Тест антивирусов на лечение активного заражения III (результаты) - Страница 4 - Тесты и сравнения - Форумы Anti-Malware.ru Перейти к содержанию
Сергей Ильин

Тест антивирусов на лечение активного заражения III (результаты)

Recommended Posts

vovan7777
Скажем, что это "фишка" вирусинфо; да и как иначе может быть, имея в команде Зайцева О.? Собственно, имея под рукой CureIT! и редактор реестра, можно добиться аналогичных AVZ результатов.

если бы еще и детект добавляли вэбовцы не по неделям,а за несколько часов...

то мнение о нем было бы гораздо лучше у многих,а то как не глянь на тот же virustotal и новые сэмплы-видят или каспер или авира или еще кто то,но только не Доктор или Симантек....неужели это все банальные кряки и фальшивые срабатывания?)

может засечем на спор и пошлем от разных мыл различные наборы вирусов новых в ЛК,Авиру и Доктор и напишем скорость добавления в базы и ответа? Как раз экспертам и основателям данного портала новый тест!)

потом и посмеемся вместе)

я в этой отрасли вообще не работаю и мое мнение построено лишь на своем опыте работы со всеми продуктами от ведущих производителей.

Вариант лечения зараженной системы,на мой взгляд,это вызов или обращение к профессионалу в области лечения и борьбы с вирусами(если ты обычный пользователь и тебе дорога ценная информация на пк)

Если же человек сам разбирается и подкован в данных вопросах,то шанс нарваться на что то этакое и не заметить очень не велик.Пусть эксперты и пользователи из разряда Gold скажут сколько раз у них было серьезное заражение пк и под чьей защитой?

у меня в последний раз 4-5 лет назад система умерла под касперским 5.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail
Поздравляю Доктор Вэб с победой!

Правда возникает вопрос,а ,что делать тем у кого компьютер умер под защитой Доктора?

Скачать свежий Курейт?)

http://support.drweb.com/new/tech/

Сами же видите,что на virusinfo.info в разделе-Помогите

лечат по другому совсем и если бы Курейт помогал всегда и от всего-то данного раздела там бы не было вовсе.

Вы можете назвать вендора со 100% детектом?..

Опять-таки, при возникновении проблем, связанных с эксплуатацией того или иного антивируса (в т.ч. проблемы с пропуском вредоносных программ, лечением инфицированной системы), есть его родной саппорт. Что мешает? Самый обычный запрос обычно быстрее решит проблему, чем размышления на тему "если бы еще и..." и "...потом и посмеемся вместе)"на форумах.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Lex
Собственно, имея под рукой CureIT! и редактор реестра, можно добиться аналогичных AVZ результатов.

Зря вы так. Это очень удобный инструмент. По вашей логике можно продолжить аналогию и вместо редактора реестра использовать прямой доступ к диску для редактирования тех же параметров.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel
1. Много кричали про Rustock.с и что?..

2. Не меньше кричали про буткит...

3. Scano. Полтора года семейству, одна и таже фигня...

Выводов можно много сделать, но обсуждается количество медалек в штуках. Так 4 или все таки 3? А что это нам платиновую медаль дали? Ой, как плохо ... платина .... а мы так хотели золото. Да пошли б вы на$%# с такими обидами, господа. :angry:

По медалям я просто про восприятие людьми говорил. Ну и фиг на него, раз рюшечки важнее.

А давайте вспомним про Themida. Помню, что нам обещали если не разбор, то хотя бы детект. У меня уже давно есть одни самый простой бэкдор под защитой фемиды (из опций использована только виртуализация ибо глючило), так его вообще никто не детектит (в отличие от оригинала), какое уж тут лечение. Что с того? Да то, что тесты и проявляют ложь всяких маркетологов, но только тесты нужно доводить до сведения общественности и они должны ей просто восприниматься. А с этим, как видим, есть проблемы.

Что касается конкретно лечения активного, то оно показывает: качество записей вирусной базы + возможности АВ. С современными вирусами без второго можно даже и не париться с первым т.к. это бесполезно. Как видим, русток должен был многих научить и образумить (так говорили), но этого не произошло. Как колбасили, так и колбасят.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Да то, что тесты и проявляют ложь всяких маркетологов, но только тесты нужно доводить до сведения общественности и они должны ей просто восприниматься. А с этим, как видим, есть проблемы.

Мы и стараемся это делать - доводим до общественности сведения о реальном положении дел. Москва не сразу строилась, также и ожидать всеобщего признания наших тестов в один момент не приходится.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
AlexxSun

Было два противоположных случая в моей практике, в обоих случаях боролся с заражениями компьютеров у своих клиентов.

1 случай - активное заражение, установлен KAV, базы несвежие, после обновления - детектируем вирус, но KAV предлагает все зараженные файлы удалить вместо лечения. Т.е. процедуры лечения нет. Применил DrWeb, в котором на тот момент процедура лечения от этого вируса была.

2 случай - активное заражение, на компьютере установлено сразу два (!) неисправных антивируса KAV и DrWeb, оба удалил, попробовал вылечить при помощи сканера DrWeb - нашел кучу зараженных файлов, типа вылечил, но после установки KAVa на этот компьютер выявлено, что все исполняемые файлы DrWeb заражены тем самым вирусом, от которого я лечил комп. И добивать остатки зловреда всё равно пришлось при помощи Антивируса Касперского.

Отсутствие хоть какой-либо самозащиты у программы DrWeb меня приводит в уныние и состояние ступора :(

Да, безусловно, хорошая лечилка, но ввиду недоработки или отсутствия остальных модулей (например, сетевого экрана) она так и остаётся пока лечилкой и не более того.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel
но после установки KAVa на этот компьютер выявлено, что все исполняемые файлы DrWeb заражены тем самым вирусом, от которого я лечил комп

Я помню, как KAV рапортовал о том, что файлы были вылечены. По следам после лечения видать распозновал. Не помните точного сообщения в логе?

А спайдер не запускали?

P.S. Вроде это было с нештой.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
georgy_n

Зря вы так. Это очень удобный инструмент. По вашей логике можно продолжить аналогию и вместо редактора реестра использовать прямой доступ к диску для редактирования тех же параметров.
Я не говорил того, что AVZ неудобна либо бесполезна. Я всего лишь хотел сказать о том, что всегда существует масса альтернативных способов вернуть компьютер в рабочее состояние. И прав K_Mikhail - начинать надо с техподдержки; большинство же домашних пользователей привыкло к тому, что даже имея лиц. продукт, спрашивают совета "на своих любимых форумах". Уж, казалось бы, куда проще - сделать логи, дампы подозрительных файлов, отправить в техподдержку и получить помощь?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Я бы хотел сказать несколько слов в защиту некоторых продуктов, проваливших тест. Дело в том, что у некоторых вендоров пока еще специальные утилиты для борьбы с руткитами не интегрированы в основной продукт. Например, пользователи могут дополнительно воспользоваться:

1. Avira Rootkit Detection, который скорее всего получил бы очень высокое место в тесте (Gold Anti-Rootkit Protection Award).

2. AVG Anti-Rootkit, который также имеет высокую эффективность (Silver Anti-Rootkit Protection Award).

3. Trend Micro RootkitBuster, также достаочно эффективен (Silver Anti-Rootkit Protection Award).

4. Чуть хуже McAfee Rootkit Detective (Bronze Anti-Rootkit Protection Award).

Как оказалось, свой антируткит есть и у VBA32, но он используется техподдержкой.

В скобках приведены награды антируткитов в недавнем специальном тесте

http://www.anti-malware.ru/node/159

Также я бы настоятельно рекомендовал всех тем, кто использует антивирусы провалившие тест, но не хочет их менять, обзавестись любым из известных антируткитов, например, Rootkit Unhooker (наш победитель прошлого теста). Поклонники Avira, AVG, Trend Micro или McAfee взять за практику использовать дополнительные утилиты от своих производителей.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Олег Гудилин

Забавно другое:

F-Secure и Symantec про буткит http://www.virusbtn.com/conference/vb2008/...sslinFlorio.xml

Eset про русток http://www.eset.com/threat-center/blog/?p=127

А лечения нет.

Мы то пиаримся и одновременно дело делаем, а кто-то просто пиарится.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st

Хотел руку пожать ребятам из др.веба во время тестирования прям чуть не прослезился, серьезно даже не ожидал что такой результат будет просто шикарно молодцы=))

а вот товарищей из есет вспоминал каждый день недобрыми словами..

от битдефендера во время тестирования ожидал чуток побольше, вообщем-то так же как и от вба (надеюсь у них все к следующему тесту все будет в порядке с руткитами=))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Groft
...

Как оказалось, свой антируткит есть и у VBA32, но он используется техподдержкой.

...

Ну я бы не сказал, что одной тех. поддержкой :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Спасибо Ивану за веселые коллажи, но по Правилам я переместил их в Юмор. Всем рекомендую посмотреть. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vovan7777

на авировском форуме высказали тоже здравую мысль:

на мою шутку:"просто в Авире уже забыли ,что это такое-активное заражение под их защитой..."

ответили:

"С такой мощной защитой до лечения дело не дойдёт, ибо вероятность заражения стремится к нулю. Я для своего теста использовал "старый" вирус, чтобы заразить им компьютер, пришлось отключить антивирус. Та-же методика применялась и в тесте anti-malware.ru. По условиям теста использовались только вирусы, которые определяются всеми участниками теста.

Если будет заражение новым вирусом, который не детектится ни одним антивирусом (чисто гипотетически), то для того, чтобы его лечить, он должен быть обнаружен и должна быть разработана методика лечения. И только после этого можно будет скачать бесплатные AVZ, CureIt или AVPTool и попробовать вылечить комп, предварительно загнав зараженные файлы в карантин.

Уж лучше иметь мощный антивирус, который не допустит активного заражения, чем "дырявый", который будет периодически пропускать вирусы, а потом героически их лечить."

полностью согласен с данным мнением.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
С такой мощной защитой до лечения дело не дойдёт, ибо вероятность заражения стремится к нулю.

Если имеется ввиду антивирус Avira под мощной защитой, то это полный бред.

Я для своего теста использовал "старый" вирус, чтобы заразить им компьютер, пришлось отключить антивирус. Та-же методика применялась и в тесте anti-malware.ru.

Предложи человеку почитать методику снова.

По условиям теста использовались только вирусы, которые определяются всеми участниками теста.

По другому провести тест просто невозможно было бы. Как обнаружить и лечить то, что антивирусу неизвестно?

Если будет заражение новым вирусом, который не детектится ни одним антивирусом (чисто гипотетически)

Достаточно, чтобы этот вирус недетектился тем антивирусом, который стоит в системе.

чтобы его лечить, он должен быть обнаружен и должна быть разработана методика лечения. И только после этого можно будет скачать бесплатные AVZ, CureIt или AVPTool и попробовать вылечить комп, предварительно загнав зараженные файлы в карантин.

Если он будет обнаружен и будет процедура лечения, то никакие другие утилиты просто не понадобятся. Более того, CureIt и AVPTool - утилиты от победителей теста ;) Специально для тех, кто использует антивирусы, которые не умеют лечить.

Уж лучше иметь мощный антивирус, который не допустит активного заражения, чем "дырявый", который будет периодически пропускать вирусы, а потом героически их лечить.

Верно, а еще лучше иметь мощный антивирус который не допустит заражения и который может лечить ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
seevbon

Большое спасибо ресурсу и отдельно тестерам за проведенную работу. Хелперы на другом форуме уже высказывают вам слова благодарности. С узерами не все так радужно.

По медалям я просто про восприятие людьми говорил. Ну и фиг на него, раз рюшечки важнее.
Действительно, нет смысла спорить с поколением пепси.
Я бы хотел сказать несколько слов в защиту некоторых продуктов, проваливших тест.
Список явно не полный. Или слов в защиту достойны не все?
А НОДовцам просто пофиг судя по всему. Либо изобретают вразумительный и хотя бы относительно непротиворечивый ответ, на это тоже время нужно
Конечно, пофиг. Ответ очевиден и без особого напряжения мысли. Вот он
на авировском форуме высказали тоже здравую мысль:

на мою шутку:"просто в Авире уже забыли ,что это такое-активное заражение под их защитой..."

ответили:

"С такой мощной защитой до лечения дело не дойдёт, ибо вероятность заражения стремится к нулю.

Мнение узера: только профилактические слои несут практическую пользу.

  • Downvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
georgy_n
лучше иметь мощный антивирус который не допустит заражения и который может лечить

Эта фраза натолкнула на мысль о проведении теста на совместимость антивирусных продуктов с другими приложениями. Последние два неприятных момента связаны с АВ Касперского, не у меня лично, а у моих знакомых:

1. KAV при установке требует удаления Comodo firewall, приходится ставить в обратной последовательности;

2. KAV / KIS 2009 "валят" Word - не дают возможности сохранения документов; в базе знаний эта ошибка указана для FAT32, но, как оказалось, это приемлемо и для NTFS.

Да, эти несовместимости указаны в базе знаний, но конечному пользователю от этого не легче, - осадочек остается. А в случае с Word, так и не подумал бы на АВ, если бы не Filemon.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
K_Mikhail
Мнение узера: только профилактические слои несут практическую пользу.

Правда? А, если профилактика не спасла (апдейт с сигнатурой пришёл уже после пропуска инфекции), что тогда -- форматирование С:\ с последующей переустановкой системы?.. Восстановление из образа?

P.S. Из жизненной практики -- есть у меня несколько знакомых людей, которые пользуются NOD32. На заданный вопрос "чем лечить будете, если NOD32 пропустит?" ответ был стандартный -- "а мы тогда ваш CureIt! скачаем". Вот вам и "мнение узера".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vovan7777

я наверное странный юзер...если у меня конфигурация из моей подписи не разу не подвела за 4 года...

а когда скачал CureIT 4.44 (был такой "веселый" денек-неделька у доктора) когда он кучу файлов Troyan-Original в системе дал-я просто обалдел и выложил этот скрин на форуме ЛК на,что Уважаемый форумчанин p2u

сказал:

http://forum.kaspersky.com/index.php?showt...mp;hl=vovan7777

Удали я это все и game over....

Недельку эта веселуха у доктора была.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ak_
Если имеется ввиду антивирус Avira под мощной защитой, то это полный бред.

Аргументы? Avira AntiVir Premium обеспечивает меньший уровень защиты, чем KAV? :blink:

Я для своего теста использовал "старый" вирус, чтобы заразить им компьютер, пришлось отключить антивирус. Та-же методика применялась и в тесте anti-malware.ru.
По другому провести тест просто невозможно было бы. Как обнаружить и лечить то, что антивирусу неизвестно?

Не пойму, в чём противоречие?

Ссылка на оригинал: http://forum.avirus.ru/viewtopic.php?t=944 (прошу не судить строго за любительский тест :rolleyes: )

чтобы его лечить, он должен быть обнаружен и должна быть разработана методика лечения. И только после этого можно будет скачать бесплатные AVZ, CureIt или AVPTool и попробовать вылечить комп, предварительно загнав зараженные файлы в карантин.

Эта ситуация была высказана применительно к Avira.

Причина редактирования: исправлена опечатка в слове "Avira"

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
AlexxSun
я просто обалдел и выложил этот скрин на форуме ЛК

Ложные срабатывания бывают почти у всех антивирусов, причём тут тест на лечение ? Я когда поставил Авиру, то она начала ругаться на свой собстенный инсталлятор, упакованный архиватором :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
Аргументы? Avia AntiVir Premium обеспечивает меньший уровень защиты, чем KAV? blink.gif

Я к тому, что одного антивируса для мощной защиты, о коей шла речь, недостаточно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ak_

Я к тому, что одного антивируса для мощной защиты, о коей шла речь, недостаточно.

Аааа, ну тогда уточню: Avira AntiVir Premium + Outpost Firewall Pro 2009 + отключение потенциально опасных служб + мозг. :)

А по самому тесту вопросов в общем нет, всё понятно.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dr_dizel
Мы и стараемся это делать - доводим до общественности сведения о реальном положении дел. Москва не сразу строилась, также и ожидать всеобщего признания наших тестов в один момент не приходится.

Но общественность противоречиво воспринимает доводимые сведения. Оно сравнимо с принуждением их писать справа налево.

Как решение, которое логически должно удовлетворять все стороны, вижу следующее:

на медалях писать номер занятого места т.е. I, II, III, IV.

Не надо ни капельки изменять методику, не надо менять металлы для наград, а нужна лишь графическая доработка медалей.

Что можно против этого возразить я даже и не представляю... :unsure:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
на медалях писать номер занятого места т.е. I, II, III, IV.

Поддерживаю. А то всякие маркетоиды будут пиарить "золото" как великое достижение их продуктов.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      ESET Online Scanner был обновлён до версии 4.0.1. Приложение теперь работает только в 64-разрядной ОС.
    • Ego Dekker
      ESET Cyber Security был обновлён до версии 9.0.6700.
    • AM_Bot
      Теория звучит убедительно, но работает ли она на практике? Мы внимательно изучили Phishman 2.35 и решили не останавливаться на описании её возможностей. Вместо этого протестировали платформу на собственных сотрудниках и удивились, к каким результатам это привело.      1. Введение2. Методология тестирования Phishman 2.353. Первичное тестирование3.1. Подготовка шаблонов фишинговых сообщений, инфраструктуры рассылки3.2. Тестирование доставки и отражения результатов в статистике3.3. Результаты атак4. Обучение4.1. Формирование учебной группы4.2. Составление образовательной программы по повышению киберкультуры4.3. Процесс обучения и его результаты5. Повторное тестирование5.1. Результаты атак6. Подведение итогов6.1. Сложности, с которыми мы столкнулись7. Впечатления от проекта команды «АМ Медиа»7.1. Реакция сотрудников7.2. Реакция организаторов7.3. Сотрудничество с вендором8. ВыводыВведениеPhishman 2.35 — это система повышения осведомлённости пользователей в сфере ИБ. Она помогает развивать киберкультуру и формировать у сотрудников устойчивые навыки безопасной работы с информацией, цифровыми сервисами и корпоративными ресурсами. В процессе обучения сотрудники учатся распознавать актуальные сценарии атак, закрепляют правильные модели поведения и в результате реже становятся причиной инцидентов, связанных с человеческим фактором.В первой части обзора Phishman 2.35 мы рассмотрели платформу с точки зрения её возможностей. Теперь пришло время проверить, как всё это работает на практике. За время проекта мы не только оценили эффективность различных сценариев, но и столкнулись с рядом особенностей, которые невозможно увидеть в документации. Одни из них влияли на ход тестирования, другие оказались скорее организационными нюансами, о которых стоит знать заранее.Методология тестирования Phishman 2.35В процессе работы с киберкультурой «АМ Медиа» мы будем использовать следующие метрики:Обученность. Отражает уровень знаний сотрудников в области ИБ. Показатель растёт, когда сотрудники осваивают темы: реагирование на инциденты, защита от социальной инженерии и другие критически важные компетенции.Иммунность. Показывает, как сотрудники применяют знания на практике. Она повышается, когда демонстрируется способность распознавать угрозы и правильно на них реагировать в реальных сценариях.Киберосознанность — итоговая метрика. Объединяет знания и практические навыки, показывая, насколько сотрудники в целом устойчивы к киберугрозам и действуют корректно при их возникновении.Прежде чем оценивать эффективность работы системы, необходимо определить отправную точку. Первичное тестирование определит, на какие сценарии реагирует каждый сотрудник, где чаще всего допускаются ошибки и какие темы требуют дополнительного развития. На основе этих данных формируется индивидуальная программа обучения: сотрудники проходят персонализированные курсы, выполняют практические задания и тесты, которые помогают устранить выявленные пробелы и закрепить необходимые навыки. В процессе обучения повышается уровень обученности, а закрепление знаний через практику влияет на показатель иммунности. После завершения обучения мы проведём повторное тестирование, которое покажет, какие изменения произошли по всем ключевым метрикам.Заключительный этап — сравнение результатов первичного и повторного тестирования. Здесь станет понятно, насколько вырос уровень киберкультуры сотрудников: изменилось ли их отношение к вопросам ИБ, стали ли они увереннее распознавать угрозы и чаще принимать безопасные решения в ситуациях, где раньше могли допустить ошибку.В качестве основного канала для рассылки фишинга выбрали электронную почту. Причина очевидна: именно она остаётся основным способом первичного контакта злоумышленников с сотрудниками и доставки фишинговых сценариев. По имеющимся оценкам, более 90 % успешных кибератак начинаются с электронного письма, поэтому исключать этот канал из подобных проверок было бы некорректно.Первичное тестированиеРеальные фишинговые атаки почти никогда не строятся по универсальному шаблону: злоумышленники адаптируют содержание писем под роль человека в компании, его рабочие процессы и типовые задачи. Поэтому при выборе целевой аудитории мы разделили сотрудников по функциям и уровню доступа к корпоративным данным, а сам проект разбили на 3 последовательные волны с разным уровнем сложности.Подготовка шаблонов фишинговых сообщений, инфраструктуры рассылкиПосле определения целевой аудитории был проведён анализ структуры подразделений и рабочих процессов сотрудников. На этом этапе изучались:должностные обязанности;распределение зон ответственности;характер внутреннего взаимодействия между отделами;используемые адреса электронной почты;формат повседневной служебной переписки.Это позволило понять, какие сценарии коммуникации являются для сотрудников привычными и не вызывают подозрений.На основе собранных данных были подготовлены сценарии фишинговых сообщений. При разработке содержимого учитывались тематика рабочих задач, стиль корпоративного общения, оформление внутренних уведомлений и типовые причины отправки писем внутри организации. Основная задача заключалась в том, чтобы письмо воспринималось как стандартное рабочее сообщение, соответствующее реальным бизнес-процессам заказчика.Волна 1. Первая волна была построена как массовый фишинг. Сценарий — сверка графика отпусков. Для атаки создавали и настраивали пользовательский шаблон. Тип атаки — обычный, время начала рассылки — сразу, при запуске атаки.На этом этапе проверялась базовая реакция сотрудников на привычные рабочие триггеры и способность распознавать типовые признаки фишинга без привязки к конкретному подразделению. Рисунок 1. Шаблон для первой волны Рисунок 2. Вид фишингового письма из первой волны в почте Волна 2. Для каждого отдела были подготовлены письма, основанные на реальных рабочих процессах, характерных запросах и ситуациях, с которыми сотрудники регулярно сталкиваются в своей деятельности. Для атаки создали и настроили пользовательский шаблон, где-то добавили немного визуального оформления. Время начала рассылки — по запланированному времени. Рисунок 3. Пример шаблона из второй волны для отдела «Продажи» Рисунок 4. Вид фишингового письма из второй волны для отдела «Продажи» Волна 3. Здесь моделировались уже более сложные сценарии целевого фишинга (spear phishing). В письмах использовались специальные формулировки, элементы корпоративного брендирования. На этом этапе проверялась не только внимательность сотрудников, но и способность замечать менее очевидные признаки атаки в условиях, максимально приближённых к реальной целевой компрометации.За основу брали системный брендированный шаблон «Яндекс ID», добавили фишинговую форму и скорректировали немного её содержание. Тип атаки — обычный, время начала рассылки — по запланированному времени. Рисунок 5. Пример шаблона из третьей волны Рисунок 6. Вид фишингового письма из третьей волны При переходе по ссылке открывалась фишинговая страница. Рисунок 7. Фишинговая страница Тестирование доставки и отражения результатов в статистикеДалее была подготовлена инфраструктура рассылки. После её настройки проводилось тестирование доставки сообщений. Проверялась доставка писем во входящие сообщения почтовых клиентов, анализировалась реакция антиспам-механизмов в почте, а также контролировалась корректность работы механизмов отслеживания действий пользователей. Рисунок 8. Результаты тестирования доставки и отображения сообщений в почте Тестирование прошло успешно.После завершения проверки была сформирована последовательность отправки сообщений по заранее определённым волнам. Такой подход позволил распределить нагрузку, контролировать ход тестирования и отслеживать реакцию сотрудников на различных этапах проведения проверки. Рисунок 9. Активные мероприятия Результаты атакБыли получены следующие результаты:Иммунность — 81 %. Хороший иммунитет, большинство реагирует правильно. Охват аудитории (повторно попались на фишинг) — 71 %.Уровень риска — 8, средний. Устойчивость формируется, но есть ещё риски. Рисунок 10. Общая информация после проведения первичного тестирования Самый низкий уровень иммунности — около 50 %, после первых двух волн атак. Рисунок 11. График иммунности во время первичного тестирования Далее — сформировали в системе отчёт по скомпрометированности сотрудников, на основании которого выполнили самостоятельный анализ результатов по отделам без учёта результатов тестирования шаблонов атак. Рисунок 12. Отчёт по скомпрометированности всех сотрудников в Phishman 2.35 Таблица 1. Результаты первичного тестирования по отделамОтделЗаполнили формуОткрыли вложенияОткрыли ссылкуДокументооборот04,76 %4,76 %Продажи04,76 %9,52 %Продюсеры 0023,8 %Редакция0019,04 %Руководитель000 ОбучениеПервичное тестирование завершено, поэтому следующим этапом стало определение группы риска и формирование программы обучения.Формирование учебной группыНа этапе отбора рассматривались два варианта формирования учебной группы. Первый предполагал использование показателя иммунности сотрудников. Второй вариант заключался в создании правила, автоматически формирующего список сотрудников, которые были скомпрометированы в ходе проведённых проверок. Этот подход позволял сразу получить выборку пользователей, продемонстрировавших наибольшую подверженность атакам, без ожидания обновления показателей.Был выбран второй вариант. На основании созданного правила была сформирована группа для обучения: в неё вошли люди, которые были скомпрометированы в ходе первичного тестирования. Рисунок 13. Создание правила для выявления группы риска Рисунок 14. Отчёт по отработанному правилу для выявления группы риска Отдельно была сформирована группа сотрудников, успешно распознавших фишинговую атаку, для участия в обучении, направленном на поддержание киберкультуры.Составление образовательной программы по повышению киберкультурыПопавшиеся сотрудники были включены в отдельную учебную группу, для которой сформировали персональную образовательную траекторию. В неё вошли 3 микрокурса по фишингу и 1 курс по информационной безопасности. Содержание траектории было направлено на повышение устойчивости к методам социальной инженерии и снижение вероятности компрометации учётных данных. Рисунок 15. Заполнение параметров обучения сотрудников Рисунок 16. Составление учебной программы Отдельно была запущена программа обучения для сотрудников, которые не попали в выборку по результатам правила.Процесс обучения и его результатыПервый отчёт мы сформировали через 2 дня после запуска обучения, что позволило получить предварительную оценку вовлечённости сотрудников. Анализ данных показал, что наибольшую активность на начальном этапе продемонстрировали сотрудники, которые попались на фишинг. Рисунок 17. Промежуточный анализ обучения Через неделю после запуска обучения провели повторный анализ прогресса, включая оценку прохождения курсов и выявление участников, не приступивших к обучению. Рисунок 18. Отчёт по динамике обучения в Phishman 2.35 Анализ показал, что часть сотрудников не завершила обучение в установленный срок. Для обеспечения максимального охвата было принято решение о продлении сроков прохождения курсов. Рисунок 19. Продление и корректировка процесса обучения В результате фактическая продолжительность обучения составила 2 недели, что превысило первоначально установленный срок в одну неделю. Но и этого времени не хватило нашим сотрудникам. Чтобы узнать, кто оказался более ответственным, воспользовались возможностями правил. Рисунок 20. Пример настройки правила по выявлению сотрудников, прошедших обучение В результате была получена информация о сотрудниках, полностью и частично прошедших обучение. Рисунок 21. Отчёт по сработанному правилу по выявлению сотрудников, прошедших обучение Рисунок 22. Отчёт по сработанному правилу по выявлению сотрудников, частично прошедших обучение Результаты обучения:полностью прошли обучение — 52 %;частично — 22 %;не прошли обучение — 26 %.Мы проанализировали список сотрудников, не приступивших к обучению, и выяснили, что это те, кто не попался на фишинг во время первичного тестирования.Среди сотрудников, которые попались на фишинг, 80 % прошли обучение, остальные — прошли его частично. Рисунок 23. Результаты обучения сотрудников «АМ Медиа» Вместе с тем за этот период были зафиксированы положительные изменения в ключевых показателях: уровень обученности достиг 9 319 баллов, а показатель киберосознанности — 7 561 баллов. Несмотря на положительную динамику, полученные значения оставались гораздо ниже целевых ориентиров, что свидетельствует о необходимости дальнейшей работы по повышению вовлечённости сотрудников и развитию киберкультуры.Повторное тестированиеПовторное тестирование проводилось по тем же этапам, что и первичное: подготовка шаблонов, тестирование и проведение атак. Как и на первом этапе, основной задачей было сделать письмо максимально похожим на стандартную рабочую переписку, соответствующую реальным бизнес-процессам нашей компании.Подготовительный этап повторного тестирования потребовал дополнительных временных затрат, связанных с регистрацией новых доменов и расширением сценариев атак с учётом результатов первичного тестирования.Волна 1. Сценарии формировались не только для отдельных подразделений, но и адресно для конкретных сотрудников, что позволило повысить реалистичность и точность имитации фишинговых атак. Запустили несколько атак, для каждой из них были разработаны индивидуальные шаблоны электронных писем и соответствующие фишинговые формы. Тип атаки — обычный, время начала рассылки — по запланированному времени. Рисунок 24. Пример фишингового письма для первой волны Рисунок 25. Пример фишинговой формы для письма из первой волны Волна 2. Вторая волна представляла собой массовую фишинговую кампанию. Для неё был создан и настроен пользовательский шаблон, основанный на триггерах срочности и страхе финансовых потерь. Тип атаки — обычный, время начала рассылки — сразу, при запуске атаки. Рисунок 26. Пример фишингового письма для второй волны Тестирование доставки писем и корректности отражения результатов в статистике прошло успешно.Результаты атакВ повторном тестировании приняли участие уже 23 человека. Увеличение числа участников на 2 человека связано с подключением новых сотрудников к нашему эксперименту. Резких скачков иммунности здесь не наблюдалось. Рисунок 27. График иммунности во время повторного тестирования Для дополнительной оценки мы и здесь также выполнили самостоятельный анализ результатов по отделам без учёта результатов тестирования шаблонов атак. Таблица 2. Результаты повторного тестирования по отделамОтделЗаполнили формуОткрыли вложенияОткрыли ссылкуДокументооборот000Продажи008,7 %Продюсеры 008,7 %Редакция8,7 %08,7 %Руководитель000 Мы также посмотрели, как себя показали сотрудники, которые не прошли обучение, в повторном фишинговом тесте. По данным отчёта, в первой волне повторного тестирования на фишинг попались 40% из всех, кто не обучался. Рисунок 28. Поиск информации о сотруднике в отчёте по атакам Подведение итогов После завершения всех этапов эксперимента мы получили следующие показатели:Иммунность — 76 %. Хороший иммунитет, большинство реагирует правильно. Охват аудитории (повторно попались на фишинг) — 91,3 %.Уровень риска — 7, средний. Рисунок 29. Информационная панель Phishman 2.35 после завершения эксперимента После обучения и повторного тестирования добавились другие показатели:Обученность — 11 / 100. Знания отсутствуют, обучение следует начать с базового уровня.Киберосознанность — 10 / 100. Низкий уровень, сотрудники не знают, как действовать в случае угроз.Часть результатов сравнили и представили их в таблице ниже. Таблица 3. Сравнение показателей киберкультуры до и после обученияПоказательДо обученияПосле обученияОбученность09319Иммунность81 %76 %Киберосознанность 07561Охват аудитории (повторно попались на фишинг)71 %91,3 %Уровень риска87 Также проанализировали действия сотрудников после обучения и сравнили их с результатами первичного тестирования. Таблица 4. Сравнение действий сотрудников до обучения и послеОтделЗаполнили формуОткрыли вложенияОткрыли ссылкуДо обученияПосле обученияДо обученияПосле обученияДо обученияПосле обученияДокументооборот004,76 %04,76 %0Продажи004,76 %09,52 %8,7 %Продюсеры 000023,8 %8,7 %Редакция08,7 %0019,04 %8,7 %Руководитель000000 Рисунок 30. Процент попавшихся на фишинг до обучения и после по отделам Если во время первичного тестирования попалось 22 % участников, то после обучения этот показатель уменьшился и стал 12 %. Рисунок 31. Общий процент попавшихся на фишинг до обучения и после Результаты повторного тестирования показали, что, несмотря на заметное снижение количества взаимодействий с фишинговыми письмами, часть сотрудников по-прежнему выполняет действия, свидетельствующие о подверженности атакам. Это ожидаемый результат, поскольку киберкультуру невозможно сформировать за столь короткое время. Речь идёт о длительном процессе, который требует регулярной работы как со стороны специалистов по информационной безопасности, так и со стороны самих сотрудников.Наш эксперимент позволил проверить знания сотрудников, провести обучение и затем оценить, насколько полученные знания закрепились на практике. Однако с точки зрения развития киберкультуры — это лишь один из этапов работы, а не её завершение.Сложности, с которыми мы столкнулисьОсобенность нашего эксперимента — организация предварительного тестирования. Перед запуском каждой атаки мы проверяли её работу на собственном аккаунте, чтобы убедиться в корректной отработке сценария на стороне пользователя. Такие проверки попадали в общую статистику системы и оказывали влияние на итоговые показатели. Возможность исключить подобные события из расчётов отсутствует. Согласно комментариям вендора, для этих целей следует использовать отдельный тестовый стенд. Поэтому мы вели дополнительно самостоятельный анализ результатов эксперимента.Отдельные сложности возникли на этапе обучения сотрудников. Завершить обучение в установленные сроки не удалось из-за человеческого фактора. Не все участники смогли своевременно пройти назначенные материалы, что потребовало увеличения периода обучения и дополнительного контроля за его прохождением.Впечатления от проекта команды «АМ Медиа»Проведение тестирования не вызвало негативной реакции со стороны сотрудников. Хотя фишинговые сообщения активно обсуждались внутри коллектива, жалоб руководству или недовольства вида «зачем вообще было устраивать такую проверку» не возникло. Основной интерес был сосредоточен вокруг самих писем и попыток понять, что именно происходит.Реакция сотрудниковОдним из самых любопытных наблюдений стала реакция сотрудников после первой волны первичного тестирования. Полученные фишинговые сообщения быстро стали предметом обсуждения: сотрудники пересылали их друг другу, задавали вопросы коллегам и пытались разобраться, что происходит.Некоторые пошли ещё дальше и вступали в переписку с отправителем, воспринимая фишинговые письма как реальные рабочие сообщения. Это наглядно показало не только убедительность используемых сценариев, но и то, что практическое столкновение с угрозой вовлекает сотрудников в тему ИБ гораздо сильнее, чем абстрактные примеры из учебных материалов. Во время повторного тестирования такой реакции уже не возникло.Реакция организаторовЕсли для большинства сотрудников тестирование выглядело как неожиданно появившиеся письма в почте, то для команды, которой было поручено тестирование Phishman 2.35 этот проект сопровождался совсем другими эмоциями. Подготовка сценариев, запуск атак и ожидание результатов вызывали ощутимое волнение. Оказалось, что смотреть на ситуацию глазами злоумышленника не так просто, как может показаться со стороны. Приходилось постоянно задавать себе вопросы: какой сценарий покажется правдоподобным, что привлечёт внимание сотрудника, а что, наоборот, вызовет подозрения.Самыми напряжёнными были дни первой волны тестирования. На этом этапе ещё не было понимания, как сотрудники отреагируют на рассылки, насколько убедительными окажутся сценарии и не вызовет ли проверка негативной реакции внутри коллектива. С каждой новой зафиксированной активностью интерес смешивался с тревогой, а результаты ожидались едва ли не с большим нетерпением, чем сам запуск кампании.После завершения эксперимента стало легче: всё задуманное удалось реализовать, результаты были получены и проанализированы. Тем не менее полностью избавиться от мыслей о проделанной работе не получилось. Время от времени возвращаешься к отдельным этапам и задаёшься вопросом: а стоило ли сделать именно так? Может быть, какой-то сценарий можно было построить иначе, а какие-то решения принять по-другому?Наверное, это естественная часть любого практического проекта. Когда работа заканчивается, появляется возможность посмотреть на неё со стороны и критически оценить собственные решения. Именно в такие моменты часто приходят идеи, которые помогают сделать следующие проекты лучше.Сотрудничество с вендоромВ ходе подготовки и проведения эксперимента иногда возникали вопросы, связанные с настройкой платформы, особенностями реализации отдельных сценариев и интерпретацией результатов. Для их решения использовались как переписка, так и рабочие созвоны. Запросы обрабатывались оперативно, что позволяло своевременно получать необходимую информацию и не допускать задержек в выполнении работ. Поддержка была доступна не только в рабочее время, но и в выходные дни.ВыводыПовторное тестирование показало, что тщательно подготовленные и персонализированные фишинговые атаки значительно эффективнее. При наличии качественной разведки злоумышленники способны подобрать убедительный сценарий практически для любого сотрудника. А если специалист может ошибиться, то сотруднику, который не занимается вопросами ИБ каждый день, сделать это ещё проще.Работа в сфере информационной безопасности или информационных технологий сама по себе не защищает человека от фишинга, социальной инженерии и других современных атак. Мы убедились в этом на собственном опыте: даже профильные знания не гарантируют, что человек не попадется на хорошо продуманную атаку. Злоумышленники постоянно меняют сценарии, поэтому знания, полученные однажды, быстро устаревают.При помощи эксперимента мы не только проверили, насколько сотрудники готовы распознавать атаки, но и поняли, как с помощью Phishman 2.35 можно сделать работу по развитию киберкультуры системной. Вместо отдельных курсов появился понятный цикл: смоделировать атаку, оценить реакцию, провести обучение и проверить, изменилось ли поведение участников. При необходимости — повторить или скорректировать процесс при помощи рекомендаций платформы. Результаты фиксируются автоматически, поэтому можно видеть, какие темы требуют больше внимания, и развивать киберкультуру на основе реальных данных, а не предположений.Читать далее
    • PR55.RP55
    • santy
      RP55, есть у тебя ТГ?
×