Сергей Ильин

Подготовка комплексного теста проактивной защиты

В этой теме 49 сообщений

Уважаемые коллеги!

Идея проведения комплексного динамического теста антивирусов уже довольно давно циркулирует в нашем сообществе. Первая волна обсуждений этого сложного теста фактически ни к чему не привела, сейчас самое время это поправить и сделать наконец этот инновационный тест на нашем портале.

Суть теста

Существующие сейчас тесты проверяют лишь отдельные компоненты защиты, зная эффективность которых мы не можем с большой долей достоверности говорить об эффективности системы в целом. Кроме этого, очень важно максимально приблизить условия теста к реальному поведению рядового пользователя. Эти инициативы, впервые сформулированные Symantec, как раз легли в основу разрабатываемой методологии AMTSO.

Концепция теста

Сразу хочу отметить, что смоделировать в тесте 100% реальные условия и учесть абсолютно все невозможно, поэтому далее мы будем говорить лишь о некой модели в научном понимании этого слова. Таким образом, концепцию предстоящего теста можно описать так:

1. Тестируется полный набор компонент антивирусных продуктов или чистых HIPS-продуктов.

2. Используются новейшие (получаемые в режиме реального времени) реально работающие образцы вредоносных программ и реальные пути их распространения.

3. Каждый образец вредоносной программы активируется, как если бы это сделал неопытный пользователь (открытие атачмента в почте или открытие веб-ссылки).

4. Используется типовая на момент проведения теста конфигурация системы (Windows XP SP2, IE 7.0, Outlook).

Как проводить тест?

Чтобы провести такой тест необходимо тестировать антивирусные продукты в режиме реального времени на протяжении установленного периода (предлагаю 2 недели). За это время все поступающие к тестерам вредоносные программы проверяются на работоспособность и оперативно запускаются на машинах с установленными антивирусами. Результаты запуска вредоносных программ фиксируются в таблицу в формате (заражение прошло/остановлено, сработавший компонент защиты, вердикт).

Минимальным количеством новейших вредоносных программ, используемым в тесте предлагаю считать 150 различных образцов (в среднем по 10 в сутки). Несмотря на небольшое абсолютное значение, такое количество образцов, равномерно распространенное по времени тестирования, ИМХО должно обеспечить репрезентативную картину.

Таки образом для проведения теста нам нужно:

1. Стенд с установленными антивирусными программами и HIPS-продуктами (виртуальные машины).

2. Команда тестеров и аналитиков. Первые будут проводить сам тест. Вторые - обеспечивать минимальное количество новых реально работающих вредоносных программ.

Так как тест должен быть приближен к реальности, то должны использоваться настройки по умолчанию, включая обновления антивирусных баз. В качестве тестируемых продуктов я бы предложил все популярные интегрированные продукты ("комбайны") + несколько HIPS-продуктов: DefenceWall HIPS, Safe’n’Sec Pro Deluxe.

Итак, давайте обсуждать предстоящий тест. Старт теста намечен на 1 июля.

P.S. Если есть добровольцы, которые хотели бы поучаствовать в этом тесте, особенно в качестве аналитиков, пишите мне в личку.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Старт теста намечен на 1 июля.

какого года? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Естественно этого :-)

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Зловреды могут детектировать запуск под виртуальной машиной. Кроме того, я лично сталкивался с одним моментом- под VirtualBox зловред правильно не работал (видимо, там не работали какие-то компоненты ОС), под VirtualPC-работал нормально. Я, например, параллельно гоняю зловреды на нескольких разных виртуалках сразу.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Зловреды могут детектировать запуск под виртуальной машиной.

Придется выбрасывать таких зловредом из теста, другого варианта я не вижу :( Я не думаю, что их будет много, скорее это единичные случаи.

Есть еще один тонкий момент. Мы будем получать свежие самплы с определенной задержкой, скажем, от 5-12 часов. В этом случае несколько теряется эффект новизны. Как вариант выхода из этого положения могу предложить искусственное устаревание антивирусных, например, на сутки.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Можно искусственно блокировать антивирусные автообновлялки файером либо делать финт ушами- каждый час, например, сохранять снимок виртуальной машины и при тесте просто делать текущий снимок, откатываться к одному из предыдущих соответственно времени вылавливания семпла, тестировать при выключенном автообновлений на лету а затем снова возвращаться к первоначальному состоянию.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Цитата(Илья Рабинович @ 17.06.2008, 19:29) *

Зловреды могут детектировать запуск под виртуальной машиной.

Придется выбрасывать таких зловредом из теста, другого варианта я не вижу sad.gif

Говорят, можно реестр подправить так, чтобы детект виртуальных машин не проходил (если он делается по записям в реестре).

Всегда есть хоть один способ что-то сделать и множество причин ничего не делать ;)

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

а можно узнать где вы возьмете свежие самплы?

я бы предложил в качестве источника вашего стратегического партнера, если конечно с ним остались хоть какие-то договоренности.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
а можно узнать где вы возьмете свежие самплы?

я бы предложил в качестве источника вашего стратегического партнера, если конечно с ним остались хоть какие-то договоренности.

Проводим переговоры с крупными сервис-провайдерами. Если не получится или не будет достаточно, то будем добивать сами.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Говорят, можно реестр подправить так

"Говорят"... Ключевое слово. :( Я, вот, тоже слышал, что для Вари есть патч, после которого, якобы, WM кошелек перестает понимать, что он работает не в реальном ПК.

А почему нельзя просто отключать ПК от сети, когда не нужно обновлять?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Есть ли результаты в продвижении этого тестирования?

Спонсоры, инф. поддержка?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Есть ли результаты в продвижении этого тестирования?

Спонсоры, инф. поддержка?

Мне кажется, здесь ведется речь о методологии теста. Судя по количеству комментариев суть теста мало кто понимает.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Коллеги, нам нужен еще кто-то из добровольцев для проведения этого теста. Задача тестера будет состоять непосредственно в том, чтобы под виртуалками ходить по зараженным сайтам :) Если кто-то готов поучаствовать в тесте, то просьба обращаться ко мне лично.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
4. Используется типовая на момент проведения теста конфигурация системы (Windows XP SP2, IE 7.0, Outlook).

Пораб уже на СП3 перейти

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Пораб уже на СП3 перейти

Перешли, именно на ней тест и будет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Предлагаю на ваш суд список тестируемых продуктов. Обращаю внимание, что тестироваться будут "комбайны". Таким образом в борьбе за безопасность наших тестеров вендоры могут использовать весь арсенал вооружений :)

1. Agnitum Outpost Security Suite 2009

2. Avast Antivirus Professional 4.8

3. AVG Internet Security 8.0

4. Avira Premium Security Suite 8.0

5. BitDefender Internet Security 2008

6. DrWeb 4.44

7. Eset Smart Security 3.0

8. F-Secure Internet Security 2008

9. Kaspersky Internet Security 2009

10. McAfee Internet Security Suite 2008

11. Microsoft Windows Live OneCare 2.0

12. Panda Internet Security 2008

13. Sophos Anti-Virus 7.3

14. Symantec Internet Security 2008

15. Trend Micro Internet Security 2008

16. VBA32 Workstation 3.12.9

+ HIPSы для сравнения:

1. DefenseWall HIPS 2.45

2. Safe’n’Sec Pro 2.5

Может быть еще какой-то один HIPS взять?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Можно взять или Norton Antibot, или PCTools ThreatFire или SandboxIE. Все они достаточно популярны в узких кругах приближенных к истине. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Если вы тестируете комбайны, то надо брать не Avira Antivir Premium, а Avira Premium Security Suite.

Также интересно было бы увидеть что-нибудь новое, например PC Tools Internet Security, Zone Alarm Internet Security Suite. Также можно включить Ikarus-в некоторых тестах он показывал хорошие результаты, что весьма странно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

у Ikarus'a полно ложных срабатываний.

И про какие тесты вы говорите? ((-

(а с Авирой, скорее всего опечатка -)) конечно же Avira Premium Security Suite нужно)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Если вы тестируете комбайны, то надо брать не Avira Antivir Premium, а Avira Premium Security Suite.

Опечатка, естественно Avira Premium Security Suite надо брать.

Также интересно было бы увидеть что-нибудь новое, например PC Tools Internet Security, Zone Alarm Internet Security Suite.

Zone Alarm Internet Security можно взять, мы его тестили на самозащиту кстати. Слишком много продуктов не можем брать, так как это все время и ресурсы тестировщиков.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
у Ikarus'a полно ложных срабатываний.

И про какие тесты вы говорите? ((-

К сожалению, я не юзал икарус и не знаю о ложных срабатываниях, но я вижу на вирустотале, когда проверяю подозрительные файлы, что икарус часто определяет вирус, в то время как другие антивирусы нет. Затем файлы отправляю на исследования в ЛК или Dr.Web Lab, и они подтверждают наличие вредоносного кода и сообщают о занесении в базу.

Про тесты-например, тесты на вирусинфо, там у икаруса хорошие результаты вполне. + этот тест http://www.anti-malware.ru/forum/index.php?showtopic=4956 хоть он может не столь важный, но все равно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Может быть еще какой-то один HIPS взять?

Может от Online Solutions, например, OSPD?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
К сожалению, я не юзал икарус и не знаю о ложных срабатываниях, но я вижу на вирустотале, когда проверяю подозрительные файлы, что икарус часто определяет вирус, в то время как другие антивирусы нет. Затем файлы отправляю на исследования в ЛК или Dr.Web Lab, и они подтверждают наличие вредоносного кода и сообщают о занесении в базу.

Про тесты-например, тесты на вирусинфо, там у икаруса хорошие результаты вполне. + этот тест http://www.anti-malware.ru/forum/index.php?showtopic=4956 хоть он может не столь важный, но все равно.

Он просто кричит на все что подозрительно, но врят ли вам будет комфортно во время работы, когда Ikarus будет кричать на вполне безобидные программы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Задача тестера будет состоять непосредственно в том, чтобы под виртуалками ходить по зараженным сайтам :)

...Может быть еще какой-то один HIPS взять?

Для этого теста неплохо подергать и древний бесплатнейший DropMyRights.

Он тоже может быть "достаточно популярен в узких кругах приближенных к истине". :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Кстати.. а почему тестируется Microsoft Windows Live OneCare 2.0, а не Microsoft Windows Live OneCare 2.5?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!


Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.


Войти с помощью Facebook Войти Войти с помощью Twitter
Anti-Malware.ru Вконтакте   Anti-Malware.ru в Facebook   Anti-Malware.ru в Twitter   Anti-Malware.ru в LinkedIn   RSS