/

с просония не сообразил.

с симантеком и наи перепутал.

ето бывший труст, что–ли?

его в прошлом году на цебите анонсировали как единственный сертифицированный антивирус для suse–линукс

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Maxim
А вот и фигушки - WEB антивирус из KIS ловит сплоеты/скрипты/малвару сразу в трафике. А в пакетах оно выглядит совсем подругому, к тому же многое на диск вобще не попадает по определению, и поэтому уходит из под надзора многих АВ.

Но это персональный продукт, реализованы ли подобные алгоритмы в шлюзовых продуктах ЛК или кого-то еще?

в зависимости от того что вы хотите фильтровать. есть продукт под сквид и, в данный момент, научился работать с железками (цыска, блюкот).

там ситуация аналогична - трафик не попадет юзеру.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mike
в зависимости от того что вы хотите фильтровать. есть продукт под сквид и, в данный момент, научился работать с железками (цыска, блюкот).

там ситуация аналогична - трафик не попадет юзеру.

позволю себе не согласиться.

если зловреда нет в базе касперского,

то юзер получает зловредов на тарелке.

два примера: у менйа касперский

пропустил знаменитую "Vicky Hatchetson",

а также "корейские" линки.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Maxim
позволю себе не согласиться.

если зловреда нет в базе касперского,

утрировать не надо. если вирья нет в базе, то любой его пропустить. проактивка, блокираторы и прочий хлам на серверном софте бесполезен.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mike
утрировать не надо. .

да я вроде не утрирую, а опытом делюсь.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Уточняю - кто-нибудь что-то может сказать про опыт использования на шлюзе движка от CA?

Забудь об этом проду достойного в этой сфере они никогда не делали ИМХО, купили два антивирусных движка и оба убили по сути, детект просто никакой, реальной худхий показатель по индустрии :(

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mike

утрировать не надо. .

да я вроде не утрирую, а опытом делюсь.

чтобы не быть голословным протестировал шлюзовой антивирус касперского, немецкая версия

все вирусы были в базе или были добавлены в базу касперского

9 страниц с вирусами:

Virus ..... http://antimalware.ru..........id=574 gefunden.

Virusname:Virus detected: Trojan-Dropper.Win32.Agent.azx /®£®¢®à¨¬-ª v2.1.exe

Server ..... zugriffsgeschützt.

http://antimalware.ru/.........id=959

Server ...... zugriffsgeschützt.

http://antimalware.ru/..........id=1070

Virus ...... http://antimalware.ru/..........id=1072 gefunden.

Virusname:Virus detected: Trojan.Java.ClassLoader.ao /11f0e733-1ae9601e/BaaaaBaa.class

Server ..... zugriffsgeschützt.

http://antimalware.ru/.......id=710

Virus ..... http://antimalware.ru/.....id=1102 gefunden.

Virusname:Virus detected: Trojan-Downloader.Win32.Agent.brr /xpdx.sys

Virus .... http://antimalware.ru/......id=1104 gefunden.

Virusname:Virus detected: Trojan.Win32.Dialer.qn /wnd2B8.tmp

результат: из 9 страниц с вирусами были заблокированы 9

блокированы также вирусы, заархивированные винраром с паролем.

100% :applause:

краткий перевод:

Virus .....gefunden --- вирус обнаружен

Server ..... zugriffsgeschützt ---- файл с сервера имеет пароль и блокируется

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Михаил Кондрашин

Для шлюзового антивируса важен не только уровень детекта, но и

1. Производительность

2. Особая обработка при загрузке больших файлов

3. Интеграция в существующую инфраструктуру

4. Дополнительные возможности (блокировка порнографии, квотирование трафика, аутентификация пользователей, ...)

Если по какой-то из этих позиция продукт не подходит, то его уровень детекта совершенно не принципиален.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mike
Для шлюзового антивируса важен не только уровень детекта, но и Особая обработка при загрузке больших файлов.

это основной недостаток антивируса касперского.

скачивание файлов большого размера через шлюз с антивирусом касперского практически невозможно.

для этой цели необходимо использовать альтернативный доступ в интернет.

по крайней мере у меня для скачивания больших файлов имеется дополнительный выход в интернет минуя шлюз.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dr.Golova

> скачивание файлов большого размера через шлюз с антивирусом касперского практически невозможно.

А нука обоснуем, с приведением настроек на шлюзе. Это всетаки не персональный АВ, и настройки очень многое значат!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      Это внеплановое обновление для разбора необычного случая с внедренными потоками, соответственно релиз задерживается. ---------------------------------------------------------
       5.0.RC2
      ---------------------------------------------------------
       o При обнаружении внедренного потока в процессе в лог печатается точное
         время создания потока и ТОП 10 наиболее вероятных виновников.
         (!) Только для потоков не имеющих привязки к DLL.
         (!) Функция требует активного отслеживания процессов. (Твик #39)

       o Изменен способ адресации мониторов при работе с удаленным рабочим столом.
         Теперь выбирается не логический номер монитора, а его порядковый номер,
         что позволяет избежать проблем при обновлении драйверов на видеокарту
         без закрытия окна удаленного рабочего стола.

       o В окно удаленного рабочего стола добавлена кнопка "Меню", она открывает
         на удаленном компьютере окно с кнопками быстрого доступа к часто используемым
         настройкам системы и системным утилитам.
         Утилиты из этого окна запускаются на удаленном компьютере под текущим пользователем.

       
    • demkd
      С большой вероятностью эта версия и станет v5.0
      Все что было запланировано реализовано. ---------------------------------------------------------
       5.0.RC1
      ---------------------------------------------------------
       o В окно запуска добавлен пункт меню "Перезагрузить в интерфейс встроенного ПО [UEFI]"
         Доступно начиная с Win10.

       o В окно запуска добавлен выбор основного шрифта.

       o Пополнено окно дополнительных настроек.

       o В функцию удаления временных файлов добавлено 4 каталога с временным файлами Windows.
         o \Windows\Downloaded Program Files
         o \ProgramData\Microsoft\Windows\WER\ReportArchive   
         o \ProgramData\Microsoft\Windows\WER\ReportQueue
         o \ProgramData\Microsoft\Windows\WER\Temp
         Функция больше не выводит в лог пути до отсутствующих каталогов.

       o Исправлена критическая ошибка инициализации режима DDA,
         она могла проявляться на чипсетах AMD при подключении
         физического монитора к компьютеру, который был отключен или физически
         не подключен на этапе загрузки системы, при этом меняются логические
         номера дисплеев и 1-го дисплея обычно не существует, поэтому
         если вы подключились и 1-й дисплей показывает черный квадрат то
         стоит попробовать переключиться на 2-й и т.п.
         (!) В этом случае не работает программный способ вывода дисплея из сна,
         (!) поэтому в текущей версии движения мыши в любом случае передаются на
         (!) удаленный компьютер, что гарантировано пробуждает спящий дисплей
         (!) при переключении на него.

       o Исправлена ошибка создания загрузочного диска под Windows 11 24H2,
         по неизвестной причине в этой редакции Windows dism из пакета ADK
         не способен без ошибок сформировать загрузочный образ диска,
         поэтому все операции с образом диска теперь выполняет штатный dism из системного каталога.

       o Исправлена ошибка для определения пути до драйвера CDD.DLL при анализе
         ключей безопасного режима.

       
    • PR55.RP55
      Критическая уязвимость в ASUS DriverHub https://www.comss.ru/page.php?id=16443
    • PR55.RP55
      Изменения для драйверов Windows 11: новые сертификаты и отказ от метаданных https://www.comss.ru/page.php?id=16408
    • demkd
      Если нет пользовательского реестра для пользователя то будет сообщение в логе, остальное не надо видеть и тем более удалять - это дело пользователя.
×