Перейти к содержанию
Сергей Ильин

Подготовка комплексного теста проактивной защиты

Recommended Posts

Сергей Ильин

Уважаемые коллеги!

Идея проведения комплексного динамического теста антивирусов уже довольно давно циркулирует в нашем сообществе. Первая волна обсуждений этого сложного теста фактически ни к чему не привела, сейчас самое время это поправить и сделать наконец этот инновационный тест на нашем портале.

Суть теста

Существующие сейчас тесты проверяют лишь отдельные компоненты защиты, зная эффективность которых мы не можем с большой долей достоверности говорить об эффективности системы в целом. Кроме этого, очень важно максимально приблизить условия теста к реальному поведению рядового пользователя. Эти инициативы, впервые сформулированные Symantec, как раз легли в основу разрабатываемой методологии AMTSO.

Концепция теста

Сразу хочу отметить, что смоделировать в тесте 100% реальные условия и учесть абсолютно все невозможно, поэтому далее мы будем говорить лишь о некой модели в научном понимании этого слова. Таким образом, концепцию предстоящего теста можно описать так:

1. Тестируется полный набор компонент антивирусных продуктов или чистых HIPS-продуктов.

2. Используются новейшие (получаемые в режиме реального времени) реально работающие образцы вредоносных программ и реальные пути их распространения.

3. Каждый образец вредоносной программы активируется, как если бы это сделал неопытный пользователь (открытие атачмента в почте или открытие веб-ссылки).

4. Используется типовая на момент проведения теста конфигурация системы (Windows XP SP2, IE 7.0, Outlook).

Как проводить тест?

Чтобы провести такой тест необходимо тестировать антивирусные продукты в режиме реального времени на протяжении установленного периода (предлагаю 2 недели). За это время все поступающие к тестерам вредоносные программы проверяются на работоспособность и оперативно запускаются на машинах с установленными антивирусами. Результаты запуска вредоносных программ фиксируются в таблицу в формате (заражение прошло/остановлено, сработавший компонент защиты, вердикт).

Минимальным количеством новейших вредоносных программ, используемым в тесте предлагаю считать 150 различных образцов (в среднем по 10 в сутки). Несмотря на небольшое абсолютное значение, такое количество образцов, равномерно распространенное по времени тестирования, ИМХО должно обеспечить репрезентативную картину.

Таки образом для проведения теста нам нужно:

1. Стенд с установленными антивирусными программами и HIPS-продуктами (виртуальные машины).

2. Команда тестеров и аналитиков. Первые будут проводить сам тест. Вторые - обеспечивать минимальное количество новых реально работающих вредоносных программ.

Так как тест должен быть приближен к реальности, то должны использоваться настройки по умолчанию, включая обновления антивирусных баз. В качестве тестируемых продуктов я бы предложил все популярные интегрированные продукты ("комбайны") + несколько HIPS-продуктов: DefenceWall HIPS, Safe’n’Sec Pro Deluxe.

Итак, давайте обсуждать предстоящий тест. Старт теста намечен на 1 июля.

P.S. Если есть добровольцы, которые хотели бы поучаствовать в этом тесте, особенно в качестве аналитиков, пишите мне в личку.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rubin-VInfo
Старт теста намечен на 1 июля.

какого года? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Естественно этого :-)

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович

Зловреды могут детектировать запуск под виртуальной машиной. Кроме того, я лично сталкивался с одним моментом- под VirtualBox зловред правильно не работал (видимо, там не работали какие-то компоненты ОС), под VirtualPC-работал нормально. Я, например, параллельно гоняю зловреды на нескольких разных виртуалках сразу.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Зловреды могут детектировать запуск под виртуальной машиной.

Придется выбрасывать таких зловредом из теста, другого варианта я не вижу :( Я не думаю, что их будет много, скорее это единичные случаи.

Есть еще один тонкий момент. Мы будем получать свежие самплы с определенной задержкой, скажем, от 5-12 часов. В этом случае несколько теряется эффект новизны. Как вариант выхода из этого положения могу предложить искусственное устаревание антивирусных, например, на сутки.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович

Можно искусственно блокировать антивирусные автообновлялки файером либо делать финт ушами- каждый час, например, сохранять снимок виртуальной машины и при тесте просто делать текущий снимок, откатываться к одному из предыдущих соответственно времени вылавливания семпла, тестировать при выключенном автообновлений на лету а затем снова возвращаться к первоначальному состоянию.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy
Цитата(Илья Рабинович @ 17.06.2008, 19:29) *

Зловреды могут детектировать запуск под виртуальной машиной.

Придется выбрасывать таких зловредом из теста, другого варианта я не вижу sad.gif

Говорят, можно реестр подправить так, чтобы детект виртуальных машин не проходил (если он делается по записям в реестре).

Всегда есть хоть один способ что-то сделать и множество причин ничего не делать ;)

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван

а можно узнать где вы возьмете свежие самплы?

я бы предложил в качестве источника вашего стратегического партнера, если конечно с ним остались хоть какие-то договоренности.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
а можно узнать где вы возьмете свежие самплы?

я бы предложил в качестве источника вашего стратегического партнера, если конечно с ним остались хоть какие-то договоренности.

Проводим переговоры с крупными сервис-провайдерами. Если не получится или не будет достаточно, то будем добивать сами.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
Говорят, можно реестр подправить так

"Говорят"... Ключевое слово. :( Я, вот, тоже слышал, что для Вари есть патч, после которого, якобы, WM кошелек перестает понимать, что он работает не в реальном ПК.

А почему нельзя просто отключать ПК от сети, когда не нужно обновлять?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

Есть ли результаты в продвижении этого тестирования?

Спонсоры, инф. поддержка?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Есть ли результаты в продвижении этого тестирования?

Спонсоры, инф. поддержка?

Мне кажется, здесь ведется речь о методологии теста. Судя по количеству комментариев суть теста мало кто понимает.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Коллеги, нам нужен еще кто-то из добровольцев для проведения этого теста. Задача тестера будет состоять непосредственно в том, чтобы под виртуалками ходить по зараженным сайтам :) Если кто-то готов поучаствовать в тесте, то просьба обращаться ко мне лично.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
moJo
4. Используется типовая на момент проведения теста конфигурация системы (Windows XP SP2, IE 7.0, Outlook).

Пораб уже на СП3 перейти

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Пораб уже на СП3 перейти

Перешли, именно на ней тест и будет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Предлагаю на ваш суд список тестируемых продуктов. Обращаю внимание, что тестироваться будут "комбайны". Таким образом в борьбе за безопасность наших тестеров вендоры могут использовать весь арсенал вооружений :)

1. Agnitum Outpost Security Suite 2009

2. Avast Antivirus Professional 4.8

3. AVG Internet Security 8.0

4. Avira Premium Security Suite 8.0

5. BitDefender Internet Security 2008

6. DrWeb 4.44

7. Eset Smart Security 3.0

8. F-Secure Internet Security 2008

9. Kaspersky Internet Security 2009

10. McAfee Internet Security Suite 2008

11. Microsoft Windows Live OneCare 2.0

12. Panda Internet Security 2008

13. Sophos Anti-Virus 7.3

14. Symantec Internet Security 2008

15. Trend Micro Internet Security 2008

16. VBA32 Workstation 3.12.9

+ HIPSы для сравнения:

1. DefenseWall HIPS 2.45

2. Safe’n’Sec Pro 2.5

Может быть еще какой-то один HIPS взять?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович

Можно взять или Norton Antibot, или PCTools ThreatFire или SandboxIE. Все они достаточно популярны в узких кругах приближенных к истине. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
guest08

Если вы тестируете комбайны, то надо брать не Avira Antivir Premium, а Avira Premium Security Suite.

Также интересно было бы увидеть что-нибудь новое, например PC Tools Internet Security, Zone Alarm Internet Security Suite. Также можно включить Ikarus-в некоторых тестах он показывал хорошие результаты, что весьма странно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu

у Ikarus'a полно ложных срабатываний.

И про какие тесты вы говорите? ((-

(а с Авирой, скорее всего опечатка -)) конечно же Avira Premium Security Suite нужно)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Если вы тестируете комбайны, то надо брать не Avira Antivir Premium, а Avira Premium Security Suite.

Опечатка, естественно Avira Premium Security Suite надо брать.

Также интересно было бы увидеть что-нибудь новое, например PC Tools Internet Security, Zone Alarm Internet Security Suite.

Zone Alarm Internet Security можно взять, мы его тестили на самозащиту кстати. Слишком много продуктов не можем брать, так как это все время и ресурсы тестировщиков.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
guest08
у Ikarus'a полно ложных срабатываний.

И про какие тесты вы говорите? ((-

К сожалению, я не юзал икарус и не знаю о ложных срабатываниях, но я вижу на вирустотале, когда проверяю подозрительные файлы, что икарус часто определяет вирус, в то время как другие антивирусы нет. Затем файлы отправляю на исследования в ЛК или Dr.Web Lab, и они подтверждают наличие вредоносного кода и сообщают о занесении в базу.

Про тесты-например, тесты на вирусинфо, там у икаруса хорошие результаты вполне. + этот тест http://www.anti-malware.ru/forum/index.php?showtopic=4956 хоть он может не столь важный, но все равно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel
Может быть еще какой-то один HIPS взять?

Может от Online Solutions, например, OSPD?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu
К сожалению, я не юзал икарус и не знаю о ложных срабатываниях, но я вижу на вирустотале, когда проверяю подозрительные файлы, что икарус часто определяет вирус, в то время как другие антивирусы нет. Затем файлы отправляю на исследования в ЛК или Dr.Web Lab, и они подтверждают наличие вредоносного кода и сообщают о занесении в базу.

Про тесты-например, тесты на вирусинфо, там у икаруса хорошие результаты вполне. + этот тест http://www.anti-malware.ru/forum/index.php?showtopic=4956 хоть он может не столь важный, но все равно.

Он просто кричит на все что подозрительно, но врят ли вам будет комфортно во время работы, когда Ikarus будет кричать на вполне безобидные программы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dexter
Задача тестера будет состоять непосредственно в том, чтобы под виртуалками ходить по зараженным сайтам :)

...Может быть еще какой-то один HIPS взять?

Для этого теста неплохо подергать и древний бесплатнейший DropMyRights.

Он тоже может быть "достаточно популярен в узких кругах приближенных к истине". :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu

Кстати.. а почему тестируется Microsoft Windows Live OneCare 2.0, а не Microsoft Windows Live OneCare 2.5?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
    • ArktiTig
      Арктика - северная полярная область Земли, включающая окраины материков Евразии и Северной Америки, почти весь Северный Ледовитый океан с островами и прилегающие к нему части Атлантического и Тихого океанов. Название её происходит от греческого слова arctos (медведь) и связано со звёздами: Полярная звезда, находящаяся почти точно в зените над Северным полюсом, принадлежит к созвездию Малая Медведица.
    • ArktiTig
      Арктика - северная полярная область Земли, включающая окраины материков Евразии и Северной Америки, почти весь Северный Ледовитый океан с островами и прилегающие к нему части Атлантического и Тихого океанов. Название её происходит от греческого слова arctos (медведь) и связано со звёздами: Полярная звезда, находящаяся почти точно в зените над Северным полюсом, принадлежит к созвездию Малая Медведица.
    • PR55.RP55
      .xml  файлы taskschd.msc Могут быть подписаны  цифровой подписью. Думаю будет нелишним, если uVS будет это фиксировать. т.е. проверять не только подпись целевого файла, но и подпись самого файла\задачи. и писать в ИНфО .  
    • demkd
      ---------------------------------------------------------
       4.15.2
      ---------------------------------------------------------
       o Исправлена ошибка при работе с образом автозапуска.
         Для некоторых процессов команда unload не добавлялась в скрипт при нажатии кнопки "принять изменения".  o Добавлена плашка окна на таскбаре для окна удаленного рабочего стола.
         (при работе с удаленной системой) -----------------------------------------------------------
      Есть проблема с локализацией глюка в редких случаях приводящему к аварийному завершению uVS при активном флаге "Проверять весь HKCR".
      На основе дампов его найти не получается, нужна копия реестра системы с такой проблемой, если кому-то попадется такая проблема, то присылайте архив с копией реестра системы мне на почту.  
×