Лучше не использовать несколько антивирусных программ... - Общий форум по информационной безопасности - Форумы Anti-Malware.ru Перейти к содержанию
AM_Bot

Лучше не использовать несколько антивирусных программ...

Recommended Posts

AM_Bot

Специалисты антивирусной компании n.runs AG выявили, что для проверки безопасности электронных сообщений лучше не пытаться использовать несколько антивирусных программ одновременно. На протяжении последних двух лет Таери Золлер (Thierry Zoller) вместе со своим коллегой Серджио Алварезом (Sergio Alvarez) вели наблюдение за работой антивирусных решений для e-mail, в итоге исследователи пришли к выводу, что применение более одного инструмента безопасности может лишь ухудшить проверку получаемых сообщений. Выяснилось, что основная проблема содержится в синтаксическом анализаторе программ, используемом для проверки разных форматов, потенциально пригодных для осуществления атак.

...

Прочитать всю новость »

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Интересно, что думают об исследовании n.runs AG приверженцы мультидвижковой концепции, в частности Microsoft Antigen?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SAlex

Полагаю речь идет о использовании нескольких независимых антивирусных решений различных вендоров, а не о интегрированном решении. Хотя сама новость по моему устарела на много лет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Lex

А что это за компания вообще такая??

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Полагаю речь идет о использовании нескольких независимых антивирусных решений различных вендоров, а не о интегрированном решении. Хотя сама новость по моему устарела на много лет.

А в чем разница в случае защиты электронной почти между несколькими решениями разными или одним мультидвижковым? И в том и в другом случае сообщение последовательно проверяется несколькими движками.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван

эти n.runs пишут по сути абсолютно рекламные статейкм, смысл которых: антивирусы, которые должны защищать комп, на самом деле сами содержат дофига уязвимостей. Это приводит к еще худшим последствиям чем пропуск вирусов. Мы тут в n.runs придумали продуктец, который будет защищать антивирусные продукты. Покупайте наш продукт, когда мы его наконец долабаем

Вот их преза http://www.nruns.com/ps/The_Death_of_AV_De...us_Software.pdf

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TANUKI
сообщение последовательно проверяется несколькими движками.

Вот оно - суть момента. Мультидвижковые по очереди проверяют файл, а два независимых антивира друг у друга его "изо рта" вырывают :)

Честно говоря, такая новость относится не только к почте, а и вообще к проблеме использования двух антивиров с активными мониторами, но это ж боян :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SAlex

TANUKI абсолютно правильно меня понял. Многодвижковый продукт конечно будет "тормозом", но хоть до бсода не доведет. Хотя опять же смотря какой )

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Alex_Goodwin

Тут речь шла не об установке на одной машине нескольких антивирусов, а немного о другом - об эшелонированной защите - последовательной проверке 2-мя и более разными продуктами. Та же мультидвижковость по сути.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Вот оно - суть момента. Мультидвижковые по очереди проверяют файл, а два независимых антивира друг у друга его "изо рта" вырывают Smile

В статье не идет речь о нескольких антивирусных мониторах на клиентских машинах. Говорится о защите email. В этом случае письмо предается от одного узла к другому, одного антивируса к другому. Антивирусная проверка писем происходит последовательно, как и в случае нескольких движков на одном решении.

Тут речь шла не об установке на одной машине нескольких антивирусов, а немного о другом - об эшелонированной защите - последовательной проверке 2-мя и более разными продуктами. Та же мультидвижковость по сути.

Ага, я про тоже.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SAlex

Возник вопрос к экспертам. А много ли предложений по софт решениям эшелонированной антивирусной защиты для конечного пользователя? Конечно можно скомпилировать что нить варианта OSS без рил тайм протекта авиря + каспер 7 версии (ну вот такое у меня сейчас)) или бесконечные вариации на тему, но это все таки немного не то.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Alex_Goodwin

Для конечного пользователя, навскидку, для клиентской машины: G-DATA, F-Secure.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Не пойму, почему при последовательной проверки результат хуже? Допустим, если Ф-Секьюр нашел что-то одним движком, то остальными не проверяет (как я узнал на этом форуме). Ну так здесь же, вроде, говориться о последовательной проверки всеми движками... Не понимаю, в общем.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
А много ли предложений по софт решениям эшелонированной антивирусной защиты для конечного пользователя?

Для конечного пользователя есть тоже мултидвижковые решения:

1. F-Secure

2. GDATA

3. Webwasher

Не пойму, почему при последовательной проверки результат хуже?

Потому что вероятности ложных срабатываний каждого движка складываются, поэтому риск того, что письмо не дойдет увеличивается.

Тоже самое относится и к антиспаму тоже.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TANUKI
Потому что вероятности ложных срабатываний каждого движка складываются, поэтому риск того, что письмо не дойдет увеличивается.

Ну... Из мультидвижковых известных антивиров в фолсах ни Г-Дата ни Ф-Скьюр вроди как замечены не были. По крайней мере там процент фолсов настолько минимален, если он вообще есть...

С другой стороны, все равно ведь приходит отчет, что письмо от Васи Пупкина не доставлено, точнее аттач к нему был убит, ибо там вирус. Всегда можно спросить Васю Пупкина, присылал ли он вирус :) И попросить выслать письмо еще раз, в заархивированном и запароленном виде. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
RuJN

Сорри за оффтоп, поравьте ссылку в новости

Мождет поменять все ссылки в старх постах новсотного бота?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • PR55.RP55
      + Уточнение по: " при первых запусках после установки драйвера Ф и перезагрузки PC  - uVS не видел процессов запущенного  Firefox ( все файлы в базе проверенных ( если это имеет значение ) " Я говорю о том, что процессов не было в "История процессов и задач..."
    • PR55.RP55
      Demkd По поводу: 5.0.4 На: "uVS v5.0.4v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] " История процессов и задач... Отобразить цепочку запуска процесса uVS начинает жрать память и... Out of memory. Сжирает все 8гб+файл подкачки и... На компьютере недостаточно памяти ( и да, твик: 39\40 ) на происходящее не влияет ) ----- Второе, при первых запусках после установки драйвера Ф и перезагрузки PC  - uVS не видел процессов запущенного  Firefox ( все файлы в базе проверенных ( если это имеет значение ) Третье: При проверке системы с Live CD Видим следующее: Загружено реестров пользователей: 6
      Анализ автозапуска...
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\rcvscxggb\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\rcvscxggb\Environment\TMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\fnfozvsrt\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\fnfozvsrt\Environment\TMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\rpnrvystm\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\rpnrvystm\Environment\TMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\evikeffmz\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\evikeffmz\Environment\TMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TEMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\uvs_default\Environment\TEMP
      --------------------------------------------------------------------------------------------------
      (!) Переменная окружения TMP содержит неcуществующий или испорченный путь: %USERPROFILE%\AppData\Local\Temp
      \REGISTRY\MACHINE\uvs_default\Environment\TMP ------------- Так это в списке Live CD: ;uVS v5.0.4v x64 [http://dsrt.dyndns.org:8888] [Windows 10.0.14393 SP0 ]
      ; Все ПОДОЗРИТ.  | <%TEMP%>
      ПОДОЗРИТ.  | <%TMP%>
      автозапуск | MMDRV.DLL
      автозапуск | MSCORSEC.DLL
      ПОДОЗРИТ.  | E:\USERS\DEFAULT\<%TEMP%>
      ПОДОЗРИТ.  | E:\USERS\DEFAULT\<%TMP%>
      ПОДОЗРИТ.  | E:\USERS\USER\<%TEMP%>
      ПОДОЗРИТ.  | E:\USERS\USER\<%TMP%>
       \DESKTOP\ЗАГРУЗКИ\PASSIST_STANDARD ( РАЗДЕЛЫ ДИСКА )_20251230.1.EXE
      ПОДОЗРИТ.  | E:\WINDOWS\SERVICEPROFILES\LOCALSERVICE\<%TEMP%>
      ПОДОЗРИТ.  | E:\WINDOWS\SERVICEPROFILES\LOCALSERVICE\<%TMP%>
      ПОДОЗРИТ.  | E:\WINDOWS\SERVICEPROFILES\NETWORKSERVICE\<%TEMP%>
      ПОДОЗРИТ.  | E:\WINDOWS\SERVICEPROFILES\NETWORKSERVICE\<%TMP%> ------ Четвёртое, по поводу запуска файлов В старых версиях uVS брал информацию: AppData\Roaming\Microsoft\Windows\Recent судя по всему сейчас этого нет.  
    • demkd
      ---------------------------------------------------------
       5.0.4
      ---------------------------------------------------------
       o Переменные окружения всех пользователей с некорректным содержимым теперь добавляются
         в список как подозрительные объекты со статусом "ПЕРЕМЕННАЯ".
         Удаление такого объекта приведет к удалению переменной пользователя или 
         к восстановлению значения по умолчанию если это системная переменная.  
         Поскольку уже запущенные процессы используют копии переменных потребуется перезагрузка системы.

       o Для процессов с внедренными потоками теперь печатается родитель этого процесса.

       o В лог выводится состояние SecureBoot.

       o В лог выводится версия драйвера Ф.

       o Добавлена интеграция с Ф:
         o История процессов загружается из Ф, а не из журнала Windows.
           Работает и при выключенной опции отслеживания процессов и задач, но если эта опция выключена
           то будет доступна лишь история процессов, но не задач.
           Это может быть полезно в случае когда зловред удаляет свою активность из журнала Windows.
         o Если установлен Ф v2.20 и старше, то в лог выводится список процессов (в т.ч. и уже завершенных)
           внедрявших потоки в чужие процессы, такие процессы получают статус "ПОДОЗРИТЕЛЬНЫЙ" и новый статус "ИНЖЕКТОР".

       o В меню запуска добавлена опция "Установить драйвер Ф".
         Версия драйвера: v2.20 mini - это урезанный драйвер бесплатной версии Ф.
         В отличии от драйвера в Ф эта версия не имеет региональных ограничений. 
         Драйвер ведет историю запуска процессов и внедрения потоков в чужие процессы.
         Дополнительно осуществляется защита ключа драйвера в реестре и самого файла драйвера.
         Остальной функционал удален.
         Драйвер устанавливается под случайным именем.
         Удалить драйвер можно будет в том же меню запуска, после установки/удаления требуется перезагрузка системы.
         (!) Для установки драйвера Ф потребуется выключить SecureBoot в BIOS-е.
         (!) Установка драйвера возможна лишь в 64-х битных системах начиная с Win7.
         (!) После установки драйвера система перейдет в тестовый режим из-за включения опции Testsigning.
         (!) При удалении драйвера запрашивается разрешение на отключение опции Testsigning.
         (!) Если эта опция изначально была включена и пользователь использует самоподписанные драйвера
         (!) то это опцию НЕ следует выключать, иначе система может уже и не загрузиться.

       o В меню "Запуск" и в меню удаленной системы добавлен пункт "Свойства системы".

       o Исправлена ошибка из-за которой в логе не появлялось сообщение о завершении сеанса при обратном подключении
         к удаленному рабочему столу.

       
    • PR55.RP55
      Возможно, что-то в открытом коде будет полезного и для uVS https://www.comss.ru/page.php?id=19320
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 19.0.14.
×