Антивирус Stocona? - Страница 2 - Выбор домашних средств защиты - Форумы Anti-Malware.ru Перейти к содержанию
Mag3d

Антивирус Stocona?

Recommended Posts

Mag3d

> Нафига его вобще эмулировать? Запустил в виртуальной среде..

> посмотрел что процесс делает и зделал вывод.

А виртуальная среда - это не эмулятор разве :)

А что такое: базой чистых файлов, строкам в коде, и т.д?

Если можно поясните.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
А я слышал, что у них интересные технологии (новые)

по обнаружению интерпретируемых вирусов (Word, ...).

Я согласен, с _Stout рассматривать отдельно защиту от макровирусов сейчас не имеет смысла, да и по сути угроза от этого класса вредоносов сейчас мала, их время по сути уже прошло.

Может быть есть в этом антивирусе что-то другое заслуживающее внимание?

Поддерживаю...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TiX

А виртуальная среда - это не эмулятор разве :)

Среда эмулирована Ж) а код не эмулируется Ж)

А что такое: базой чистых файлов, строкам в коде, и т.д?

Если можно поясните.

База чистых файлов - файлы которые точно не вирусы а легальный софт (так олег устранаяет фалсы на подозрения на кейлогерр)

Сткоки в коде еще проще - путь в реестре до ключа Ран, строки для работы с СМТП сервером (протокол), Строки протокола ИРЦ (боты..)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
_Stout
Вы пишите:

1. AVP Office Guard появился в 2000 году. Делал тоже, что и стокона, но несколько раньше.

Так то оно так, но механизм у стоконы поинтересней и по-эффективней (возможно), мне и интересно насколько это так.

Насколько я знаю: у касперского поведенческий блокиратор, а у стоконы механизм обнаружения с предвыполнением.

А аналитические данные были относительно известных вирусов.

Мне же интересены данные относительно обнаружения новых, модифицированных, упакованных, полиморфных вирусов.

У стаконы БД не содержатся сигнатур (в чистом понимании).

Если будет время протестируйте, плиз.

Кроме у стоконы в стандартной комплектации идут и поведенческие модели: файловый монитор, реестра и еще чего-то.

Сразу говорю, этот продукт далеко не лучший тем не менее интересно насколько эффективны их оригинальные алгоритмы

AVP Office Guard не содержит никаких сигнатур. И за 6 лет он (алгоритимически) не менялся. За это время ни один макро вирус не обошел защищу AVPOG. Хотя, по словам разработчиков, теоретически, существует вариант обхода.

Вариант с предвыполнение кода (если там действительно так, хотя раньше они говорили именно про поведенческий блокиратор во время исполнения) мне кажется спорным, хотя и не спорю интересным. Но как я уже сказал -- это не актуально.

Реестр, и прочее это уже интереснее. Но дело в том, что пользователи (те, кто покупает, а не те, кто обсуждает продукты в форумах) хотят иметь интегрированную защиту, а не набор из 10-ти разных продуктов. Поэтому коммерческие перспективы такого продукта я не вижу. Да, технология интересна, но денег это может принести только если эту технологию продать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Inkogn

Как я понял Mag3d'a,он хотел бы получить оценку продукта по имеющимся пунктам,а не по неимеющимся.И только технологии,а не шансов продать.Другими словами,если этот продукт защищает не по 10-и,а по 5-и пунктам,то нужна и оценка 5-и имеющихся и может быть даже теоретическая оценка преимущественности технологии.Если это не наша область,то другое его не интересует,я думаю.А там остаётся только лучшего пожелать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

Inkogn

Данный продукт интересен для рассмотрения.. И не только в качестве тестирования. А вот непосредственно провести тестирование данного продукта сложно, так как он узкоспециализирован. Современные макровирусы надо ещё поискать, особенно редкие и никому неизвестные.. :)

А вот обнаружит ли он самописный вредоносный макрос :) вопрос открытый

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mag3d

> Среда эмулирована Ж) а код не эмулируется Ж)

Насколько я понимаю:

1) среда во всех эвристических антивирусах в любом случае эмулируется, а вот код эмулируется только для раскручивания полиморфного кода, не так ли?

2) база чистых файлов и строки в файле ни какого отношения к нейросети не имеет (я могу заблуждаться, т.к. ни когда более менее нормальных реализаций нейросетей в антивирусах не видел). - А лишь уточняет результаты работы нейросети.

3) Учет семантики в данной реализации нейросети НЕТ (или все таки есть)?

Но учесть семантику без дезассемблирования невозможно,

покрайне мере чтобы вероятность правильной интерпретации данных смысла данных/кода была большой (при большом желании можно, типа по импорту, и т.п.).

4) Какую модель нейросети вы выбрали? Возможно ли самообучение?

5) А вот все же, если можно то, по-подробнее об 150 признаках входного слоя нейросети ...

6) А сколько слоев на выходе?

У меня есть идеи как учесть семантику при построении нейросети, в этом случае (по-идеи) качество системы должно улучшиться.

Добавлено спустя 17 минут 18 секунд:

Inkogn правильно говорит мне не интересно: можно что-то продать или нет, мне интересно знать насколько эффективен тот или иной механизм обнаружения вирусов и программных закладок, особенно в части "интеллектуальных". А по продажам: на то есть соответствующие органы, отделы и т.д. :)

А по поводу Олега Зайцева: прочитал док-цию с сайта, он обнаруживает только программные закладки (с ними немного легче, хотя если ПЗ разрабатывалась на этапе проектирования ПО, то ни какая нейросеть не поможет).

А как с вирусами то быть? Какие можно придумать признаки для оценки вредоносности, чтобы их можно было измерить и подать на вход нейросети?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

TiX

Отличный пост..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      А ничего с этим не сделать старые версии windows проблемные там система сама балуется внедрением потоков при очень низком уровне защиты системных процессов, а эцп вообще ничего не гарантирует когда речь заходит о внедренных потоках, зловред вполне может внедрить поток в системный процесс как с помощью подкинутой в правильное место "легитимной" dll, так и просто создав его, а тот уже в свою очередь внедрить в следующий системный и ищи концы среди вот этого вот всего.
      Все это усугубляется тем что тот же SVCHOST.EXE который был когда запущен может оказаться совсем не системным, хотя путь у него будет правильным как и файл будет иметь валидную эцп и запущен он будет якобы services.exe, в 10ке такое провернуть уже сложнее, а вот 7ке легко, потому урезать лог по принципу "оба файла имеют эцп" никак нельзя.
    • PR55.RP55
      uVS v5.0.6v x64 [http://dsrt.dyndns.org:8888]: Windows 7 Home Basic x64 (NT v6.1 SP1) build 7601 Service Pack 1 [C:\WINDOWS] (!) ПРЕДУПРЕЖДЕНИЕ: Ф зафиксировал внедрение потока C:\WINDOWS\SYSTEM32\SERVICES.EXE [428] внедрил поток [380] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [876]   C:\WINDOWS\SYSTEM32\SVCHOST.EXE [1060] внедрил поток [1276] в процесс: C:\WINDOWS\SYSTEM32\SVCHOST.EXE [336] и т.д.  А есть ли смысл выводить в лог десяток - другой аналогичных записей, если все эти файлы  в базе проверенных и у них легальная цифровая?  
    • demkd
      ---------------------------------------------------------
       5.0.6
      ---------------------------------------------------------
       o Добавлено 4 новых ключа автозапуска в список для проверки.

       o Добавлен новый статус "UWP".
         Его получают пакеты приложений универсальной платформы Windows (Universal Windows Platform Apps).

       o Добавлен новый твик #46: Отключить Windows Terminal и очистить реестр.
         Если Windows Terminal активен, в лог выдается предупреждение.
         При обнаружении подозрительных настроек Windows Terminal в конфигурационных файлах, реестре или в каталогах с фрагментами в лог выводится предупреждение.
         Если подозрительная строка найдена в JSON-файле настроек, то в список автозапуска добавляется этот файл с содержимым со статусом "подозрительный".
         В любом случае рекомендуется отключить Windows Terminal, а еще лучше немедленно удалить это из системы.
         Windows Terminal — крайне уязвимый и неоптимизированный кусок кода.

       o Улучшена функция масштабирования удаленного рабочего стола, повышено качество аппаратного апскейла, добавлен параметр "Резкость".
         (Требуется D2D и DX11 на клиентском компьютере)

       o Исправлена старая ошибка в функции отправки ответов серверной части uVS.
         Из-за ошибки в редких случаях могло происходить подвисание серверной и клиентской частей uVS при работе с удаленной системой.

       o Исправлена ошибка в функции завершения серверной части при выходе из удаленной системы.

       o Оптимизирована функция подключения к удаленной системе.

       o Оптимизирована функция сжатия фреймов для DDAL/DDAw режимов: шрифты теперь не теряют яркость, а картинка DDAL практически неотличима от DDA1/DDA2 на глаз, 
         при этом размер сжатого фрейма вырос лишь незначительно.

       o Добавлена x64 версия report_crash.

       o Обновалена функция сбора дампа при падении uVS, функция перенесена в утилиту report_crash, что позволит
         получить максимально точную информацию о произошедшей ошибке.

       o Временно добавлена аппаратная функция обнаружения разрушения списка автозапуска в памяти uVS, что позволит отлавливать сложные в обнаружении ошибки.
         Есть 5 дампов, по которым не удалось выяснить точное место ошибки и эта функция должна помочь найти проблемное место.
         Функция снижает скорость формирования списка на ~5% на современных процессорах.

       o Исправлена ошибка в функции подсчета удаленных ключей реестра.

       o Исправлена ошибка в функции записи параметров при выходе из uVS.

       o Исправлена ошибка разбора JSON-файлов.

       o Исправлена ошибка проверки переменных окружения загруженного пользователя.

       o Из списка доступных для подключения IP-адресов удалены адреса активных VPN.

       
    • PR55.RP55
      * адрес страницы (ReferrerUrl) и адрес самого файла (HostUrl) в метке появились в Windows 10 версии 1703, их записывают браузеры, например Edge и Chrome. В статье показано, как посмотреть эти данные в Windows 11 https://www.comss.ru/page.php?id=22105
    • Ego Dekker
      ESET Cyber Security 10.0.2100  (macOS 13/14/15/26/27)
                                                                                  ●
              Руководство пользователя ESET Cyber Security 10  (PDF-файл)
                                                           
      Полезные ссылки:
      Технологии ESET
      Удаление антивирусов других компаний
      Как удалить ESET Cyber Security?
×