Иван

Symantec - поведенческий блокиратор

В этой теме 11 сообщений

узнал тут, что у Симантек стал говорить о наличии у них поведенческих механизмов обнаружения, зашел в настройки

галочка и правда такая есть, но на 150 новых самплах реакции дождался тока в 2% случаев

suspicious.JPG

symantec_alert.jpg

post-10-1193986652.jpg

post-1-1193986652.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Вот только недавно любовался, как машина с 10 корпоративным Симантеком пыталась рассылать спам тоннами, а их хвалёный "анализатор, ищущий вредоносные рассылки" и не чесался...

Судя по всему, эвристика и поведенческий анализ - далеко не сильная черта Symantec...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Вот только недавно любовался, как машина с 10 корпоративным Симантеком пыталась рассылать спам тоннами, а их хвалёный "анализатор, ищущий вредоносные рассылки" и не чесался...

Судя по всему, эвристика и поведенческий анализ - далеко не сильная черта Symantec...

Ситуация улучшилась в NIS 2008 и Endpoint Protection 11. Но ничего не могу сказать про "анализатор, ищущий вредоносные рассылки". Могу только сказать, что следить за изменениями в критичных областях системы Symantec научились неплохо. Однако, с более интеллектуальным проактивным детектом видимо по-прежнему проблемы...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Могу только сказать, что следить за изменениями в критичных областях системы Symantec научились неплохо.

Факт. И очистка системы от ошмётков заразы становится всё лучше - и сервисы сносит, и записи в реестре, и даже, по-моему, драйверы.

Однако, с более интеллектуальным проактивным детектом видимо по-прежнему проблемы...

Про Endpoint Protection 11 пока ничего сказать не могу - внешне набор функций как будто остался аналогичен Corporate 10, но кто его знает, как был переделан движок? Симантек говорит прямо-таки о технологическом прорыве... Посмотрим. В 10-ке проактивка была никакая, её было выгоднее отключить - снижение расхода системных ресурсов окупало снижение защищённости.

Что мне в 11-м действительно понравилось - так это удобная возможность блокировать доступ к съёмным устройствам, а также блокировать запуск определённых программ. Идеальной вирусной базы ни у кого не бывает, но запрет на съёмные устроства даёт некоторую защиту как от заражения, так и, кстати, от кражи информации. Безусловно, есть и другие решения, позволяющие это - но когда весь софт в конторе легальный, такие вот комбайны становятся выгодными.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Про Endpoint Protection 11 пока ничего сказать не могу - внешне набор функций как будто остался аналогичен Corporate 10, но кто его знает, как был переделан движок? Симантек говорит прямо-таки о технологическом прорыве... Посмотрим. В 10-ке проактивка была никакая, её было выгоднее отключить - снижение расхода системных ресурсов окупало снижение защищённости.

Нет, там ещё много вкусного добавилось.

Во-первых, их продвинутый SONAR добавился. В 10-ке поведенческого анализа не было как класса. Только их мало чего стоящий эвристик. Теперь же он умеет сканировать критические области на предмет изменений и плюс немного умеет ловить в реальном времени - подобно последним домашним версиям (впрочем, это у него плохо получается).

Во-вторых, всё что касается сетевой безопасности. Фаерволл, IPS, эвристическая технология GEB (Generic Exploits Blocking).

В-третьих, анти-руткитовый движок. Хотелось бы увидеть тесты...

В-четвёртых, что касается движка, то он опять же ближе к последним домашним версиям, посему должен быть шустрее.

Поправьте, если в чём-то ошибся.

Добавлено спустя 1 минуту 59 секунд:

Что мне в 11-м действительно понравилось - так это удобная возможность блокировать доступ к съёмным устройствам, а также блокировать запуск определённых программ. Идеальной вирусной базы ни у кого не бывает, но запрет на съёмные устроства даёт некоторую защиту как от заражения, так и, кстати, от кражи информации.

Угу. Для Enterprise-организаций это замечательный функционал. Очень и очень ценно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
но на 150 новых самплах реакции дождался тока в 2% случаев

Да, результат конечно чересчур скромный

Судя по всему, эвристика и поведенческий анализ - далеко не сильная черта Symantec...

А у кого из большой тройки это сильная черта? Symantec как раз в новых версиях продуктов в этом сейчас опережает своих ближайших конкурентов, очень осторожно, так как эти технологии несут как плюсы, так и огромные минусы. А 10 версия SAV уже давно морально и технологически устарела, знали об этом все, в том числе и сама компания Symantec, поэтому так и торопилась с выпуском 11 версии, которая получилась к сожалению пока не очень стабильной, но по технологиям опережает все существующие на рынке антивирусные продукты

Ситуация улучшилась в NIS 2008 и Endpoint Protection 11 ...

Если быть точнее, то начиная с NIS 2007, что касается проактивной защиты, поживем увидим как покажет себя SEP, как раз на проактивку в нем пока особых нареканий нет, что-то он даже ловит

Про Endpoint Protection 11 пока ничего сказать не могу - внешне набор функций как будто остался аналогичен Corporate 10, но кто его знает, как был переделан движок? Симантек говорит прямо-таки о технологическом прорыве... Посмотрим. В 10-ке проактивка была никакая, её было выгоднее отключить - снижение расхода системных ресурсов окупало снижение защищённости.

Ну тут Вы загнули, 11 и 10 версия отличаются настолько сильно, что их практически невозможно сравнивать. Что касается именно Антивирусного модуля, то там изменения действительно минимальны, основное - это использование технологий Veritas для сканирования на более низком уровне и работы с файлами резервных копий. Проактивной защиты в 10 версии вообще не было, BloodHound технология - это чистая эвристика, к тому же довольно слабая. В 11 же версии BloodHound остался в АВ модуле без изменений, а в отдельном модуле появиласт именно проактивная защита, основанная на анализе поведения процессов и приложений, которая называется Bloodhound SONAR

В-третьих, анти-руткитовый движок. Хотелось бы увидеть тесты...

Опять же если быть точнее, то никакого антируткит движка там не появилось, просто обычный АВ движок с ипользованием технологий Veritas получил возможность сканировать там, где обычно и находятся РутКиты

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
В-третьих, анти-руткитовый движок. Хотелось бы увидеть тесты...
Опять же если быть точнее, то никакого антируткит движка там не появилось, просто обычный АВ движок с ипользованием технологий Veritas получил возможность сканировать там, где обычно и находятся РутКиты

Это мы и проверим в ближайшее время ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Кирилл Керценбаум, а вы можете объяснить все таки что такое Sonar?

то что я читаю в новостях это какой-то полный бред.

С одной стороны галочка Sonar есть в настройках сканирования по требованию персональных продуктов, при этом пишется, что это технология основанная на поведении...уже непонятно

А в пресрелизах по новым продуктам написана ваще какая-то бредятина, уже каким-то боком и к фаерволу приплели:

В Norton Internet Security 2008 SONAR будет выполнять полное сканирование всякий раз, когда приложение пытается установить связь с внешним миром, еще надежнее защищая персональную информацию благодаря повышенной эффективности межсетевого экрана при защите от неизвестных угроз.

Кирилл Керценбаум можете все таки объяснить как это все работает?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Иван, расшифровывается это так SONAR: Symantec Online Network for Advanced Response, эту технологию они не придумали, это интеграция продуктов купленной компании WholeSecurity.

Работает это по двум направлениям: во-первых, как только в системе порождается новый процесс, он заносится в определенную таблицу, с него делается слепок и начинается за ним слежение, точнее за теми действими, которые он производит с критически важными областями операционной системы и на этом основании производит бальную оценку этих действий. Во-вторых, по заданному расписанию или по расписанию заданному по-умолчанию, происходит пересканирования всех процессов и обновление слепков, на данный момент существует четыре условных сигнатры системы SONAR в зависимости от типа: это Bloodhound.SONAR.1 - Bloodhound.SONAR.4.

Примерно вот так :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Кирилл Керценбаум спасибо

т.е. сканируются значит процессы в памяти, а не файлы на диске?

а эта странная фраза "В Norton Internet Security 2008 SONAR будет выполнять полное сканирование всякий раз, когда приложение пытается установить связь с внешним миром" означает, что будет просканирован процесс приложения, которое лезет в сеть?

если так, то какая-то ясность наступает.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!


Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.


Войти с помощью Facebook Войти Войти с помощью Twitter
Anti-Malware.ru Вконтакте   Anti-Malware.ru в Facebook   Anti-Malware.ru в Twitter   Anti-Malware.ru в LinkedIn   RSS
  • Сообщения

    • amid525
      Зашел на форум после некоторого перерыва. М-да, сайт потух вовсе.. Помню были времена, когда в день несколько сотен-тысяч его посещали, когда обсуждали "бабушкин антивирус")). (Вот это был не превзойденный и уже ни когда не повторимый пиар для форума! Ех....) Да и не только, в каждой практически теме, каждый день были сообщения.. Неужели компьютеров, или угроз стало меньше, заражений?? Раньше(пару лет назад) тоже загонялся выборами антивирусов, напуганный страшилками о опасных вирусах и поголовных заражений..  Время показало - Ни чего этого нет!  Брожу где хочу.  Имея только бесплатный фаервол комодо 5, и Кериш Доктор. И браузер с блокировщиком рекламы. Вот тут-то неоценимая от него помощь, нежели от антивирусов.. С крещением всех, и наступившим 2018!
    • amid525
    • stroitel80
      Надо попробовать на старом компе и все станет ясно
    • msulianov
      Перечень работ по ремонту серводвигателей, который мы выполняем 1) диагностика:
      - проверка изоляции обмоток статора,
      - проверка вращающего момента на валу двигателя при номинальном токе,
      - проверка момента удержания вала при включенном тормозе двигателя,
      - проверка наличия сигналов энкодера,
      - проверка наличия сигналов резольвера,
      - проверка наличия сигналов датчика положения ротора, 2) настройка (юстировка) энкодера (резольвера или датчика положения) относительно вала двигателя, 3) ремонт энкодера (резольвера или датчика положения), 4) замена энкодера (резольвера или датчика положения), 5) поставка энкодера (резольвера или датчика положения), 6) перемотка резольвера, 7) считывание данных из энкодера, извлечение данных из неисправного энкодера, 8) запись данных в новый энкодер, 9) программирование энкодера, 10) замена подшипников, 11) замена сальников, 12) ремонт тормоза двигателя, 13) перемотка обмотки тормоза, 14) замена силовых разъемов, 15) замена разъемов датчика положения ротора, 16) замена датчиков температуры установленных в двигателе, 17) перемотка статорной обмотки двигателя.  контакты: http://www.remontservo.ru  [email protected] +79171215301    
    • Openair