Перейти к содержанию
Иван

Virus Bulletin: RAP (Reactive And Proactive) - Апрель 2009

Recommended Posts

Иван

отвечая на критику мирового зла антивирусной индустрии, VB стал проводить новый тест

суть теста такова

1. устанавливается дата (обзовём ее X), до которой антивирусные конторы должны прислать продукты на тест.

присланые продукты ставятся, обновляются, после чего обновления замораживаются

2. далее берутся самплы, которые собрали в течении каждой из трех недель до даты X, эти недели обзываются -3, -2, -1.

это значится реактивная часть теста, которая по замыслу авторов должна демонстрировать как быстро вендоры новое вирьё добавляют

3.берутся самплы, которые собрали на первой неделе после даты X, эту неделю обзывают +1

это "проактивная" часть теста, тут смотрят как эвристик работает и джененрик сигнатуры

4.сканятся отдельно самплы каждой недели, рисуется четырехстолбчатый график детекта по четырем неделям -3, -2, -1, +1

5.вычисляется средний детект по четырем неделям - цифирька добавляется на график

5.проверяются фолсы на чистых файлах, если фолсы есть - красный фон у графика делают

ну чегож, это шаг вперед для VB, несмотря на то, что все грабли уже откинутые в "проактивном" тесте на антималваре у VB еще впереди:)

ну по крайней мере самплы хоть свежие и не вайлдлистовские берут для этого теста

и вот ещё увы это всего лишь факультативный тест и результат его на получение или не получение значечка VB100% по прежнему не влияет. значек выдается как раньше - за 100% детект на левой коллекции вайлдлиста

ниже результаты RAP (Reactive And Proactive) теста, он проводился на Windows XP platform (SP3)

они доступны любым зарегистрированным у них на сайте

VBRAP1.jpg

VBRAP2.jpg

VBRAP3.jpg

post-10-1238700818_thumb.jpg

post-10-1238700832_thumb.jpg

post-10-1238700852_thumb.jpg

  • Upvote 10

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu

А у симантека то фолсов .. ой-ой-ой...

или зеленый фон - это не уровень фолсов?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван
А у симантека то фолсов .. ой-ой-ой...

или зеленый фон - это не уровень фолсов?

красный фон - есть фолсы

зеленый - нет

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Black_Z

Да, Сема подкачал малость - результат не из лучших B)

Ничего, "все равно его не брошу, потому, что он хороший!!!" :rolleyes:

Отредактировал Black_Z

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Александр Шабанов
5.вычисляется средний детект по четырем неделям - цифирька добавляется на график

Только о чем реально говорит эта цифра? Винегрет какой-то, получают среднее по разным компонентам.

Такая цифра не о чем не говорит, усреднять "реактивную" и "проактивную" часть явно не стоило.

P.S А Microsoft то хорош ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Ну что ж такое творится! Последний независимый тест был и тоже Касперский его купил! :lol:

На 100% был прав Игорь Данилов (с) :lol:

Если серьезно, то интересный тест, надо переварить немного, пока мне не все понятно. А именно о чем говорят эти результаты?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Skeptic

Такое впечатление, что колонки проактивки у Авиры и Касперского перепутали :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Agent

Skeptic

Да, похоже :)

Тест - бред. VB 100 получше будет, чем ЭТО. Переделать нужно целиком и полностью.(Не говоря о PassMark и AV-Comparatives. По сравнению с этими тестами - этот тест похож на любительский.)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Тест - бред. VB 100 получше будет, чем ЭТО. Переделать нужно целиком и полностью.

Я бы не стал так говорить. Такие ничем не подкрепленный заявления выглядят по крайней мере некорректно. Постарайтесь более аргументировано выражать свои мысли, иначе это может восприниматься как вызов для других на холивары и разжигание розни (см. правила). <_<

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Agent

Сергей Ильин

Вообще-то мне нравятся тесты Virus Bulletin. Но это...неожиданный тест.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st
Сергей Ильин

Вообще-то мне нравятся тесты Virus Bulletin. Но это...неожиданный тест.

чем он неожиданный, и что вам в нем не понравилось можно поподробней?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Agent

Ego1st

чем он неожиданный

Он сыроват. Будто VB спешили с ним. Его нужно просто немножко переделать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Guest Просто_Юзер

Жаль что у БитДефендера плоховатое место.А вроде эвристик там хороший.

А по поводу Г-Дата - тоже неплохой антивирус.Но мало кто пользуется...да и выиграл как мне кажется из-за 2-х движков.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Agent

Просто_Юзер

G Data заслуженно заняла 1 место. Этот антивирус получил высшие оценки в февральском AV-Comparatives и в двух тестах VB.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Guest Просто_Юзер
Просто_Юзер

G Data заслуженно заняла 1 место. Этот антивирус получил высшие оценки в февральском AV-Comparatives и в двух тестах VB.

Да мне на половину тестов всё равно.

Я сам гонял этот антивирус в работе - и остались хорошие впечатления.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
Он сыроват. Будто VB спешили с ним. Его нужно просто немножко переделать.

Ну так Вы не ответили

чем он неожиданный, и что вам в нем не понравилось можно поподробней?

Попробуйте пояснить, почему Вы считаете, что ВБ спешили, почему он сыроват.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Black_Z

Как на меня, такой способ отображения информации, конечно, может и удобен, но я больше циферки люблю... :rolleyes:

В разжеванном виде проще делать выводы, а так только красивая картинка и что за ней скрывается можно лишь догадываться.... но это лишь мое мнение…

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван
Попробуйте пояснить, почему Вы считаете, что ВБ спешили, почему он сыроват.

ну например потому, что неделя после заморозки баз слабо тянет на индикатор эффективности эвристика. я активно интересовался первым тестом на эвристик на АМ - огромная часть самплов первой недели после заморозки баз бралась сигнатурами, поэтому и появилось в методологии http://www.anti-malware.ru/node/1109

Важно! Разрыв в две недели между заморозкой антивирусных баз и началом сбора вредоносных программ был сделан намеренно, чтобы минимизировать возможность попадания в коллекцию образцов, известных какому-либо антивирусу.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Иван

Обращение к Agent было, но все равно спасибо.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Рашевский Роман

Это уже радует... Похоже, что VB движется в правильном направлении... :)

Но вот методологию необходимо доработать, но, думаю, что специалистам из VB это вполне под силу. ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван
Иван

Обращение к Agent было, но все равно спасибо.

ну я надеюсь тебя интересовал ответ на вопрос, а не еще одно доказателсьтво того, что Agent часто делает догматические заявления, которые не способен разумно обосновать

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Иван

Ответ мне действительно был интересен. Иван, а подписчики ВБ могут выносить предложения по улучшению? Только так, чтобы к ним прислушались, а не в пустоту.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван
Иван

Ответ мне действительно был интересен. Иван, а подписчики ВБ могут выносить предложения по улучшению? Только так, чтобы к ним прислушались, а не в пустоту.

ну как и подписчики любого журнала мы можем писать письма в редакцию :)

но подозреваю, что слушают они в основном аверов, которые в тестах участвуют

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
My(aPo4eK
Agent часто делает догматические заявления, которые не способен разумно обосновать

Радует, что хоть кто начал это замечать. Ловите залуженный «+». Полностью согласен с вами.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dan
ну например потому, что неделя после заморозки баз слабо тянет на индикатор эффективности эвристика. я активно интересовался первым тестом на эвристик на АМ - огромная часть самплов первой недели после заморозки баз бралась сигнатурами, поэтому и появилось в методологии http://www.anti-malware.ru/node/1109

Безусловно вклад сигнатурного детекта на первой неделе после заморозки велик, но и сигнатуры бывают разного качества.

Да и даже эта недельная коллекция показывает качество проактивного детекта.

Посмотрите как падает детект у Симантека или ВирусБастера.

Да и разница графиков каспера и ф-секур тоже видна на глаз.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти

  • Сообщения

    • Dima2_90
      На мой взгляд то, что Process Hacker выгружает антивирусы - явление нормальное, потому что Process Hacker - легитимная программа (по мнению некоторых вендоров -  потенциально опасная), а не троянская, и  команду на выгрузку антивируса даёт сам пользователь ( выбрав процесс в списке и нажимая "Terminate"), то есть это действие (завершение процесса, отвечающего за работу антивируса) санкционировано самим пользователем.
    • rownong
      Здравствуйте. Есть следующая инфраструктура (VPS куплены у хостинг-провайдера).  VPS сервер 1.
      На нем:
      - Несколько баз данных MySQL 
      - Папки (с сайтами, веб-приложениями, скриптами)
      - Установленные программы
      > Панель управления Vesta
      > MySQL-сервер
      > PhpMyAdmin
      > FTP-сервер
      - Задачи крона VPS сервер 2.
      На нем:
      - Asterisk (с конфигурациями) В перспективе VPS сервер 3.
      На нем будет располагаться ERP организации (база данных, бекенд Laravel, фронтенд Vue.js).  Нужно обеспечить безопасность данной IT инфраструктуры, закрыть максимум уязвимостей.
      Чтобы злоумышленники не могли, просмотреть / украсть: пароли в конфигах PHP скриптов, данные БД Таблиц MySQL, не имели доступ к  Asterisk, данным ERP, защита от sql инъекций, DDoS-атак и т.д. Вопросы: 1. В представленной инфраструктуре, каких технические специалисты должны делать аудит ? PHP-программист, системный администратор, или есть отдельные специалисты которые занимаются безопастностью в IT? 2. Я правильно понимаю, что выполнение задачи будет разбито на 2 этапа:
      - аудит (когда будут выписаны замечания)
      - реализация мер по устранению замечаний
      ?? 3. Как выбрать аудиторов?
      Достаточно фрилансеров или нужно обращаться в организацию? 4. Как определить компетенции аудиторов в обеспечении безопасности в IT? 5. Имеет смысл  нанимать сразу 2-х аудиторов?
      Потом реализовывать замечания обоих аудитов? 6. В какой формате проводятся аудиты по безопасности?
      Нужно будет прислать специалистам доступы ко всем системам? 7. Целесообразно делать аудит VPS без аудита офисного железа (компьютеры, роутеры, файловый сервак)?
      Теоретически на компьютерах могут быть уязвимости к вирусам которые доступы крадут от VPS, но проверять еще компы всей организации, сильно увеличит время на аудит.  
    • Draft
      К Сереге лысому, моему другу, приходят и жалуются, мол разводят их как лохов
    • Quincy
      К тебе именно приходит и на сайт жалуется?)))) 
    • PR55.RP55
      https://github.com/dragokas/hijackthis/blob/devel/src/_ChangeLog_ru.txt Стоит прочесть и найти полезное. Типа: Добавлена зачистка зависимостей легитимных служб от удаляемой службы.
      Добавлен запрет программе на перезагрузку серверных ОС с запросом к пользователю сделать это вручную.
      Добавлена проверка типа виртуализации ключей реестра.
×