Перейти к содержанию
Mag3d

Вопрос по тестированию эвристика Trend Micro

Recommended Posts

Mag3d

Простите за глупый вопрос:

как называется антивирусная программа от Trend Micro?

И где она позиционируется в статье сравнительного анализа эвристических анализаторов (или проактивной защиты)?

Я что-то путаю или его там нет?

Еще раз за глупый вопрос!

Вопрос вот к чему: в сравнительном анализе дли рынка в России

эта компания занимает 3 место, а оценить качество именно эвристика я не могу.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Если речь идет об этом

http://www.anti-malware.ru/index.phtml?par...anid=proactive1

то там, к сожалению, нет антивируса от Trend Micro.

Добавлено спустя 1 минуту 5 секунд:

Зато Trend Micro Internet Security 2007 есть в нашем тесте эмуляторов

http://www.anti-malware.ru/index.phtml?par...;anid=emulation

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mag3d

Спасибо за ответ, но хотелось то более расширенные показатели по разным классам вредоносов.

Потому как статья не отражает качество эвристистического анализатора по разным классам рузрушающих программных средств (мне это нужно).

И в обсуждение статьи:

> В тестовых образцах реализованы некоторые простейшие методики,

> затрудняющие эмуляцию и их анализ.

> Таким образом, по

> результатам данного сравнения можно в той или иной степени

> говорить об эффективности работы различных эмуляторов и их

> потенциале в детектировании еще неизвестных видов

> вредоносных программ.

По результатам этого теста нельзя определить потенциал в детектировании еще неизвестных видов вредоносных программ.

Эмуляторы не детектируют вредоносы, их детектируют анализаторы вирутального образа исполняемого файла (сигнатурный или эвристический или еще какой-либо).

Цель эмулятора - раскрутить зашумленный / зашифрованный / упакованный файл.

Но с другой стороны эмулятор может сразу же работать в связке с каким-то из анализаторов (приимущественно с эвристическим).

Возможно я ошибаюсь, т.к. не работа в какой-либо из компаний антивирусных.

Да и вопрос о том, что тот же самый Trend Micro или Norton Anti-Virus 2007 ни чего не обнаружил в этом тесте, совершенно не говорит о том, что качество их эвристиков слабое, а говорит лишь о каких-то недоработках эмулятора - а это лишь время (месяц - два - три + на устранение багов месяца 2 в условиях усердной работы, по своему опыту говорю, т.к. делал распаковщик упакованных файлов).

> Наиболее мощными возможностями детектирования неизвестных

> видов вредоносных программ (от 48% до 35%) обладают эмуляторы

> трех антивирусов - Kaspersky Anti-Virus 7.0, BitDefender Anti-Virus 10

> и Norman Virus Control 5.82, которым удалось превзойти по

> детектированию рубеж в 30% тестовых образцов.

Не согласен по той же причине: раскрутить запутывающий механизм или что именно Вы применяли эмулятор смог, а вот это не говорит о возможности детектировани новых вредоносов. Семплы известные и антивирусы (Касперский например) новерняка добавили сигнатуры, аможет и эвристические маски или что у них.

А предыдущий тест например, показал, что качество обнаружения червей или вирусов у Касперского крайне мала (чтобы не обижать какого либо производителя: версии антивирусов были в разных статьях были разные).

А у NOD32 был высокий процент обнаружения - а сейчас у нода стало резко хуже: чуда не бывает.

У Вас всего лишь качество эмулятора в статье и не более того. Хотя статья полезную информацию безусловно дает.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber

Mag3d

Полностью с Вами согласен - это тест именно эмулятора, ни более.

Некоторые антивирусы используют эмуляцию для раскрутки пакованных файлов, другие для полноценного детекта. Методик реализации эвристики много - основные сигнатурный метод, эмуляция и их комбинация. Естественно, антивирусы, которые используют сигнатурный метод имеют низкий показатель в этом сравнении, те же которые используют эмуляцию выполнения программы - наоборот, высокий. Из всего этого следует, что если какой-то антивирус в этом тесте имеет более плохой результат, чем другой антивирус, то это вовсе не означает, что его эвристический механизм хуже. Пример Касперский - Нод. В данном сравнении у Касперского менее плохой результат, чем у Нода. Но известно, что у Нода эвристик лучше, что и доказывает тест Клементи.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      прогресс теперь графически отображается на плашке окна, проценты в заголовке больше не нужны, убрано все лишнее что влияло на производительность. Если нет реестра это проблема и с ней надо разбираться, а если есть то он подключен и анализируется.
        что значит поиском по эцп? по имени подписавшего файл или по сертификату или по хэшу сертификата.
        В прошлых версиях оно выводилось в 2х кодировках последовательно, что просто забивало лог мусором,  причем в разных системах правильная кодировка своя я опрометчиво решил, что нашел способ выбирать правильную, но оказывается в 7ке все не так как в младших и старших системах, придется для нее прописывать кодировку отдельно.
    • PR55.RP55
      + uVS v4.99.0v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] В прошлых версиях - всё читается нормально.
    • PR55.RP55
      1. По поводу реестра - важнее, что было найдено. Если реестра\копии нет... 2. Проценты те, что были в прошлых версиях при массовой проверке на V.T. https://forum.esetnod32.ru/bitrix/components/bitrix/forum.interface/show_file.php?fid=129963&width=500&height=500 3. Например есть файл подписанный некой ЭЦП. но... данного файла пока нет на V.T. т.е. o В контекстное меню добавлен поиск по имени объекта на Яндекс и Google. искать не только по имени объекта -  но открывать сразу две страницы - одну с точным поиском по имени. другую с точным поиском по ЭЦП.  
    • demkd
      Это нормально, реестр для псевдопользователя "All users" бывает редко, для чего системе он нужен, я не разбирался еще, но он бывает, теперь при отсутствии пользовательского реестра выдается такое сообщение, как и в случае если реестр поврежден.
      Т.е. в этом случае сообщение можно смело игнорировать.
        о каких % речь?
        Подробнее, что именно искать и зачем?
    • PR55.RP55
      + Я не вижу % при массовой проверке файлов на V.T. o В контекстное меню добавлен поиск по имени объекта на Яндекс и Google. Я бы добавил поиск по ЭЦП
×