Перейти к содержанию
Сергей Ильин

Сравнение антивирусов по эффективности защиты от новейших вредоносных программ (результаты)

Recommended Posts

Сергей Ильин
Да, и если прикинуть, что на дизассемблирование/анализ одной малвари будет уходить один день, то в приницпе, за месяц можно полностью покрыть данную выборку зловредов с анализом, почему некоторые антивири пропустили заражение.

Я думаю в вирлабах это делается, по таким тестам много всего интересного всплывает. Публичные же исследования такого рода мне кажется могут нанести вред безопасности пользователей, тут надо аккуратно.

Кстати на virustotal'e до сих пор некоторые антивирусы(даже те которые принимали участие в данном исследовании) не детектят зловредов, грустно от этого. sad.gif

Ага, я уже обращал выше на это внимание, крайне нерасторопно работают некоторые. Так что во многом разговоры о выходе новых версий и устаревании теста выглядят глупо. Если все это неактуально, тогда почему нет детекта то до сих пор?

seevbon, мне не нужны твои советы по оформлению статей. Если бы все сделать так, как ты пишешь, то были бы придирки ровно обратные. Поверь мне у меня побольше опыта, и ты даже не задумываешься о многом том, что нужно делать при подготовке текста.

более полная статья будет или нет?

Более полная о чем? Максимум информации есть в файле excel. Сама статья не претендует на полноту изначально, такая задача не ставилась, это небольшое пробное исследование.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
bse
Более полная о чем? Максимум информации есть в файле excel. Сама статья не претендует на полноту изначально, такая задача не ставилась, это небольшое пробное исследование.

Дайте инфу поподробнее, как отдельные модули отработали, пожалуйста.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
seevbon
seevbon, мне не нужны твои советы по оформлению статей. Если бы все сделать так, как ты пишешь, то были бы придирки ровно обратные. Поверь мне у меня побольше опыта, и ты даже не задумываешься о многом том, что нужно делать при подготовке текста.

Ни коим образом не советую ни кому, професеоналам тем более. ИМХО настоящий професеонал способен на любую статью и вообще без всяких тестов.

p.s. А ровно обратные придирки - это типа похвалы? ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Shadow_Tm

Для чистоты эксперемента предлагаю в тесте "прогнать" Dr.Web Space, а не обычный антивирус. У Касперского же не обычный антивирус тестили. Ясное дело, что 5-я версия вышла только в 20 числах декабря, но всетаки всем будет интересно, что за фрукт )

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dot_sent
Для чистоты эксперемента предлагаю в тесте "прогнать" Dr.Web Space, а не обычный антивирус. У Касперского же не обычный антивирус тестили. Ясное дело, что 5-я версия вышла только в 20 числах декабря, но всетаки всем будет интересно, что за фрукт )

Этот вопрос, с объяснениями, почему это невозможно, обсуждался в этой же ветке уже много раз.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
georgy_n

В следующий тест неплохо было включить ZoneAlarm Extreme Security, в который включен функционал ZA IS + ZoneAlarm ForceField.

Виртуализация браузера идея неплохая, но хотелось бы видеть эффективность.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
vaber
В следующий тест неплохо было включить ZoneAlarm Extreme Security, в который включен функционал ZA IS + ZoneAlarm ForceField.

Виртуализация браузера идея неплохая, но хотелось бы видеть эффективность.

Был бы результат 100% ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Faust

А почему в тесте проигнорирован продукт от Cisco - Cisco security agent?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
А почему в тесте проигнорирован ...Cisco security agent?

Cisco Security Agent

http://www.cisco.com/en/US/products/sw/sec...5057/index.html

http://www.cbs.ru/catalog/845/

http://www.cbs.ru/site/7649/7650/

Может быть потому, что он ориентирован в основном на корпоративную сеть?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
А почему в тесте проигнорирован продукт от Cisco - Cisco security agent?

Позвольте поинтересоваться, каким образом Cisco Security Agent может защищать от новейших вредоносных программ на отдельной рабочей станции (stand alone)?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Faust
Позвольте поинтересоваться, каким образом Cisco Security Agent может защищать от новейших вредоносных программ на отдельной рабочей станции (stand alone)?

Непосредственным. Этот агент ставится на рабочую станцию (сервер) и защищает ее самостоятельно.

Может быть вы имели в виду то, что для начальной настройки агента необходим Менеджмент центр? Я не вижу в этом проблемы и в таком случае вопрос задан некорректно. Это решение очень сильное с точки зрения HIPS-технологии + там есть встроенный антивирус CLAM-Av. Было бы очень интересно увидеть его в сравнении с конкурентами.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

Faust

А кого из продуктов можно считать конкурентами Cisco Security Agent?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
wolf

Хотелосьбы увидеть в тестах сравнения КIS,КАV,АVАST РRО и HОМЕ,СОМОDО и.т.д.Что бы участволи б одном тесте,для того чтобы видеть чем хуже КАV от КIS например.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

Аваст! скоро будет

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Faust
Faust

А кого из продуктов можно считать конкурентами Cisco Security Agent?

CSA уже вышла 6я(!) версия. Этот продукт был заточен под обнаружение аномалий в поведении приложений. Он изначально не смотрел на сигнатуры. У всех остальных - эта технология начала только появляться. Как бы кто не говорил, что тот рейтинг, этот рейтинг - мы лучше там, мы там - тут разработчики таким гавном, извините за вульгарность, не занимаются. Вот из-за этого было бы очень интересно сравнить его с "титулованными" антивирями.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
У всех остальных - эта технология начала только появляться.

Скорее, наоборот- эта древняя технология конца двадцатого века уже изжила себя.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Рашевский Роман
Скорее, наоборот- эта древняя технология конца двадцатого века уже изжила себя.

Согласен, но все же некоторый потенциал у данной технологии есть. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Faust
Скорее, наоборот- эта древняя технология конца двадцатого века уже изжила себя.

К примеру - к этой "древней" технологии Доктор ВЕБ и НОД 32 еще не дошел.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Илья Рабинович
К примеру - к этой "древней" технологии Доктор ВЕБ и НОД 32 еще не дошел.

Насчёт Веба не знаю, но насчёт Есета знаю точно- оно им нафиг не нужно. Там смотрят на более современные технологии.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v

Лично мне интересно обсудить эту тему - "главное ввязаться в драку", но без аргументов у оппонента проблематично выдвигать свои... так что желательно побольше технических подробностей и примеров - как обоснование того, что данный продукт необходимо тестировать в подобных тестирования на анти-малваре...:)

Faust, если можно, то аргументы с учетом пожеланий - в студию! :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

вы про сигнатурный анализ как устаревшую технологию? Пока меня не убедили, что это так. То есть - новые технологии это хорошо, но куда ж совсем без старых. То есть - на фига тогда было в Агент Cisco Clam-AV прикручивать? Больше скажу - люди и стереотипный "устаревший" антивирус туда ставят - значит, не все так замечательно.

Как пример - осенняя атака Kido. Эффект деятельности Агента оказался низким, а удалять он и просто не умеет серьезных "зверей"

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Faust
вы про сигнатурный анализ как устаревшую технологию? Пока меня не убедили, что это так. То есть - новые технологии это хорошо, но куда ж совсем без старых. То есть - на фига тогда было в Агент Cisco Clam-AV прикручивать? Больше скажу - люди и стереотипный "устаревший" антивирус туда ставят - значит, не все так замечательно.

Как пример - осенняя атака Kido. Эффект деятельности Агента оказался низким, а удалять он и просто не умеет серьезных "зверей"

Его задача, в первую очередь - не удалять "зверей", а не допустить вредоносных действий (любых)!

Для этих целей вставлен туда Клам. Он там для удаления и для того, что б сам агент не грузил систему, каждый раз перепроверяя все приложения на факт их поведения (это ресурсоемкий процесс). Почитайте историю развития этого решения.

На самом деле, это не моя задача приводить здесь аргументы, но раз уж зашел такой разговор - CSA стоит как минимум в 2 раза дороже того же НОДа, и его покупают очень не плохо (сам занимаюсь его продажей). Во многих банках стоит именно это решение по защите хостов (это не антивирус!!!), а в них задачи ИБ стоят весьма приоритетно.

А аргументы по факту работоспособности хотел бы видеть здесь,- именно по этому поводу я задал свой вопрос.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v
это не антивирус!!!

Это естественно. И в таком случае посмотрите на заголовок темы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
А аргументы по факту работоспособности хотел бы видеть здесь,- именно по этому поводу я задал свой вопрос.

Faust, спасибо за предложение. Думаю, что действительно стоит рассмотреть Cisco Security Agent как кандидата в наши тесты. Тем более мы все больше смотрим в сторону тестирования корп. решений и это было бы здесь весьма кстати, этот продукт на слуху.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
s.oleg45

крик душы. просто практика....

приносят на ремонт компьютеры. полет ОС по вине вирусов:

1. касперский любой....(разница в количестве вирусов на диске 200-5000)

2. нод 32 (он себя защитить не может по 3 трояна в родной папке)

самые чистые:

1. Avira ( к сожалению есть ошибки)

практически все обновлялись,были в интернете.... или сети.

смотрю разные тесты в интернете и сильно сомневаюсь.... в честности.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      Иногда спрашивают, как загрузиться в командную строку без диска, я постоянно забывают дополнить Общий FAQ.
      И вот наконец-то я про это вспомнил:
      Q: Как запустить uVS с командной строки Windows без использования загрузочного диска/флешки для работы с НЕактивной системой.
         (!) Для текущей версии uVS работа с командной строки доступна только для 32-х битных систем. (что бы работало в x64 системах, нужно делать uVS x64 и это запланировано).
         1. Если у вас Windows 8 и старше, то запустите start.exe и нажмите кнопку "Перезагрузить систему в меню дополнительных параметров загрузки".
         2. Далее в меню "Поиск и устранение неисправностей->Дополнительные параметры->Командная строка"
         3. Выберите админскую учетную запись и введите для нее пароль.
         4. Запустите start.exe из каталога uVS с командной строки.
            (!) Обычно система расположена на диске D.
                Например: uVS лежит в каталоге С:\uvs (в командной строке это будет D:\uvs)
                Для запуска uVS необходимо последовательно набрать 3 команды, завершая каждую нажатием клавиши Enter.
                1. d:
                2. cd d:\uvs
                3. start.exe
         5. Выбрать каталог Windows (обычно D:\Windows).
         Если у вас Windows 7 и младше, то в меню вы можете попасть только нажав F8 при перезагрузке системы
         (!) Использовать msconfig для этого не рекомендуется, система может не загрузиться после его использования.
         Для младших систем доступен только безопасный режим с поддержкой командной строки, т.е. система будет активна.
       
    • demkd
      ---------------------------------------------------------
       4.15.5
      ---------------------------------------------------------
       o Обновлена функция трансляции переменных окружения USERPROFILE, HOMEPATH, LOCALAPPDATA, APPDATA.
         Значения этих переменных теперь зависят от того где физически находится lnk файл.
         Теперь с разбором lnk файлов будет меньше проблем, но я все же рекомендую удалять ссылки
         на отсутствующие объекты только под текущем пользователем.

       o Исправлена функция разбора путей не содержащих букву диска.

       o Исправлена функция разбора аргументов rundll32.

       o Обновлен start.exe.
         o Обновлен интерфейс.
         o Изменена кнопка по умолчанию, теперь это "запуск под текущим пользователем".
         o Исправлена ошибка: при определенных параметрах повторный запуск uVS в режиме "до запуска эксплорера" был невозможен.
         
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 17.1.13.
    • demkd
      ---------------------------------------------------------
       4.15.4
      ---------------------------------------------------------
       o Обновлен интерфейс.

       o Из Ф портировано окно "История запуска процессов" для комфортного распутывания цепочек запуска и взаимодействия
         процессов с задачами.
         Доступ к окну можно получить через меню "Дополнительно->История процессов и задач".
         В первом списке отображается история запуска процессов с момента старта системы (по данным журнала Windows).
         В списке доступен фильтрующий поиск по имени, PID и фильтрация по родительскому процессу (см. контекстное меню).
         В нижнем списке отображается история воздействия процессов на задачи с момента запуска системы, а если установлен
         фильтр родительского процесса то отображаются лишь те задачи с которым взаимодействовал родительский процесс.
         (!) История доступна лишь при активном отслеживании процессов и задач (Твик #39).
         (!) История не доступна для неактивных систем.

       o Обновлен формат образа автозапуска, образы созданные v4.15.4 не будут читаться старыми версиями uVS.
         Добавлено:
          o Мгновенный срез активности процессов на момент завершения создания образа (Запустить->Просмотр активности процессов [Alt+D])
          o История процессов и задач (Дополнительно->История процессов и задач)
            (!) История доступна лишь при активном отслеживании процессов и задач (Твик #39).
          o Защита образа от повреждений.

       o Утилита cmpimg обновлена до версии 1.04 для поддержки нового формата образов автозапуска.

       o Утилита uvs_snd обновлена до версии 1.05 для поддержки нового формата образов автозапуска.

       o Теперь при подключении к удаленной системе всегда запускается "v" версия uVS, если клиентская система не младше Vista.
         На удаленной системе всегда запускается обычная версия uVS для совместимости с системами младше Vista.

       o Исправлена ошибка отображения имени процесса при работе под Win2k в окне "Активность процессов".
         (!) Английская версия uVS НЕ_совместима с Win2k, с Win2k работает только русская версия.

       o Исправлена ошибка разбора состояния TCPIPv6 соединений.
       
    • demkd
      Если пишет что файлов нет то так оно и есть, по пути в принципе видно, что их там точно быть не может.
      Проблема же в том что при запуске под SYSTEM, API windows не способен правильно разбирать некоторые ярлыки, где не указан абсолютный путь, такие ярлыки меняют цель в зависимости от того под каким пользователем работает конкретный процесс, зачем это сделал microsoft для меня загадка.
      Единственное решение - это написать api для разбора любых ярлыков с нуля и добавить еще нехилую надстройку для анализа относительных путей в них, но это довольно сложная задача и на данный момент реализована лишь в малой части и скорее всего никогда не будет реализована на 100%.
      Потому если хочется удалить ссылки на отсутствующие объекты имеющие ярлыки то нужно запускаться под текущим пользователем, проблем будет меньше... если пользователь один Все системные файлы имеют внешнюю эцп и вполне определенные имена.
×