Фундаментальные принципы тестирования от AMTSO - Тесты и сравнения - Форумы Anti-Malware.ru Перейти к содержанию
Сергей Ильин

Фундаментальные принципы тестирования от AMTSO

Recommended Posts

Сергей Ильин

AMTSO (Anti-Malware Testing Standards Organization) совсем недавно опубликовала документ "AMTSO - Fundamentals Principles of Testing", описывающий фундаментальные принципы тестирования антивирусного ПО. Документ ранее был известен специалистам, но теперь авторы решили выложить его в публичный доступ, чтобы получить комментарии сообщества.

Все кому интересен документ могут с ним ознакомиться

AMTSO__Principles_final_RFC.pdf

Основных принципов получилось девять:

1. Testing must not endanger the public.

2. Testing must be unbiased.

3. Testing should be reasonably open and transparent.

4. The effectiveness and performance of anti‐malware products must be measured in

a balanced way.

5. Testers must take reasonable care to validate whether test samples or test cases

have been accurately classified as malicious, innocent or invalid.

6. Testing methodology must be consistent with the testing purpose and should meet

the needs of the target audience.

7. Test results should be statistically valid.

8. Vendors, testers and publishers must have an active contact point for testingrelated

correspondence.

9. Testers are encouraged to provide relevant feedback to vendors with regard to

observed product deficiencies during a test.

AMTSO__Principles_final_RFC.pdf

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu

Это всё, что за все время существования AMTSO они сделали? %)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

Почему-то в отечественных документах по испытаниям и тестированиям принципов больше и они более понятны и вразумительны

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st

помоему к таким фундаментальным принципам пришли на anti-malware.ru почти в самом начале существования ресурса=)) :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Это всё, что за все время существования AMTSO они сделали? %)

Вспомните, сколько уже идет работа над евроконституцией? А тут не прошло и года, как есть черновик с перечисленными принципами. :)

Почему-то в отечественных документах по испытаниям и тестированиям принципов больше и они более понятны и вразумительны

У меня тоже создалось ощущение невнятности документа, слишком много общих слов и абстракции. Хотя, может быть, на этом уровне без этого ни как не обойтись ...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu

Нет, я конечно понимаю что это один из начальных уровней абстракции, но хоть какой то конкретики могли бы достичь. А то блин, я такие списочки за чаем могу сочинять ^_^

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Фундаментальные принципы тестирования от AMTSO обновились

http://www.amtso.org/documents/doc_downloa...of-testing.html

Кроме этого, 31 октября был принят еще один документ "AMTSO Best Practices for Dynamic Testing"

http://www.amtso.org/documents/doc_downloa...ic-testing.html

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Прошел год, подводим его итоги.

В соответствие с принципами и рекомендациями AMTSO сделаны два теста:

AV-Comparatives.org Whole Product Dynamic Test (декабрь 2009)

AV-Test.Org Real-World Malware Protection Report (декабрь 2009)

Анализ и обсуждение результатов тестов мне лично говорит о том, что их ценность низкая. Почти все антивирусы хорошие, эффективные, просто красота и идилия.

Какие будут мнения на этот счет у сообщества?

Сама идея AMTSO показывает свою несостоятельность? Или просто первый блин комом?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Danilka

Думаю стоит поглядеть на продолжение подобных тестов- что будет далее, хотябы со следующими линейками (2011) - а так на глаз- первое что интересно- как отбирались семплы, ссылки и т.д.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
Сама идея AMTSO показывает свою несостоятельность? Или просто первый блин комом?

Ну, я думаю, что первый пробный динамический тест АМ тоже был не до конца продуман сначала. Помнишь, какие были баталии на закрытом форуме?

Фундаментально- всё сделано правильно. Дьявол кроется, как всегда, в мелочах типа отбора семплов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu

Если столько обсуждается начальная теория, то когда ж дело дойдет до практики.

Или не будет от АМИТСО ни 1 теста? Аля стандарты w3c, которых в принципе нет, ибо нет браузера который их соблюдает.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      А ничего с этим не сделать старые версии windows проблемные там система сама балуется внедрением потоков при очень низком уровне защиты системных процессов, а эцп вообще ничего не гарантирует когда речь заходит о внедренных потоках, зловред вполне может внедрить поток в системный процесс как с помощью подкинутой в правильное место "легитимной" dll, так и просто создав его, а тот уже в свою очередь внедрить в следующий системный и ищи концы среди вот этого вот всего.
      Все это усугубляется тем что тот же SVCHOST.EXE который был когда запущен может оказаться совсем не системным, хотя путь у него будет правильным как и файл будет иметь валидную эцп и запущен он будет якобы services.exe, в 10ке такое провернуть уже сложнее, а вот 7ке легко, потому урезать лог по принципу "оба файла имеют эцп" никак нельзя.
    • PR55.RP55
      uVS v5.0.6v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] (!) ПРЕДУПРЕЖДЕНИЕ: Ф зафиксировал внедрение потока C:\WINDOWS\SYSTEM32\SERVICES.EXE [428] внедрил поток [380] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [876]   C:\WINDOWS\SYSTEM32\SVCHOST.EXE [1060] внедрил поток [1276] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [336] и т.д.  А есть ли смысл выводить в лог десяток - другой аналогичных записей, если все эти файлы  в базе проверенных и у них легальная цифровая?  
    • demkd
      ---------------------------------------------------------
       5.0.6
      ---------------------------------------------------------
       o Добавлено 4 новых ключа автозапуска в список для проверки.

       o Добавлен новый статус "UWP".
         Его получают пакеты приложений универсальной платформы Windows (Universal Windows Platform Apps).

       o Добавлен новый твик #46: Отключить Windows Terminal и очистить реестр.
         Если Windows Terminal активен, в лог выдается предупреждение.
         При обнаружении подозрительных настроек Windows Terminal в конфигурационных файлах, реестре или в каталогах с фрагментами в лог выводится предупреждение.
         Если подозрительная строка найдена в JSON-файле настроек, то в список автозапуска добавляется этот файл с содержимым со статусом "подозрительный".
         В любом случае рекомендуется отключить Windows Terminal, а еще лучше немедленно удалить это из системы.
         Windows Terminal — крайне уязвимый и неоптимизированный кусок кода.

       o Улучшена функция масштабирования удаленного рабочего стола, повышено качество аппаратного апскейла, добавлен параметр "Резкость".
         (Требуется D2D и DX11 на клиентском компьютере)

       o Исправлена старая ошибка в функции отправки ответов серверной части uVS.
         Из-за ошибки в редких случаях могло происходить подвисание серверной и клиентской частей uVS при работе с удаленной системой.

       o Исправлена ошибка в функции завершения серверной части при выходе из удаленной системы.

       o Оптимизирована функция подключения к удаленной системе.

       o Оптимизирована функция сжатия фреймов для DDAL/DDAw режимов: шрифты теперь не теряют яркость, а картинка DDAL практически неотличима от DDA1/DDA2 на глаз, 
         при этом размер сжатого фрейма вырос лишь незначительно.

       o Добавлена x64 версия report_crash.

       o Обновалена функция сбора дампа при падении uVS, функция перенесена в утилиту report_crash, что позволит
         получить максимально точную информацию о произошедшей ошибке.

       o Временно добавлена аппаратная функция обнаружения разрушения списка автозапуска в памяти uVS, что позволит отлавливать сложные в обнаружении ошибки.
         Есть 5 дампов, по которым не удалось выяснить точное место ошибки и эта функция должна помочь найти проблемное место.
         Функция снижает скорость формирования списка на ~5% на современных процессорах.

       o Исправлена ошибка в функции подсчета удаленных ключей реестра.

       o Исправлена ошибка в функции записи параметров при выходе из uVS.

       o Исправлена ошибка разбора JSON-файлов.

       o Исправлена ошибка проверки переменных окружения загруженного пользователя.

       o Из списка доступных для подключения IP-адресов удалены адреса активных VPN.

       
    • PR55.RP55
      * адрес страницы (ReferrerUrl) и адрес самого файла (HostUrl) в метке появились в Windows 10 версии 1703, их записывают браузеры, например Edge и Chrome. В статье показано, как посмотреть эти данные в Windows 11 https://www.comss.ru/page.php?id=22105
    • Ego Dekker
      ESET Cyber Security 10.0.2100  (macOS 13/14/15/26/27)
                                                                                  ●
              Руководство пользователя ESET Cyber Security 10  (PDF-файл)
                                                           
      Полезные ссылки:
      Технологии ESET
      Удаление антивирусов других компаний
      Как удалить ESET Cyber Security?
×