Перейти к содержанию
Сергей Ильин

Подготовка комплексного теста проактивной защиты

Recommended Posts

Сергей Ильин

Уважаемые коллеги!

Идея проведения комплексного динамического теста антивирусов уже довольно давно циркулирует в нашем сообществе. Первая волна обсуждений этого сложного теста фактически ни к чему не привела, сейчас самое время это поправить и сделать наконец этот инновационный тест на нашем портале.

Суть теста

Существующие сейчас тесты проверяют лишь отдельные компоненты защиты, зная эффективность которых мы не можем с большой долей достоверности говорить об эффективности системы в целом. Кроме этого, очень важно максимально приблизить условия теста к реальному поведению рядового пользователя. Эти инициативы, впервые сформулированные Symantec, как раз легли в основу разрабатываемой методологии AMTSO.

Концепция теста

Сразу хочу отметить, что смоделировать в тесте 100% реальные условия и учесть абсолютно все невозможно, поэтому далее мы будем говорить лишь о некой модели в научном понимании этого слова. Таким образом, концепцию предстоящего теста можно описать так:

1. Тестируется полный набор компонент антивирусных продуктов или чистых HIPS-продуктов.

2. Используются новейшие (получаемые в режиме реального времени) реально работающие образцы вредоносных программ и реальные пути их распространения.

3. Каждый образец вредоносной программы активируется, как если бы это сделал неопытный пользователь (открытие атачмента в почте или открытие веб-ссылки).

4. Используется типовая на момент проведения теста конфигурация системы (Windows XP SP2, IE 7.0, Outlook).

Как проводить тест?

Чтобы провести такой тест необходимо тестировать антивирусные продукты в режиме реального времени на протяжении установленного периода (предлагаю 2 недели). За это время все поступающие к тестерам вредоносные программы проверяются на работоспособность и оперативно запускаются на машинах с установленными антивирусами. Результаты запуска вредоносных программ фиксируются в таблицу в формате (заражение прошло/остановлено, сработавший компонент защиты, вердикт).

Минимальным количеством новейших вредоносных программ, используемым в тесте предлагаю считать 150 различных образцов (в среднем по 10 в сутки). Несмотря на небольшое абсолютное значение, такое количество образцов, равномерно распространенное по времени тестирования, ИМХО должно обеспечить репрезентативную картину.

Таки образом для проведения теста нам нужно:

1. Стенд с установленными антивирусными программами и HIPS-продуктами (виртуальные машины).

2. Команда тестеров и аналитиков. Первые будут проводить сам тест. Вторые - обеспечивать минимальное количество новых реально работающих вредоносных программ.

Так как тест должен быть приближен к реальности, то должны использоваться настройки по умолчанию, включая обновления антивирусных баз. В качестве тестируемых продуктов я бы предложил все популярные интегрированные продукты ("комбайны") + несколько HIPS-продуктов: DefenceWall HIPS, Safe’n’Sec Pro Deluxe.

Итак, давайте обсуждать предстоящий тест. Старт теста намечен на 1 июля.

P.S. Если есть добровольцы, которые хотели бы поучаствовать в этом тесте, особенно в качестве аналитиков, пишите мне в личку.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rubin-VInfo
Старт теста намечен на 1 июля.

какого года? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Естественно этого :-)

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович

Зловреды могут детектировать запуск под виртуальной машиной. Кроме того, я лично сталкивался с одним моментом- под VirtualBox зловред правильно не работал (видимо, там не работали какие-то компоненты ОС), под VirtualPC-работал нормально. Я, например, параллельно гоняю зловреды на нескольких разных виртуалках сразу.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Зловреды могут детектировать запуск под виртуальной машиной.

Придется выбрасывать таких зловредом из теста, другого варианта я не вижу :( Я не думаю, что их будет много, скорее это единичные случаи.

Есть еще один тонкий момент. Мы будем получать свежие самплы с определенной задержкой, скажем, от 5-12 часов. В этом случае несколько теряется эффект новизны. Как вариант выхода из этого положения могу предложить искусственное устаревание антивирусных, например, на сутки.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович

Можно искусственно блокировать антивирусные автообновлялки файером либо делать финт ушами- каждый час, например, сохранять снимок виртуальной машины и при тесте просто делать текущий снимок, откатываться к одному из предыдущих соответственно времени вылавливания семпла, тестировать при выключенном автообновлений на лету а затем снова возвращаться к первоначальному состоянию.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
Цитата(Илья Рабинович @ 17.06.2008, 19:29) *

Зловреды могут детектировать запуск под виртуальной машиной.

Придется выбрасывать таких зловредом из теста, другого варианта я не вижу sad.gif

Говорят, можно реестр подправить так, чтобы детект виртуальных машин не проходил (если он делается по записям в реестре).

Всегда есть хоть один способ что-то сделать и множество причин ничего не делать ;)

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван

а можно узнать где вы возьмете свежие самплы?

я бы предложил в качестве источника вашего стратегического партнера, если конечно с ним остались хоть какие-то договоренности.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
а можно узнать где вы возьмете свежие самплы?

я бы предложил в качестве источника вашего стратегического партнера, если конечно с ним остались хоть какие-то договоренности.

Проводим переговоры с крупными сервис-провайдерами. Если не получится или не будет достаточно, то будем добивать сами.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
Говорят, можно реестр подправить так

"Говорят"... Ключевое слово. :( Я, вот, тоже слышал, что для Вари есть патч, после которого, якобы, WM кошелек перестает понимать, что он работает не в реальном ПК.

А почему нельзя просто отключать ПК от сети, когда не нужно обновлять?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

Есть ли результаты в продвижении этого тестирования?

Спонсоры, инф. поддержка?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Есть ли результаты в продвижении этого тестирования?

Спонсоры, инф. поддержка?

Мне кажется, здесь ведется речь о методологии теста. Судя по количеству комментариев суть теста мало кто понимает.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Коллеги, нам нужен еще кто-то из добровольцев для проведения этого теста. Задача тестера будет состоять непосредственно в том, чтобы под виртуалками ходить по зараженным сайтам :) Если кто-то готов поучаствовать в тесте, то просьба обращаться ко мне лично.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
moJo
4. Используется типовая на момент проведения теста конфигурация системы (Windows XP SP2, IE 7.0, Outlook).

Пораб уже на СП3 перейти

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Пораб уже на СП3 перейти

Перешли, именно на ней тест и будет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Предлагаю на ваш суд список тестируемых продуктов. Обращаю внимание, что тестироваться будут "комбайны". Таким образом в борьбе за безопасность наших тестеров вендоры могут использовать весь арсенал вооружений :)

1. Agnitum Outpost Security Suite 2009

2. Avast Antivirus Professional 4.8

3. AVG Internet Security 8.0

4. Avira Premium Security Suite 8.0

5. BitDefender Internet Security 2008

6. DrWeb 4.44

7. Eset Smart Security 3.0

8. F-Secure Internet Security 2008

9. Kaspersky Internet Security 2009

10. McAfee Internet Security Suite 2008

11. Microsoft Windows Live OneCare 2.0

12. Panda Internet Security 2008

13. Sophos Anti-Virus 7.3

14. Symantec Internet Security 2008

15. Trend Micro Internet Security 2008

16. VBA32 Workstation 3.12.9

+ HIPSы для сравнения:

1. DefenseWall HIPS 2.45

2. Safe’n’Sec Pro 2.5

Может быть еще какой-то один HIPS взять?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович

Можно взять или Norton Antibot, или PCTools ThreatFire или SandboxIE. Все они достаточно популярны в узких кругах приближенных к истине. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
guest08

Если вы тестируете комбайны, то надо брать не Avira Antivir Premium, а Avira Premium Security Suite.

Также интересно было бы увидеть что-нибудь новое, например PC Tools Internet Security, Zone Alarm Internet Security Suite. Также можно включить Ikarus-в некоторых тестах он показывал хорошие результаты, что весьма странно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu

у Ikarus'a полно ложных срабатываний.

И про какие тесты вы говорите? ((-

(а с Авирой, скорее всего опечатка -)) конечно же Avira Premium Security Suite нужно)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Если вы тестируете комбайны, то надо брать не Avira Antivir Premium, а Avira Premium Security Suite.

Опечатка, естественно Avira Premium Security Suite надо брать.

Также интересно было бы увидеть что-нибудь новое, например PC Tools Internet Security, Zone Alarm Internet Security Suite.

Zone Alarm Internet Security можно взять, мы его тестили на самозащиту кстати. Слишком много продуктов не можем брать, так как это все время и ресурсы тестировщиков.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
guest08
у Ikarus'a полно ложных срабатываний.

И про какие тесты вы говорите? ((-

К сожалению, я не юзал икарус и не знаю о ложных срабатываниях, но я вижу на вирустотале, когда проверяю подозрительные файлы, что икарус часто определяет вирус, в то время как другие антивирусы нет. Затем файлы отправляю на исследования в ЛК или Dr.Web Lab, и они подтверждают наличие вредоносного кода и сообщают о занесении в базу.

Про тесты-например, тесты на вирусинфо, там у икаруса хорошие результаты вполне. + этот тест http://www.anti-malware.ru/forum/index.php?showtopic=4956 хоть он может не столь важный, но все равно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel
Может быть еще какой-то один HIPS взять?

Может от Online Solutions, например, OSPD?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu
К сожалению, я не юзал икарус и не знаю о ложных срабатываниях, но я вижу на вирустотале, когда проверяю подозрительные файлы, что икарус часто определяет вирус, в то время как другие антивирусы нет. Затем файлы отправляю на исследования в ЛК или Dr.Web Lab, и они подтверждают наличие вредоносного кода и сообщают о занесении в базу.

Про тесты-например, тесты на вирусинфо, там у икаруса хорошие результаты вполне. + этот тест http://www.anti-malware.ru/forum/index.php?showtopic=4956 хоть он может не столь важный, но все равно.

Он просто кричит на все что подозрительно, но врят ли вам будет комфортно во время работы, когда Ikarus будет кричать на вполне безобидные программы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dexter
Задача тестера будет состоять непосредственно в том, чтобы под виртуалками ходить по зараженным сайтам :)

...Может быть еще какой-то один HIPS взять?

Для этого теста неплохо подергать и древний бесплатнейший DropMyRights.

Он тоже может быть "достаточно популярен в узких кругах приближенных к истине". :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu

Кстати.. а почему тестируется Microsoft Windows Live OneCare 2.0, а не Microsoft Windows Live OneCare 2.5?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Dmitrius
      Сервис подбора и сравнение кредитов Случается так, что деньги нужны срочно. Поэтому если у вас нет накоплений, рациональней всего обратиться за помощью на этот сайт, где собраны надежные, проверенные банки, которым точно можно доверять. Учреждения подготовили лучшие предложения, которые только возможны. На этом сайте есть возможность подобрать кредит, а также оформить займ либо взять деньги на приобретение автомобиля. И самое главное, что все это на наиболее выгодных для вас условиях. Автокредит Казахстан проценты - это шанс купить все, что нужно, не отказывая себе в покупке. Все банковские продукты различаются требованиями, условиями выдачи, а потому рекомендуется детально изучить условия договора и особенности выдачи денежных средств. Потребительский кредит оформить (рассчитать) в Алматы получится в данный момент. На этом сайте вы сможете не только подобрать подходящий вариант, но и сравнить имеющиеся. Затем следует определиться с тем, в какой банк обратиться за материальной поддержкой. Составить заявку на выдачу средств можно в режиме реального времени. Кредит наличными заявка онлайн выдается в течение часа наиболее комфортным для вас способом. На портале опубликован список всех доступных предложений, имеется необходимая информация о каждом банке и кредитах. Выберете самую низкую процентную ставку, а также сумму и сроки, на которые планируете занять сумму. Все максимально просто, быстро и понятно. Ипотека проценты Казахстан (ипотека Казахстан) - это отличная возможность решить свои жилищные проблемы. Важно помнить о том, что лишь надежные компании с огромным опытом готовы предложить приемлемые условия. Выберете подходящий для себя банковский продукт, чтобы поправить материальное положение.
    • Dmitrius
      Интернет магазин автозапчастей  Интернет-магазин «AUTOSHOP» реализует внушительный выбор деталей на автомобили - их можно подобрать не только по наименованию, но и артикулу и другим параметрам. Имеются разные запчасти на любые автомобили самых разных марок и моделей - вы сможете их найти в один клик. Запчасти находятся на складе - это дает возможность осуществить быструю транспортировку. Сотрудничество исключительно с надежными, проверенными поставщиками, которые работают на совесть и предлагают продукцию безупречного качества и с длительными эксплуатационными сроками. Автозапчасти интернет магазин для иномарок рекомендует ознакомиться с полным ассортиментом – он даст возможность подобрать вариант с учетом обозначенных требований. Перед тем, как осуществить приобретение, необходимо детально изучить технические аспекты, ведь именно они влияют на сроки эксплуатации и внешний вид авто. Но если вам требуется помощь специалиста, то вы всегда можете воспользоваться профессиональной консультацией. Автозапчасти для иномарок Курск вы обязательно подберете для любой машины, несмотря на год производства. Изучите справочник автотоваров, каталог, а также новости, представленные на данную тематику - информация поможет принять правильное решение. Сотрудники интернет-магазина быстро реагируют на появление новых деталей в европейских магазинах для того, чтобы в ближайшее время пополнить ими свой ассортимент. Это даст возможность быстро среагировать за изменяющуюся ситуацию. Каталог автозапчастей Курск содержит огромный перечень деталей. Они созданы в соответствии с самыми высокими стандартами, нормами, требованиями. Администрация проверяет запчасти на соответствие заданным характеристикам, поэтому в продажу попадает только та продукция, которая имеет сопроводительную документацию, сертификаты. На продукцию есть гарантии, подтверждающие безупречное качество, оригинальность.
    • JamesBisee
      Купить газовый котел с закрытой камерой сгорания в Москве
      https://www.fire-flower.ru/
      https://www.google.tg/url?q=https://fire-flower.ru
    • PR55.RP55
      По всей видимости uVS не всегда может получить доступ к: Hosts Нужно чтобы в Лог писалась информация: "Нет доступа  к Hosts " Вроде сейчас uVS  соответствующих записей не создаёт?
    • Dmitrius
      Канализация из септиков под ключ На предприятии каждый сможет заказать установку септиков, созданных из ЖБ конец - они не только практичны, но и отличаются безукоризненным качеством. Ищите где заказать монтаж септика астра - получите всю необходимую информацию на сайте. Важным моментом является то, что услуги оказываются на должном, профессиональном уровне. Это достигается за счет того, что в бригаде трудятся специалисты, которые знают все особенности своей работы. При этом стоимость работ остается на доступном уровне. Огромный стаж работы позволил приобрести большое количество клиентов – они советуют предприятие знакомым. Бетонные септики пользуются популярностью не только за счет своей небольшой стоимости, но и благодаря прочности, а также невосприимчивы к негативным условиях среды, они не нуждаются в сервисном обслуживании. И самое важное, что установка проводится на грунте любого типа. Такой вид септика считается самым быстрым способом организовать очистное сооружение на дачном участке. Сотрудники предприятия специально для вас подготовят предложение, произведут расчеты, грамотно расположат септик, а заодно и закупят все необходимые материалы по доступным ценам, выполнят доставку и монтажные работы. На все, включая материалы, предоставляются гарантии. Услуги оказываются не только по столице, но и области, на любом грунте: песке, глине и др. Монтаж септиков различной сложности, а также с подключением бани или дачи, переливом, любых соединений. Есть возможность вызвать целую бригаду специалистов на малый участок либо дачу, на которой вы проживаете время от времени или постоянно. Монтажные работы в ограниченные сроки. Во время монтажных работ учитывается то, сколько человек проживает в доме, особенности – о них поведает консультант. Теперь и вы сможете заказать высококлассные работы.
×