Перейти к содержанию
Иван

Сравнение скорости реакции различных вендоров (Commtouch)

Recommended Posts

Иван

я тут нашел интересные картинки на сайте http://www.commtouch.com

у этих ребяток я так понимаю у них есть в частности сервис аналогичный сервису http://www.hostedsecurity.ru/, в котором используются как стандартные антивирусные движки, так и их собственный потоковый эвристик: The Commtouch VOD Research Lab proactively scans vast amounts of email traffic circulating the Internet. Commtouch’s Recurrent Pattern Detection™-based detection engine analyzes the traffic as it is circulating and identifies massive virus outbreaks as soon as they emerge.

Так вот эти ребята взялись замерять время реакции антивирусных вендоров на разные угрозы. Берут время когда зловред пойман их потоковым эвристиком за начало отсчета и сравнивают с данными AV-Test.org о том, когда этот зловред начали детектить разные антивирусные вендоры. Время указано в часах и минутах (чч:мм)

Картинки по зловредам июня, июля, августа ниже.

P.S. Касперский пока выступает без нового эвристика 7.0 и естественно без пдма

_______.JPG

_______2.JPG

_______3.JPG

post-10-1187781927.jpg

post-1-1187781927.jpg

post-1-1187781928.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
_Stout
я тут нашел интересные картинки на сайте http://www.commtouch.com

у этих ребяток я так понимаю у них есть в частности сервис аналогичный сервису http://www.hostedsecurity.ru/, в котором используются как стандартные антивирусные движки, так и их собственный потоковый эвристик: The Commtouch VOD Research Lab proactively scans vast amounts of email traffic circulating the Internet. Commtouch’s Recurrent Pattern Detection™-based detection engine analyzes the traffic as it is circulating and identifies massive virus outbreaks as soon as they emerge.

Не совсем так. Commtouch владеет патентом на DCC и использует именно эту технологию для детектирования в том числе и зловредов. Сами они обладают именно сервисом детектирования. Поток данных им обеспечивают в основном партнеры, которые купили движок и вставили в свои продукты для сканирования почты. Точно знаю, что среди партнеров VirusBuster.

Именно на основании данных Commtouch одно время я публиковал данные по скорости реакции. Раньше эти данные не были публичны.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st

нравиться их замеры, сами себя замеряют.. =)))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SuperBrat

По-моему, картинки более-менее объективно показывают кто как добавляет. Вот от Panda не ожидал.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Их этих данных можно сделать несколько выводов:

1. Пропускают все вендоры (детект так и не был обеспечен)

2. Очень неплохо смотрится Panda

3. Symantec и Trend Micro не взяли ни одного семпла раньше Commtouch.

Вообще данные что-то очень сильно зависят от месяца.

Потом мне не очень ясно, как выбирались семплы. Понятно, что их за месяц было побольше 15 штук. :?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван
По-моему, картинки более-менее объективно показывают кто как добавляет. Вот от Panda не ожидал.

так это Панду вердикт suspicious их вытаскивает, вот погляди данные Virusinfo.info

На Virusinfo берут новых зловредов, которых выловили ручками, а не антивирем, посылают данные на вирустотал, а потом обобщают результаты. Жалко только, что например у касперского на вирустотале аж четвертая версия, в итоге виден только сигнатурный детект, надеюсь воткнут седьмую - будет виден и эвристический

Но при этом у панды ложняка много

ниже слайдик из презентации AV-Test.org

Virusinfo.JPG

falsepositives.JPG

post-10-1187788307.jpg

post-1-1187788307.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SuperBrat
так это Панду вердикт suspicious их вытаскивает, вот погляди данные Virusinfo.info

"Убивайте всех, на небе бог своих узнает." ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mike

а мне понравилось отсутствие среди вендоров АВИРЫ.

хотя общеизвестно, что по скорости реакции АНТИВИР на голову выше всех остальных.

по моему ценность теста - нулевая.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Storm
по скорости реакции АНТИВИР на голову выше всех остальных.

В смысле? Вирь еще упаковывается пакером, а АВИРА его уже детектит? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван
а мне понравилось отсутствие среди вендоров АВИРЫ.

хотя общеизвестно, что по скорости реакции АНТИВИР на голову выше всех остальных.

по моему ценность теста - нулевая.

отличный вывод, в тестах нет авиры - значит ценность теста нулевая:)

в тесте много кого еще нет, однако по тем кто есть информация интересная.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mike
а мне понравилось отсутствие среди вендоров АВИРЫ.

по моему ценность теста - нулевая.

отличный вывод, в тестах нет авиры - значит ценность теста нулевая:)

в тесте много кого еще нет, однако по тем кто есть информация интересная.

мне этот тест напoминает теститование мониторов, в котором нет "EIZO"

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

забавно, что они давят на скорость реакции.. :D А вот по скорости "склероза" они тоже на первом месте - первые признаки забывания атак вредоносов наступают уже через 14 дней :D Забавно, правда? И кому нужна такая оборона? и "точечная атака" ими в большинстве случаев пропускается

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitry Perets
мне этот тест напoминает теститование мониторов, в котором нет "EIZO"

И...? Почему тестирование мониторов должно непременно включать EIZO? =)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mike

мне этот тест напoминает теститование мониторов, в котором нет "EIZO"

И...? Почему тестирование мониторов должно непременно включать EIZO? =)

потому–что EIZO –самые лучшие мониторы в мире.

тесты без EIZO – это заранее предусмотренный обман покупателей.

кстати я себе домой и в бюро покупаю только EIZO.

у нас в бюро как–то была попытка приобрести более дешевые мониторы: конструкторы отказались на них работать.

поэтому любые тесты в первую очередь дольны быть честные, без заранее подготовленных подтасовок.

имхо.

Добавлено спустя 2 минуты 6 секунд:

кстати мне любопытно, какая будет реакция форумчан, если в антивирусном тесте не будет касперского ??? :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван
кстати мне любопытно, какая будет реакция форумчан, если в антивирусном тесте не будет касперского ??? :lol:

мне в этом случае будет интересно соотношение других игроков с друг другом

от того, скажем что германия вылетит из чемпионата мира по футболу из-за скандала с допингом например - мне не станет менее интересно его смотреть

я не выкину телевизор нафиг с криками - это заранее подготовленная подстава. мне будет интересно следить за другими командами

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitry Perets
потому–что EIZO –самые лучшие мониторы в мире.

тесты без EIZO – это заранее предусмотренный обман покупателей.

Я соглашусь с этим только относительно тестов, являющихся пресс-релизами. Т.е., допустим, компания Х говорит: "У нас самые крутые мониторы в мире, лучше наших мониторов для автокада не найти. Вот смотрите, мы даже тест провели, из него видно что Х лучше чем Y и Z". Тогда вы можете сказать "Ага, щаз! А вы бы с EIZO сравнили, тогда бы мы посмотрели кто самый лучший".

Но здесь речь абсолютно о другом... Никто и никого не называет "лидером по скорости реакции на антивирусном рынке", это не пресс-релиз. Просто взяли несколько антивирусов и сравнили их. Не понимаю, почему там обязательно должна учавствовать Avira, будь она хоть самым идеальным продуктом...

кстати я себе домой и в бюро покупаю только EIZO.

у нас в бюро как–то была попытка приобрести более дешевые мониторы: конструкторы отказались на них работать.

А я не конструктор, мне за EIZO переплачивать смысла нет никакого... Поэтому я сижу со своим Viewsonic VP930 и всячески им доволен =)

Добавлено спустя 2 минуты 6 секунд:

кстати мне любопытно, какая будет реакция форумчан, если в антивирусном тесте не будет касперского ??? :lol:

Ну так у нас же ресурс афилированный, мы, ясное дело, расстроимся =)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dexter
Ну так у нас же ресурс аффилированный,

вирусинфо круче. ))

VirusInfo Anti-DDoS Page

Click here to enter

If the forum is not available, you can ask for help at http://forum.kaspersky.сom

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitry Perets
Ну так у нас же ресурс аффилированный,

вирусинфо круче. ))

VirusInfo Anti-DDoS Page

Click here to enter

If the forum is not available, you can ask for help at http://forum.kaspersky.сom

Гы =) Забавно. Это проделки Зайцева, небось?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dexter

Вряд ли.

Мне кажется, его подобные вещи не интересуют.

Там других координаторов хватает, всегда готовых оказать маленькую бесплатную услугу. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st

просто мягко говоря, virusinfo.info почти полностью перешл под контроль лк..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Alex_Goodwin

Whois virusinfo.info

Registrant Contact Information:

Name: Kaspersky Lab

Organization: Kaspersky Lab

Address 1: 10 bld. 1

Address 2: 1-st Volokolamsky proezd

City: Moscow

State: NA

Zip: 77650

Country: RU

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван

а кстати, что изменилось со сменой владельца?

что стало хуже, что лучше?

раздел бесплатной помощи во всю работает как я погляжу

дизайн вижу новый

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st
раздел бесплатной помощи во всю работает как я погляжу

и это главное, комьюнити создавалось для помощи пользователям и вообщем-то неважно под каким флагом это производиться..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dexter
Whois virusinfo.info

Registrant Contact Information:

Name: Kaspersky Lab

Organization: Kaspersky Lab

Address 1: 10 bld. 1

Address 2: 1-st Volokolamsky proezd

City: Moscow

State: NA

Zip: 77650

Country: RU

Забавно.

А эта информация на virusinfo оглашалась?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SuperBrat
А эта информация на virusinfo оглашалась?

Смена хостера, что тут удивительного? Такого уже DDos атакой не завалишь. ;) Не скажу, что я эту информацию не знал - знал! Теперь когда virusinfo helper объявил, можно и обсудить эту новость. Но я не думаю, что это меняет "дух форума" или "редакционную политику".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      ---------------------------------------------------------
       4.15.4
      ---------------------------------------------------------
       o Обновлен интерфейс.

       o Из Ф портировано окно "История запуска процессов" для комфортного распутывания цепочек запуска и взаимодействия
         процессов с задачами.
         Доступ к окну можно получить через меню "Дополнительно->История процессов и задач".
         В первом списке отображается история запуска процессов с момента старта системы (по данным журнала Windows).
         В списке доступен фильтрующий поиск по имени, PID и фильтрация по родительскому процессу (см. контекстное меню).
         В нижнем списке отображается история воздействия процессов на задачи с момента запуска системы, а если установлен
         фильтр родительского процесса то отображаются лишь те задачи с которым взаимодействовал родительский процесс.
         (!) История доступна лишь при активном отслеживании процессов и задач (Твик #39).
         (!) История не доступна для неактивных систем.

       o Обновлен формат образа автозапуска, образы созданные v4.15.4 не будут читаться старыми версиями uVS.
         Добавлено:
          o Мгновенный срез активности процессов на момент завершения создания образа (Запустить->Просмотр активности процессов [Alt+D])
          o История процессов и задач (Дополнительно->История процессов и задач)
            (!) История доступна лишь при активном отслеживании процессов и задач (Твик #39).
          o Защита образа от повреждений.

       o Утилита cmpimg обновлена до версии 1.04 для поддержки нового формата образов автозапуска.

       o Утилита uvs_snd обновлена до версии 1.05 для поддержки нового формата образов автозапуска.

       o Теперь при подключении к удаленной системе всегда запускается "v" версия uVS, если клиентская система не младше Vista.
         На удаленной системе всегда запускается обычная версия uVS для совместимости с системами младше Vista.

       o Исправлена ошибка отображения имени процесса при работе под Win2k в окне "Активность процессов".
         (!) Английская версия uVS НЕ_совместима с Win2k, с Win2k работает только русская версия.

       o Исправлена ошибка разбора состояния TCPIPv6 соединений.
       
    • demkd
      Если пишет что файлов нет то так оно и есть, по пути в принципе видно, что их там точно быть не может.
      Проблема же в том что при запуске под SYSTEM, API windows не способен правильно разбирать некоторые ярлыки, где не указан абсолютный путь, такие ярлыки меняют цель в зависимости от того под каким пользователем работает конкретный процесс, зачем это сделал microsoft для меня загадка.
      Единственное решение - это написать api для разбора любых ярлыков с нуля и добавить еще нехилую надстройку для анализа относительных путей в них, но это довольно сложная задача и на данный момент реализована лишь в малой части и скорее всего никогда не будет реализована на 100%.
      Потому если хочется удалить ссылки на отсутствующие объекты имеющие ярлыки то нужно запускаться под текущим пользователем, проблем будет меньше... если пользователь один Все системные файлы имеют внешнюю эцп и вполне определенные имена.
    • PR55.RP55
      uVS  в Windows 7 при запуске в режиме: Запустить под LocalSystem ( максимальные права, без доступа к сети ) Не видит пути к реально существующим объектам типа: Полное имя                  C:\WINDOWS\SYSTEM32\CONFIG\SYSTEMPROFILE\DESKTOP\CALIBRE-PORTABLE\CALIBRE PORTABLE\CALIBRE-PORTABLE.EXE
      Имя файла                   CALIBRE-PORTABLE.EXE
      Статус                      ПОДОЗРИТЕЛЬНЫЙ
      Инф. о файле                Системе не удается найти указанный путь.
      Цифр. подпись               проверка не производилась
                                  
      Статус                      ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ
      Путь до файла               Типичен для вирусов и троянов
                                  
      Ссылки на объект            
      SHORTCUT                    C:\USERS\USER\DESKTOP\calibre-portable.exe - Ярлык.lnk
      ---------------------                 Полное имя                  C:\WINDOWS\SYSTEM32\CONFIG\SYSTEMPROFILE\DESKTOP\АРХИВ\UVS 4.1.1 ДРОВА\START.EXE
      Имя файла                   START.EXE
      Статус                      ПОДОЗРИТЕЛЬНЫЙ
      Инф. о файле                Системе не удается найти указанный путь.
      Цифр. подпись               проверка не производилась
                                  
      Статус                      ПОДОЗРИТЕЛЬНЫЙ ОБЪЕКТ
      Путь до файла               Типичен для вирусов и троянов
                                  
      Ссылки на объект            
      SHORTCUT                    C:\USER\USER\DESKTOP\start.exe - Ярлык.lnk
      --------- Как результат удаление всех этих ярлыков. + Глюки если программа была на панели задач. Пусть uVS пишет в ИНФО. откуда _реально получена подпись.                                 
    • demkd
      подпись userinit в catroot и VT естественно такие подписи проверить никак не сможет.
    • PR55.RP55
      C:\WINDOWS\SYSTEM32\USERINIT.EXE Действительна, подписано Microsoft Windows ------- https://www.virustotal.com/gui/file/0c079dadf24e4078d3505aaab094b710da244ce4faf25f21566488106beaeba0/details Signature verification File is not signed --------- Хотелось бы _сразу видеть в Инфо. результат проверки на V.T.  ( при выборочной проверке - отдельно взятого файла ) Если V.T. такого функционала не предоставляет... То открывать\скачивать страницу ( текст ) и писать результат в Инфо. Образ: https://forum.esetnod32.ru/messages/forum3/topic17900/message117128/#message117128    
×