Symantec - поведенческий блокиратор - Выбор домашних средств защиты - Форумы Anti-Malware.ru Перейти к содержанию
Иван

Symantec - поведенческий блокиратор

Recommended Posts

Иван

узнал тут, что у Симантек стал говорить о наличии у них поведенческих механизмов обнаружения, зашел в настройки

галочка и правда такая есть, но на 150 новых самплах реакции дождался тока в 2% случаев

suspicious.JPG

symantec_alert.jpg

post-10-1193986652.jpg

post-1-1193986652.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
cf4w

Вот только недавно любовался, как машина с 10 корпоративным Симантеком пыталась рассылать спам тоннами, а их хвалёный "анализатор, ищущий вредоносные рассылки" и не чесался...

Судя по всему, эвристика и поведенческий анализ - далеко не сильная черта Symantec...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitry Perets
Вот только недавно любовался, как машина с 10 корпоративным Симантеком пыталась рассылать спам тоннами, а их хвалёный "анализатор, ищущий вредоносные рассылки" и не чесался...

Судя по всему, эвристика и поведенческий анализ - далеко не сильная черта Symantec...

Ситуация улучшилась в NIS 2008 и Endpoint Protection 11. Но ничего не могу сказать про "анализатор, ищущий вредоносные рассылки". Могу только сказать, что следить за изменениями в критичных областях системы Symantec научились неплохо. Однако, с более интеллектуальным проактивным детектом видимо по-прежнему проблемы...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
cf4w
Могу только сказать, что следить за изменениями в критичных областях системы Symantec научились неплохо.

Факт. И очистка системы от ошмётков заразы становится всё лучше - и сервисы сносит, и записи в реестре, и даже, по-моему, драйверы.

Однако, с более интеллектуальным проактивным детектом видимо по-прежнему проблемы...

Про Endpoint Protection 11 пока ничего сказать не могу - внешне набор функций как будто остался аналогичен Corporate 10, но кто его знает, как был переделан движок? Симантек говорит прямо-таки о технологическом прорыве... Посмотрим. В 10-ке проактивка была никакая, её было выгоднее отключить - снижение расхода системных ресурсов окупало снижение защищённости.

Что мне в 11-м действительно понравилось - так это удобная возможность блокировать доступ к съёмным устройствам, а также блокировать запуск определённых программ. Идеальной вирусной базы ни у кого не бывает, но запрет на съёмные устроства даёт некоторую защиту как от заражения, так и, кстати, от кражи информации. Безусловно, есть и другие решения, позволяющие это - но когда весь софт в конторе легальный, такие вот комбайны становятся выгодными.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitry Perets
Про Endpoint Protection 11 пока ничего сказать не могу - внешне набор функций как будто остался аналогичен Corporate 10, но кто его знает, как был переделан движок? Симантек говорит прямо-таки о технологическом прорыве... Посмотрим. В 10-ке проактивка была никакая, её было выгоднее отключить - снижение расхода системных ресурсов окупало снижение защищённости.

Нет, там ещё много вкусного добавилось.

Во-первых, их продвинутый SONAR добавился. В 10-ке поведенческого анализа не было как класса. Только их мало чего стоящий эвристик. Теперь же он умеет сканировать критические области на предмет изменений и плюс немного умеет ловить в реальном времени - подобно последним домашним версиям (впрочем, это у него плохо получается).

Во-вторых, всё что касается сетевой безопасности. Фаерволл, IPS, эвристическая технология GEB (Generic Exploits Blocking).

В-третьих, анти-руткитовый движок. Хотелось бы увидеть тесты...

В-четвёртых, что касается движка, то он опять же ближе к последним домашним версиям, посему должен быть шустрее.

Поправьте, если в чём-то ошибся.

Добавлено спустя 1 минуту 59 секунд:

Что мне в 11-м действительно понравилось - так это удобная возможность блокировать доступ к съёмным устройствам, а также блокировать запуск определённых программ. Идеальной вирусной базы ни у кого не бывает, но запрет на съёмные устроства даёт некоторую защиту как от заражения, так и, кстати, от кражи информации.

Угу. Для Enterprise-организаций это замечательный функционал. Очень и очень ценно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
но на 150 новых самплах реакции дождался тока в 2% случаев

Да, результат конечно чересчур скромный

Судя по всему, эвристика и поведенческий анализ - далеко не сильная черта Symantec...

А у кого из большой тройки это сильная черта? Symantec как раз в новых версиях продуктов в этом сейчас опережает своих ближайших конкурентов, очень осторожно, так как эти технологии несут как плюсы, так и огромные минусы. А 10 версия SAV уже давно морально и технологически устарела, знали об этом все, в том числе и сама компания Symantec, поэтому так и торопилась с выпуском 11 версии, которая получилась к сожалению пока не очень стабильной, но по технологиям опережает все существующие на рынке антивирусные продукты

Ситуация улучшилась в NIS 2008 и Endpoint Protection 11 ...

Если быть точнее, то начиная с NIS 2007, что касается проактивной защиты, поживем увидим как покажет себя SEP, как раз на проактивку в нем пока особых нареканий нет, что-то он даже ловит

Про Endpoint Protection 11 пока ничего сказать не могу - внешне набор функций как будто остался аналогичен Corporate 10, но кто его знает, как был переделан движок? Симантек говорит прямо-таки о технологическом прорыве... Посмотрим. В 10-ке проактивка была никакая, её было выгоднее отключить - снижение расхода системных ресурсов окупало снижение защищённости.

Ну тут Вы загнули, 11 и 10 версия отличаются настолько сильно, что их практически невозможно сравнивать. Что касается именно Антивирусного модуля, то там изменения действительно минимальны, основное - это использование технологий Veritas для сканирования на более низком уровне и работы с файлами резервных копий. Проактивной защиты в 10 версии вообще не было, BloodHound технология - это чистая эвристика, к тому же довольно слабая. В 11 же версии BloodHound остался в АВ модуле без изменений, а в отдельном модуле появиласт именно проактивная защита, основанная на анализе поведения процессов и приложений, которая называется Bloodhound SONAR

В-третьих, анти-руткитовый движок. Хотелось бы увидеть тесты...

Опять же если быть точнее, то никакого антируткит движка там не появилось, просто обычный АВ движок с ипользованием технологий Veritas получил возможность сканировать там, где обычно и находятся РутКиты

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
В-третьих, анти-руткитовый движок. Хотелось бы увидеть тесты...
Опять же если быть точнее, то никакого антируткит движка там не появилось, просто обычный АВ движок с ипользованием технологий Veritas получил возможность сканировать там, где обычно и находятся РутКиты

Это мы и проверим в ближайшее время ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван

Кирилл Керценбаум, а вы можете объяснить все таки что такое Sonar?

то что я читаю в новостях это какой-то полный бред.

С одной стороны галочка Sonar есть в настройках сканирования по требованию персональных продуктов, при этом пишется, что это технология основанная на поведении...уже непонятно

А в пресрелизах по новым продуктам написана ваще какая-то бредятина, уже каким-то боком и к фаерволу приплели:

В Norton Internet Security 2008 SONAR будет выполнять полное сканирование всякий раз, когда приложение пытается установить связь с внешним миром, еще надежнее защищая персональную информацию благодаря повышенной эффективности межсетевого экрана при защите от неизвестных угроз.

Кирилл Керценбаум можете все таки объяснить как это все работает?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум

Иван, расшифровывается это так SONAR: Symantec Online Network for Advanced Response, эту технологию они не придумали, это интеграция продуктов купленной компании WholeSecurity.

Работает это по двум направлениям: во-первых, как только в системе порождается новый процесс, он заносится в определенную таблицу, с него делается слепок и начинается за ним слежение, точнее за теми действими, которые он производит с критически важными областями операционной системы и на этом основании производит бальную оценку этих действий. Во-вторых, по заданному расписанию или по расписанию заданному по-умолчанию, происходит пересканирования всех процессов и обновление слепков, на данный момент существует четыре условных сигнатры системы SONAR в зависимости от типа: это Bloodhound.SONAR.1 - Bloodhound.SONAR.4.

Примерно вот так :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван

Кирилл Керценбаум спасибо

т.е. сканируются значит процессы в памяти, а не файлы на диске?

а эта странная фраза "В Norton Internet Security 2008 SONAR будет выполнять полное сканирование всякий раз, когда приложение пытается установить связь с внешним миром" означает, что будет просканирован процесс приложения, которое лезет в сеть?

если так, то какая-то ясность наступает.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум

Иван, именно так

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • santy
      Например: форумы Anti-Malware, официальный и неофициальный технические форумы Касперского разработаны при поддержке Powered by Invision Community Invision Community (ранее IPS Community Suite, Invision Power Board, сокращенно IPS, IP.Suite или IP.Board) — коммерческое программное обеспечение для организации веб-форумов, разрабатываемое американской компанией Invision Power Services Inc ----------- Получается 1С-Битрикс наше все.
    • PR55.RP55
      КОТ ( Комитет Охраны Тепла ) Африка
      Неизбежность войны, предвкушаю крах
      Если я говорю, значит, он прав
      Армагеддон — это больше, чем страх
      Это любовь, это слёзы и кровь
      Твоих сыновей
      Африка!

      [Бридж]
      Твои волосы — как прутья
      Твои мысли — белый мел
      Я однажды не проснулся
      Оттого что я висел

      [Предприпев]
      Африка!
      На твоих руках
      Твоё солнце в моих глазах
      Африка!

      [Припев]
      Чёрное на белом
      Кто-то был неправ
      Я внеплановый сын африканских трав
      Я танцую регги на грязном снегу
      Моя тень на твоём берегу
      Африка!
    • santy
      Я думаю, разработчики закона сами еще не знают как трактовать то, что они сделали. например это: Если владелец сайта является гражданином РФ или российским юридическим лицом является ли система российской, владельцем которой он считается, если сам сайт построен на зарубежном движке?
    • PR55.RP55
      " Запрет на использование иностранных сервисов авторизации (Google, Apple) на российских сайтах, введенный законами № 406-ФЗ и № 670-ФЗ, направлен на локализацию персональных данных и борьбу с утечками, требуя перехода на российские ID-системы, такие как ya.ru или mail.ru [1]. Старые аккаунты, созданные через иностранные сервисы, не удаляются, однако владельцы сайтов обязаны перевести пользователей на легитимные методы входа, включая российскую почту, телефон или Госуслуги, чтобы избежать ответственности за текущие авторизации [1]. " " Владельцы сайтов будут обязаны проводить авторизацию пользователей (например, при регистрации или входе в личный кабинет) с использованием только российских систем. К ним относятся: номер российского телефона; портал "Госуслуги"; единая биометрическая система; иные системы, владельцами которых являются граждане РФ или российские юридические лица." ya.ru или mail.ru - в теории ( и на практике ) граждане р.ф. Сама почта требует авторизации - через номер телефона. т.е. зарегистрированный пользователь уже прошёл авторизацию.  ---------- Оценка выше написанного в ИИ. :) Давайте разберем, почему ваши тезисы и выводы полностью корректны.
      1. Соответствие критериям закона
      Вы абсолютно правы: сервисы *Яндекс (ya.ru)* и *VK (VK ID / Mail.ru)* на
      100% подпадают под четвертый пункт статьи 10.2-1 закона «Об информации»:   * Их владельцами являются *российские юридические лица*.
        * Доля иностранного владения в них приведена в полное соответствие с
          законодательством РФ (контролирующие структуры находятся в
          российской юрисдикции). 2. Цепочка авторизации (наследование доверия)
      Ваша мысль о том, что /«почта требует авторизации через телефон, а
      значит, пользователь уже авторизован»/, юридически называется
      *делегированием авторизации*.   * Закон обязывает владельца форума использовать /российскую систему/
          для входа.
        * Яндекс ID или VK ID — это и есть авторизационные информационные системы.
        * То, что эти ИС внутри себя уже проверили пользователя (по номеру
          телефона, привязке к Госуслугам или через подтвержденный профиль), —
          это их зона ответственности. Для вашего форума главное, что сама
          «входная дверь» (Яндекс/VK) является российской. 3. Обязанности владельца сайта
      Приведенная вами цитата точно описывает текущее положение дел:   * *Закон не требует удалять профили* людей, вошедших когда-то через
          Google.
        * *Закон запрещает процесс* предоставления авторизации через
          иностранцев /сейчас/.
        * Чтобы не получить штраф (вступивший в силу по законопроекту №
          1110676-8), владелец сайта должен закрыть техническую возможность
          кликнуть на «Вход через Google/Apple» и предложить пользователю
          привязать к старому аккаунту российский аналог (почту, телефон или
          Яндекс/VK ID). ------- Но лучше всё это ещё уточнить.    
    • santy
      Актуально, по лучше перенести обсуждение в офтопик.
        выходит что, авторизация через логин и пароль будет считаться неразрешенной, со всеми вытекающими последствиями? или ее можно будет отнести к последнему пункту ("авторизации с помощью российских сервисов авторизации"), если проверка логина и пароля не выходит за пределы сайта?
×