Лучше не использовать несколько антивирусных программ... - Общий форум по информационной безопасности - Форумы Anti-Malware.ru Перейти к содержанию
AM_Bot

Лучше не использовать несколько антивирусных программ...

Recommended Posts

AM_Bot

Специалисты антивирусной компании n.runs AG выявили, что для проверки безопасности электронных сообщений лучше не пытаться использовать несколько антивирусных программ одновременно. На протяжении последних двух лет Таери Золлер (Thierry Zoller) вместе со своим коллегой Серджио Алварезом (Sergio Alvarez) вели наблюдение за работой антивирусных решений для e-mail, в итоге исследователи пришли к выводу, что применение более одного инструмента безопасности может лишь ухудшить проверку получаемых сообщений. Выяснилось, что основная проблема содержится в синтаксическом анализаторе программ, используемом для проверки разных форматов, потенциально пригодных для осуществления атак.

...

Прочитать всю новость »

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Интересно, что думают об исследовании n.runs AG приверженцы мультидвижковой концепции, в частности Microsoft Antigen?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SAlex

Полагаю речь идет о использовании нескольких независимых антивирусных решений различных вендоров, а не о интегрированном решении. Хотя сама новость по моему устарела на много лет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Lex

А что это за компания вообще такая??

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Полагаю речь идет о использовании нескольких независимых антивирусных решений различных вендоров, а не о интегрированном решении. Хотя сама новость по моему устарела на много лет.

А в чем разница в случае защиты электронной почти между несколькими решениями разными или одним мультидвижковым? И в том и в другом случае сообщение последовательно проверяется несколькими движками.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван

эти n.runs пишут по сути абсолютно рекламные статейкм, смысл которых: антивирусы, которые должны защищать комп, на самом деле сами содержат дофига уязвимостей. Это приводит к еще худшим последствиям чем пропуск вирусов. Мы тут в n.runs придумали продуктец, который будет защищать антивирусные продукты. Покупайте наш продукт, когда мы его наконец долабаем

Вот их преза http://www.nruns.com/ps/The_Death_of_AV_De...us_Software.pdf

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TANUKI
сообщение последовательно проверяется несколькими движками.

Вот оно - суть момента. Мультидвижковые по очереди проверяют файл, а два независимых антивира друг у друга его "изо рта" вырывают :)

Честно говоря, такая новость относится не только к почте, а и вообще к проблеме использования двух антивиров с активными мониторами, но это ж боян :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SAlex

TANUKI абсолютно правильно меня понял. Многодвижковый продукт конечно будет "тормозом", но хоть до бсода не доведет. Хотя опять же смотря какой )

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Alex_Goodwin

Тут речь шла не об установке на одной машине нескольких антивирусов, а немного о другом - об эшелонированной защите - последовательной проверке 2-мя и более разными продуктами. Та же мультидвижковость по сути.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Вот оно - суть момента. Мультидвижковые по очереди проверяют файл, а два независимых антивира друг у друга его "изо рта" вырывают Smile

В статье не идет речь о нескольких антивирусных мониторах на клиентских машинах. Говорится о защите email. В этом случае письмо предается от одного узла к другому, одного антивируса к другому. Антивирусная проверка писем происходит последовательно, как и в случае нескольких движков на одном решении.

Тут речь шла не об установке на одной машине нескольких антивирусов, а немного о другом - об эшелонированной защите - последовательной проверке 2-мя и более разными продуктами. Та же мультидвижковость по сути.

Ага, я про тоже.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SAlex

Возник вопрос к экспертам. А много ли предложений по софт решениям эшелонированной антивирусной защиты для конечного пользователя? Конечно можно скомпилировать что нить варианта OSS без рил тайм протекта авиря + каспер 7 версии (ну вот такое у меня сейчас)) или бесконечные вариации на тему, но это все таки немного не то.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Alex_Goodwin

Для конечного пользователя, навскидку, для клиентской машины: G-DATA, F-Secure.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Не пойму, почему при последовательной проверки результат хуже? Допустим, если Ф-Секьюр нашел что-то одним движком, то остальными не проверяет (как я узнал на этом форуме). Ну так здесь же, вроде, говориться о последовательной проверки всеми движками... Не понимаю, в общем.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
А много ли предложений по софт решениям эшелонированной антивирусной защиты для конечного пользователя?

Для конечного пользователя есть тоже мултидвижковые решения:

1. F-Secure

2. GDATA

3. Webwasher

Не пойму, почему при последовательной проверки результат хуже?

Потому что вероятности ложных срабатываний каждого движка складываются, поэтому риск того, что письмо не дойдет увеличивается.

Тоже самое относится и к антиспаму тоже.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TANUKI
Потому что вероятности ложных срабатываний каждого движка складываются, поэтому риск того, что письмо не дойдет увеличивается.

Ну... Из мультидвижковых известных антивиров в фолсах ни Г-Дата ни Ф-Скьюр вроди как замечены не были. По крайней мере там процент фолсов настолько минимален, если он вообще есть...

С другой стороны, все равно ведь приходит отчет, что письмо от Васи Пупкина не доставлено, точнее аттач к нему был убит, ибо там вирус. Всегда можно спросить Васю Пупкина, присылал ли он вирус :) И попросить выслать письмо еще раз, в заархивированном и запароленном виде. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
RuJN

Сорри за оффтоп, поравьте ссылку в новости

Мождет поменять все ссылки в старх постах новсотного бота?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      А ничего с этим не сделать старые версии windows проблемные там система сама балуется внедрением потоков при очень низком уровне защиты системных процессов, а эцп вообще ничего не гарантирует когда речь заходит о внедренных потоках, зловред вполне может внедрить поток в системный процесс как с помощью подкинутой в правильное место "легитимной" dll, так и просто создав его, а тот уже в свою очередь внедрить в следующий системный и ищи концы среди вот этого вот всего.
      Все это усугубляется тем что тот же SVCHOST.EXE который был когда запущен может оказаться совсем не системным, хотя путь у него будет правильным как и файл будет иметь валидную эцп и запущен он будет якобы services.exe, в 10ке такое провернуть уже сложнее, а вот 7ке легко, потому урезать лог по принципу "оба файла имеют эцп" никак нельзя.
    • PR55.RP55
      uVS v5.0.6v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] (!) ПРЕДУПРЕЖДЕНИЕ: Ф зафиксировал внедрение потока C:\WINDOWS\SYSTEM32\SERVICES.EXE [428] внедрил поток [380] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [876]   C:\WINDOWS\SYSTEM32\SVCHOST.EXE [1060] внедрил поток [1276] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [336] и т.д.  А есть ли смысл выводить в лог десяток - другой аналогичных записей, если все эти файлы  в базе проверенных и у них легальная цифровая?  
    • demkd
      ---------------------------------------------------------
       5.0.6
      ---------------------------------------------------------
       o Добавлено 4 новых ключа автозапуска в список для проверки.

       o Добавлен новый статус "UWP".
         Его получают пакеты приложений универсальной платформы Windows (Universal Windows Platform Apps).

       o Добавлен новый твик #46: Отключить Windows Terminal и очистить реестр.
         Если Windows Terminal активен, в лог выдается предупреждение.
         При обнаружении подозрительных настроек Windows Terminal в конфигурационных файлах, реестре или в каталогах с фрагментами в лог выводится предупреждение.
         Если подозрительная строка найдена в JSON-файле настроек, то в список автозапуска добавляется этот файл с содержимым со статусом "подозрительный".
         В любом случае рекомендуется отключить Windows Terminal, а еще лучше немедленно удалить это из системы.
         Windows Terminal — крайне уязвимый и неоптимизированный кусок кода.

       o Улучшена функция масштабирования удаленного рабочего стола, повышено качество аппаратного апскейла, добавлен параметр "Резкость".
         (Требуется D2D и DX11 на клиентском компьютере)

       o Исправлена старая ошибка в функции отправки ответов серверной части uVS.
         Из-за ошибки в редких случаях могло происходить подвисание серверной и клиентской частей uVS при работе с удаленной системой.

       o Исправлена ошибка в функции завершения серверной части при выходе из удаленной системы.

       o Оптимизирована функция подключения к удаленной системе.

       o Оптимизирована функция сжатия фреймов для DDAL/DDAw режимов: шрифты теперь не теряют яркость, а картинка DDAL практически неотличима от DDA1/DDA2 на глаз, 
         при этом размер сжатого фрейма вырос лишь незначительно.

       o Добавлена x64 версия report_crash.

       o Обновалена функция сбора дампа при падении uVS, функция перенесена в утилиту report_crash, что позволит
         получить максимально точную информацию о произошедшей ошибке.

       o Временно добавлена аппаратная функция обнаружения разрушения списка автозапуска в памяти uVS, что позволит отлавливать сложные в обнаружении ошибки.
         Есть 5 дампов, по которым не удалось выяснить точное место ошибки и эта функция должна помочь найти проблемное место.
         Функция снижает скорость формирования списка на ~5% на современных процессорах.

       o Исправлена ошибка в функции подсчета удаленных ключей реестра.

       o Исправлена ошибка в функции записи параметров при выходе из uVS.

       o Исправлена ошибка разбора JSON-файлов.

       o Исправлена ошибка проверки переменных окружения загруженного пользователя.

       o Из списка доступных для подключения IP-адресов удалены адреса активных VPN.

       
    • PR55.RP55
      * адрес страницы (ReferrerUrl) и адрес самого файла (HostUrl) в метке появились в Windows 10 версии 1703, их записывают браузеры, например Edge и Chrome. В статье показано, как посмотреть эти данные в Windows 11 https://www.comss.ru/page.php?id=22105
    • Ego Dekker
      ESET Cyber Security 10.0.2100  (macOS 13/14/15/26/27)
                                                                                  ●
              Руководство пользователя ESET Cyber Security 10  (PDF-файл)
                                                           
      Полезные ссылки:
      Технологии ESET
      Удаление антивирусов других компаний
      Как удалить ESET Cyber Security?
×