Перейти к содержанию
Иван

Virus Bulletin: RAP (Reactive And Proactive) - Апрель 2009

Recommended Posts

Иван

отвечая на критику мирового зла антивирусной индустрии, VB стал проводить новый тест

суть теста такова

1. устанавливается дата (обзовём ее X), до которой антивирусные конторы должны прислать продукты на тест.

присланые продукты ставятся, обновляются, после чего обновления замораживаются

2. далее берутся самплы, которые собрали в течении каждой из трех недель до даты X, эти недели обзываются -3, -2, -1.

это значится реактивная часть теста, которая по замыслу авторов должна демонстрировать как быстро вендоры новое вирьё добавляют

3.берутся самплы, которые собрали на первой неделе после даты X, эту неделю обзывают +1

это "проактивная" часть теста, тут смотрят как эвристик работает и джененрик сигнатуры

4.сканятся отдельно самплы каждой недели, рисуется четырехстолбчатый график детекта по четырем неделям -3, -2, -1, +1

5.вычисляется средний детект по четырем неделям - цифирька добавляется на график

5.проверяются фолсы на чистых файлах, если фолсы есть - красный фон у графика делают

ну чегож, это шаг вперед для VB, несмотря на то, что все грабли уже откинутые в "проактивном" тесте на антималваре у VB еще впереди:)

ну по крайней мере самплы хоть свежие и не вайлдлистовские берут для этого теста

и вот ещё увы это всего лишь факультативный тест и результат его на получение или не получение значечка VB100% по прежнему не влияет. значек выдается как раньше - за 100% детект на левой коллекции вайлдлиста

ниже результаты RAP (Reactive And Proactive) теста, он проводился на Windows XP platform (SP3)

они доступны любым зарегистрированным у них на сайте

VBRAP1.jpg

VBRAP2.jpg

VBRAP3.jpg

post-10-1238700818_thumb.jpg

post-10-1238700832_thumb.jpg

post-10-1238700852_thumb.jpg

  • Upvote 10

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu

А у симантека то фолсов .. ой-ой-ой...

или зеленый фон - это не уровень фолсов?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван
А у симантека то фолсов .. ой-ой-ой...

или зеленый фон - это не уровень фолсов?

красный фон - есть фолсы

зеленый - нет

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Black_Z

Да, Сема подкачал малость - результат не из лучших B)

Ничего, "все равно его не брошу, потому, что он хороший!!!" :rolleyes:

Отредактировал Black_Z

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Александр Шабанов
5.вычисляется средний детект по четырем неделям - цифирька добавляется на график

Только о чем реально говорит эта цифра? Винегрет какой-то, получают среднее по разным компонентам.

Такая цифра не о чем не говорит, усреднять "реактивную" и "проактивную" часть явно не стоило.

P.S А Microsoft то хорош ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Ну что ж такое творится! Последний независимый тест был и тоже Касперский его купил! :lol:

На 100% был прав Игорь Данилов (с) :lol:

Если серьезно, то интересный тест, надо переварить немного, пока мне не все понятно. А именно о чем говорят эти результаты?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Skeptic

Такое впечатление, что колонки проактивки у Авиры и Касперского перепутали :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Agent

Skeptic

Да, похоже :)

Тест - бред. VB 100 получше будет, чем ЭТО. Переделать нужно целиком и полностью.(Не говоря о PassMark и AV-Comparatives. По сравнению с этими тестами - этот тест похож на любительский.)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Тест - бред. VB 100 получше будет, чем ЭТО. Переделать нужно целиком и полностью.

Я бы не стал так говорить. Такие ничем не подкрепленный заявления выглядят по крайней мере некорректно. Постарайтесь более аргументировано выражать свои мысли, иначе это может восприниматься как вызов для других на холивары и разжигание розни (см. правила). <_<

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Agent

Сергей Ильин

Вообще-то мне нравятся тесты Virus Bulletin. Но это...неожиданный тест.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ego1st
Сергей Ильин

Вообще-то мне нравятся тесты Virus Bulletin. Но это...неожиданный тест.

чем он неожиданный, и что вам в нем не понравилось можно поподробней?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Agent

Ego1st

чем он неожиданный

Он сыроват. Будто VB спешили с ним. Его нужно просто немножко переделать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Guest Просто_Юзер

Жаль что у БитДефендера плоховатое место.А вроде эвристик там хороший.

А по поводу Г-Дата - тоже неплохой антивирус.Но мало кто пользуется...да и выиграл как мне кажется из-за 2-х движков.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Agent

Просто_Юзер

G Data заслуженно заняла 1 место. Этот антивирус получил высшие оценки в февральском AV-Comparatives и в двух тестах VB.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Guest Просто_Юзер
Просто_Юзер

G Data заслуженно заняла 1 место. Этот антивирус получил высшие оценки в февральском AV-Comparatives и в двух тестах VB.

Да мне на половину тестов всё равно.

Я сам гонял этот антивирус в работе - и остались хорошие впечатления.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
Он сыроват. Будто VB спешили с ним. Его нужно просто немножко переделать.

Ну так Вы не ответили

чем он неожиданный, и что вам в нем не понравилось можно поподробней?

Попробуйте пояснить, почему Вы считаете, что ВБ спешили, почему он сыроват.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Black_Z

Как на меня, такой способ отображения информации, конечно, может и удобен, но я больше циферки люблю... :rolleyes:

В разжеванном виде проще делать выводы, а так только красивая картинка и что за ней скрывается можно лишь догадываться.... но это лишь мое мнение…

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван
Попробуйте пояснить, почему Вы считаете, что ВБ спешили, почему он сыроват.

ну например потому, что неделя после заморозки баз слабо тянет на индикатор эффективности эвристика. я активно интересовался первым тестом на эвристик на АМ - огромная часть самплов первой недели после заморозки баз бралась сигнатурами, поэтому и появилось в методологии http://www.anti-malware.ru/node/1109

Важно! Разрыв в две недели между заморозкой антивирусных баз и началом сбора вредоносных программ был сделан намеренно, чтобы минимизировать возможность попадания в коллекцию образцов, известных какому-либо антивирусу.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Иван

Обращение к Agent было, но все равно спасибо.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Рашевский Роман

Это уже радует... Похоже, что VB движется в правильном направлении... :)

Но вот методологию необходимо доработать, но, думаю, что специалистам из VB это вполне под силу. ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван
Иван

Обращение к Agent было, но все равно спасибо.

ну я надеюсь тебя интересовал ответ на вопрос, а не еще одно доказателсьтво того, что Agent часто делает догматические заявления, которые не способен разумно обосновать

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Иван

Ответ мне действительно был интересен. Иван, а подписчики ВБ могут выносить предложения по улучшению? Только так, чтобы к ним прислушались, а не в пустоту.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Иван
Иван

Ответ мне действительно был интересен. Иван, а подписчики ВБ могут выносить предложения по улучшению? Только так, чтобы к ним прислушались, а не в пустоту.

ну как и подписчики любого журнала мы можем писать письма в редакцию :)

но подозреваю, что слушают они в основном аверов, которые в тестах участвуют

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
My(aPo4eK
Agent часто делает догматические заявления, которые не способен разумно обосновать

Радует, что хоть кто начал это замечать. Ловите залуженный «+». Полностью согласен с вами.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
dan
ну например потому, что неделя после заморозки баз слабо тянет на индикатор эффективности эвристика. я активно интересовался первым тестом на эвристик на АМ - огромная часть самплов первой недели после заморозки баз бралась сигнатурами, поэтому и появилось в методологии http://www.anti-malware.ru/node/1109

Безусловно вклад сигнатурного детекта на первой неделе после заморозки велик, но и сигнатуры бывают разного качества.

Да и даже эта недельная коллекция показывает качество проактивного детекта.

Посмотрите как падает детект у Симантека или ВирусБастера.

Да и разница графиков каспера и ф-секур тоже видна на глаз.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      ---------------------------------------------------------
       4.15.6
      ---------------------------------------------------------
       o Исправлена ошибка из-за которой автоматически не замораживались потоки внедренные в uVS,
         если их код НЕ принадлежал одной из загруженных DLL.

       o Добавлена поддержка английского интерфейса при запуске под Win2k.

       
    • demkd
      Иногда спрашивают, как загрузиться в командную строку без диска, я постоянно забывают дополнить Общий FAQ.
      И вот наконец-то я про это вспомнил:
      Q: Как запустить uVS с командной строки Windows без использования загрузочного диска/флешки для работы с НЕактивной системой.
         (!) Для текущей версии uVS работа с командной строки доступна только для 32-х битных систем. (что бы работало в x64 системах, нужно делать uVS x64 и это запланировано).
         1. Если у вас Windows 8 и старше, то запустите start.exe и нажмите кнопку "Перезагрузить систему в меню дополнительных параметров загрузки".
         2. Далее в меню "Поиск и устранение неисправностей->Дополнительные параметры->Командная строка"
         3. Выберите админскую учетную запись и введите для нее пароль.
         4. Запустите start.exe из каталога uVS с командной строки.
            (!) Обычно система расположена на диске D.
                Например: uVS лежит в каталоге С:\uvs (в командной строке это будет D:\uvs)
                Для запуска uVS необходимо последовательно набрать 3 команды, завершая каждую нажатием клавиши Enter.
                1. d:
                2. cd d:\uvs
                3. start.exe
         5. Выбрать каталог Windows (обычно D:\Windows).
         Если у вас Windows 7 и младше, то в меню вы можете попасть только нажав F8 при перезагрузке системы
         (!) Использовать msconfig для этого не рекомендуется, система может не загрузиться после его использования.
         Для младших систем доступен только безопасный режим с поддержкой командной строки, т.е. система будет активна.
       
    • demkd
      ---------------------------------------------------------
       4.15.5
      ---------------------------------------------------------
       o Обновлена функция трансляции переменных окружения USERPROFILE, HOMEPATH, LOCALAPPDATA, APPDATA.
         Значения этих переменных теперь зависят от того где физически находится lnk файл.
         Теперь с разбором lnk файлов будет меньше проблем, но я все же рекомендую удалять ссылки
         на отсутствующие объекты только под текущем пользователем.

       o Исправлена функция разбора путей не содержащих букву диска.

       o Исправлена функция разбора аргументов rundll32.

       o Обновлен start.exe.
         o Обновлен интерфейс.
         o Изменена кнопка по умолчанию, теперь это "запуск под текущим пользователем".
         o Исправлена ошибка: при определенных параметрах повторный запуск uVS в режиме "до запуска эксплорера" был невозможен.
         
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 17.1.13.
    • demkd
      ---------------------------------------------------------
       4.15.4
      ---------------------------------------------------------
       o Обновлен интерфейс.

       o Из Ф портировано окно "История запуска процессов" для комфортного распутывания цепочек запуска и взаимодействия
         процессов с задачами.
         Доступ к окну можно получить через меню "Дополнительно->История процессов и задач".
         В первом списке отображается история запуска процессов с момента старта системы (по данным журнала Windows).
         В списке доступен фильтрующий поиск по имени, PID и фильтрация по родительскому процессу (см. контекстное меню).
         В нижнем списке отображается история воздействия процессов на задачи с момента запуска системы, а если установлен
         фильтр родительского процесса то отображаются лишь те задачи с которым взаимодействовал родительский процесс.
         (!) История доступна лишь при активном отслеживании процессов и задач (Твик #39).
         (!) История не доступна для неактивных систем.

       o Обновлен формат образа автозапуска, образы созданные v4.15.4 не будут читаться старыми версиями uVS.
         Добавлено:
          o Мгновенный срез активности процессов на момент завершения создания образа (Запустить->Просмотр активности процессов [Alt+D])
          o История процессов и задач (Дополнительно->История процессов и задач)
            (!) История доступна лишь при активном отслеживании процессов и задач (Твик #39).
          o Защита образа от повреждений.

       o Утилита cmpimg обновлена до версии 1.04 для поддержки нового формата образов автозапуска.

       o Утилита uvs_snd обновлена до версии 1.05 для поддержки нового формата образов автозапуска.

       o Теперь при подключении к удаленной системе всегда запускается "v" версия uVS, если клиентская система не младше Vista.
         На удаленной системе всегда запускается обычная версия uVS для совместимости с системами младше Vista.

       o Исправлена ошибка отображения имени процесса при работе под Win2k в окне "Активность процессов".
         (!) Английская версия uVS НЕ_совместима с Win2k, с Win2k работает только русская версия.

       o Исправлена ошибка разбора состояния TCPIPv6 соединений.
       
×