Перейти к содержанию
Иван

Symantec - поведенческий блокиратор

Recommended Posts

Иван

узнал тут, что у Симантек стал говорить о наличии у них поведенческих механизмов обнаружения, зашел в настройки

галочка и правда такая есть, но на 150 новых самплах реакции дождался тока в 2% случаев

suspicious.JPG

symantec_alert.jpg

post-10-1193986652.jpg

post-1-1193986652.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
cf4w

Вот только недавно любовался, как машина с 10 корпоративным Симантеком пыталась рассылать спам тоннами, а их хвалёный "анализатор, ищущий вредоносные рассылки" и не чесался...

Судя по всему, эвристика и поведенческий анализ - далеко не сильная черта Symantec...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitry Perets
Вот только недавно любовался, как машина с 10 корпоративным Симантеком пыталась рассылать спам тоннами, а их хвалёный "анализатор, ищущий вредоносные рассылки" и не чесался...

Судя по всему, эвристика и поведенческий анализ - далеко не сильная черта Symantec...

Ситуация улучшилась в NIS 2008 и Endpoint Protection 11. Но ничего не могу сказать про "анализатор, ищущий вредоносные рассылки". Могу только сказать, что следить за изменениями в критичных областях системы Symantec научились неплохо. Однако, с более интеллектуальным проактивным детектом видимо по-прежнему проблемы...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
cf4w
Могу только сказать, что следить за изменениями в критичных областях системы Symantec научились неплохо.

Факт. И очистка системы от ошмётков заразы становится всё лучше - и сервисы сносит, и записи в реестре, и даже, по-моему, драйверы.

Однако, с более интеллектуальным проактивным детектом видимо по-прежнему проблемы...

Про Endpoint Protection 11 пока ничего сказать не могу - внешне набор функций как будто остался аналогичен Corporate 10, но кто его знает, как был переделан движок? Симантек говорит прямо-таки о технологическом прорыве... Посмотрим. В 10-ке проактивка была никакая, её было выгоднее отключить - снижение расхода системных ресурсов окупало снижение защищённости.

Что мне в 11-м действительно понравилось - так это удобная возможность блокировать доступ к съёмным устройствам, а также блокировать запуск определённых программ. Идеальной вирусной базы ни у кого не бывает, но запрет на съёмные устроства даёт некоторую защиту как от заражения, так и, кстати, от кражи информации. Безусловно, есть и другие решения, позволяющие это - но когда весь софт в конторе легальный, такие вот комбайны становятся выгодными.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitry Perets
Про Endpoint Protection 11 пока ничего сказать не могу - внешне набор функций как будто остался аналогичен Corporate 10, но кто его знает, как был переделан движок? Симантек говорит прямо-таки о технологическом прорыве... Посмотрим. В 10-ке проактивка была никакая, её было выгоднее отключить - снижение расхода системных ресурсов окупало снижение защищённости.

Нет, там ещё много вкусного добавилось.

Во-первых, их продвинутый SONAR добавился. В 10-ке поведенческого анализа не было как класса. Только их мало чего стоящий эвристик. Теперь же он умеет сканировать критические области на предмет изменений и плюс немного умеет ловить в реальном времени - подобно последним домашним версиям (впрочем, это у него плохо получается).

Во-вторых, всё что касается сетевой безопасности. Фаерволл, IPS, эвристическая технология GEB (Generic Exploits Blocking).

В-третьих, анти-руткитовый движок. Хотелось бы увидеть тесты...

В-четвёртых, что касается движка, то он опять же ближе к последним домашним версиям, посему должен быть шустрее.

Поправьте, если в чём-то ошибся.

Добавлено спустя 1 минуту 59 секунд:

Что мне в 11-м действительно понравилось - так это удобная возможность блокировать доступ к съёмным устройствам, а также блокировать запуск определённых программ. Идеальной вирусной базы ни у кого не бывает, но запрет на съёмные устроства даёт некоторую защиту как от заражения, так и, кстати, от кражи информации.

Угу. Для Enterprise-организаций это замечательный функционал. Очень и очень ценно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум
но на 150 новых самплах реакции дождался тока в 2% случаев

Да, результат конечно чересчур скромный

Судя по всему, эвристика и поведенческий анализ - далеко не сильная черта Symantec...

А у кого из большой тройки это сильная черта? Symantec как раз в новых версиях продуктов в этом сейчас опережает своих ближайших конкурентов, очень осторожно, так как эти технологии несут как плюсы, так и огромные минусы. А 10 версия SAV уже давно морально и технологически устарела, знали об этом все, в том числе и сама компания Symantec, поэтому так и торопилась с выпуском 11 версии, которая получилась к сожалению пока не очень стабильной, но по технологиям опережает все существующие на рынке антивирусные продукты

Ситуация улучшилась в NIS 2008 и Endpoint Protection 11 ...

Если быть точнее, то начиная с NIS 2007, что касается проактивной защиты, поживем увидим как покажет себя SEP, как раз на проактивку в нем пока особых нареканий нет, что-то он даже ловит

Про Endpoint Protection 11 пока ничего сказать не могу - внешне набор функций как будто остался аналогичен Corporate 10, но кто его знает, как был переделан движок? Симантек говорит прямо-таки о технологическом прорыве... Посмотрим. В 10-ке проактивка была никакая, её было выгоднее отключить - снижение расхода системных ресурсов окупало снижение защищённости.

Ну тут Вы загнули, 11 и 10 версия отличаются настолько сильно, что их практически невозможно сравнивать. Что касается именно Антивирусного модуля, то там изменения действительно минимальны, основное - это использование технологий Veritas для сканирования на более низком уровне и работы с файлами резервных копий. Проактивной защиты в 10 версии вообще не было, BloodHound технология - это чистая эвристика, к тому же довольно слабая. В 11 же версии BloodHound остался в АВ модуле без изменений, а в отдельном модуле появиласт именно проактивная защита, основанная на анализе поведения процессов и приложений, которая называется Bloodhound SONAR

В-третьих, анти-руткитовый движок. Хотелось бы увидеть тесты...

Опять же если быть точнее, то никакого антируткит движка там не появилось, просто обычный АВ движок с ипользованием технологий Veritas получил возможность сканировать там, где обычно и находятся РутКиты

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
В-третьих, анти-руткитовый движок. Хотелось бы увидеть тесты...
Опять же если быть точнее, то никакого антируткит движка там не появилось, просто обычный АВ движок с ипользованием технологий Veritas получил возможность сканировать там, где обычно и находятся РутКиты

Это мы и проверим в ближайшее время ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван

Кирилл Керценбаум, а вы можете объяснить все таки что такое Sonar?

то что я читаю в новостях это какой-то полный бред.

С одной стороны галочка Sonar есть в настройках сканирования по требованию персональных продуктов, при этом пишется, что это технология основанная на поведении...уже непонятно

А в пресрелизах по новым продуктам написана ваще какая-то бредятина, уже каким-то боком и к фаерволу приплели:

В Norton Internet Security 2008 SONAR будет выполнять полное сканирование всякий раз, когда приложение пытается установить связь с внешним миром, еще надежнее защищая персональную информацию благодаря повышенной эффективности межсетевого экрана при защите от неизвестных угроз.

Кирилл Керценбаум можете все таки объяснить как это все работает?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум

Иван, расшифровывается это так SONAR: Symantec Online Network for Advanced Response, эту технологию они не придумали, это интеграция продуктов купленной компании WholeSecurity.

Работает это по двум направлениям: во-первых, как только в системе порождается новый процесс, он заносится в определенную таблицу, с него делается слепок и начинается за ним слежение, точнее за теми действими, которые он производит с критически важными областями операционной системы и на этом основании производит бальную оценку этих действий. Во-вторых, по заданному расписанию или по расписанию заданному по-умолчанию, происходит пересканирования всех процессов и обновление слепков, на данный момент существует четыре условных сигнатры системы SONAR в зависимости от типа: это Bloodhound.SONAR.1 - Bloodhound.SONAR.4.

Примерно вот так :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван

Кирилл Керценбаум спасибо

т.е. сканируются значит процессы в памяти, а не файлы на диске?

а эта странная фраза "В Norton Internet Security 2008 SONAR будет выполнять полное сканирование всякий раз, когда приложение пытается установить связь с внешним миром" означает, что будет просканирован процесс приложения, которое лезет в сеть?

если так, то какая-то ясность наступает.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Кирилл Керценбаум

Иван, именно так

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
    • ArktiTig
      Арктика - северная полярная область Земли, включающая окраины материков Евразии и Северной Америки, почти весь Северный Ледовитый океан с островами и прилегающие к нему части Атлантического и Тихого океанов. Название её происходит от греческого слова arctos (медведь) и связано со звёздами: Полярная звезда, находящаяся почти точно в зените над Северным полюсом, принадлежит к созвездию Малая Медведица.
    • ArktiTig
      Арктика - северная полярная область Земли, включающая окраины материков Евразии и Северной Америки, почти весь Северный Ледовитый океан с островами и прилегающие к нему части Атлантического и Тихого океанов. Название её происходит от греческого слова arctos (медведь) и связано со звёздами: Полярная звезда, находящаяся почти точно в зените над Северным полюсом, принадлежит к созвездию Малая Медведица.
    • PR55.RP55
      .xml  файлы taskschd.msc Могут быть подписаны  цифровой подписью. Думаю будет нелишним, если uVS будет это фиксировать. т.е. проверять не только подпись целевого файла, но и подпись самого файла\задачи. и писать в ИНфО .  
    • demkd
      ---------------------------------------------------------
       4.15.2
      ---------------------------------------------------------
       o Исправлена ошибка при работе с образом автозапуска.
         Для некоторых процессов команда unload не добавлялась в скрипт при нажатии кнопки "принять изменения".  o Добавлена плашка окна на таскбаре для окна удаленного рабочего стола.
         (при работе с удаленной системой) -----------------------------------------------------------
      Есть проблема с локализацией глюка в редких случаях приводящему к аварийному завершению uVS при активном флаге "Проверять весь HKCR".
      На основе дампов его найти не получается, нужна копия реестра системы с такой проблемой, если кому-то попадется такая проблема, то присылайте архив с копией реестра системы мне на почту.  
×