Перейти к содержанию
Mag3d

Антивирус Stocona?

Recommended Posts

Mag3d

У меня вопрос: в разделе аналитики ни слово не было

упомянуто об антивирусе Stacona.

А я слышал, что у них интересные технологии (новые)

по обнаружению интерпретируемых вирусов (Word, ...).

Не протестируете его очень интересно какие его показатели по macro вирусам. На их сайте есть интересная информация. Это российская компания.

Ссылка: http://www.stocona.ru/

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
_Stout
У меня вопрос: в разделе аналитики ни слово не было

упомянуто об антивирусе Stacona.

А я слышал, что у них интересные технологии (новые)

по обнаружению интерпретируемых вирусов (Word, ...).

Не протестируете его очень интересно какие его показатели по macro вирусам. На их сайте есть интересная информация. Это российская компания.

Ссылка: http://www.stocona.ru/

Два момента

Если говорить о защите от макро вирусов:

1. AVP Office Guard появился в 2000 году. Делал тоже, что и стокона, но несколько раньше

2. Продвигать сейчас АВ от макро вирусов, тоже самое, что продвигать телеги в больших городах. Все знают, что это было популярно, но сейчас уже никому не нужно.

В остальном -- почему бы и нет. Рынок большой, при умении и желании продать можно всё :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
А я слышал, что у них интересные технологии (новые)

по обнаружению интерпретируемых вирусов (Word, ...).

Я согласен, с _Stout рассматривать отдельно защиту от макровирусов сейчас не имеет смысла, да и по сути угроза от этого класса вредоносов сейчас мала, их время по сути уже прошло.

Может быть есть в этом антивирусе что-то другое заслуживающее внимание?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mag3d

Вы пишите:

1. AVP Office Guard появился в 2000 году. Делал тоже, что и стокона, но несколько раньше.

Так то оно так, но механизм у стоконы поинтересней и по-эффективней (возможно), мне и интересно насколько это так.

Насколько я знаю: у касперского поведенческий блокиратор, а у стоконы механизм обнаружения с предвыполнением.

А аналитические данные были относительно известных вирусов.

Мне же интересены данные относительно обнаружения новых, модифицированных, упакованных, полиморфных вирусов.

У стаконы БД не содержатся сигнатур (в чистом понимании).

Если будет время протестируйте, плиз.

Кроме у стоконы в стандартной комплектации идут и поведенческие модели: файловый монитор, реестра и еще чего-то.

Сразу говорю, этот продукт далеко не лучший тем не менее интересно насколько эффективны их оригинальные алгоритмы

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
У стаконы БД не содержатся сигнатур (в чистом понимании).

Если будет время протестируйте, плиз.

Заинтриговали, нужно будет посмотреть этот продукт. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
Может быть есть в этом антивирусе что-то другое заслуживающее внимание?

не знаю как в антивирусе.. но у Компании есть, что почитать, например это:

http://www.stocona.ru/technology/antivirus/procedure.html

Добавлено спустя 3 минуты 10 секунд:

а вот такая статья о их эвристике:

http://www.stocona.ru/technology/antivirus/scanning.html

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

Интересный креатив, там кстати есть большая табличка функционального сравнения, там по ней вроде как действительно Stacona рулит.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
Заинтриговали, нужно будет посмотреть этот продукт.

если я не ошибаюсь, под отсутствием базы сигнатур в чистом виде понимается такое понятие как обученная нейросеть или что-то подобное, нейросеть удобно обучать в лаборатории, и передовать просто n - мерный вектор (весовых функций). Под n-мерным вектором, скорей всего, они понимают вектор, который формируем пространство размерности m, где m кол-во вирусов.

Данная технология, при опытности учителя, может давать очень высокие результаты обнаружения вредоносной сигнатуры.

Добавлено спустя 2 минуты 16 секунд:

Сергей Ильин

Если всё действительно сделано, так как описано - то вот оно решение проблемы роста антивирусных баз.

Но слабо верится, что у нас учение о ИИ ушло настолько далеко.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TiX

>Мне же интересены данные относительно обнаружения новых, модифицированных, упакованных, полиморфных вирусов.

Стокона вобще это все не ловит Ж)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

TiX

у них просто сигнатур нет, алгоритm универсальный - можно использовать для любых типов виров, главное образы выделять...А вот это уже ооооччч сложно, нежели из выделенных сигнатур искать вредоносные.

Вот в с макросами всё проще :) они сразу с исходниками :))))))

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Интересный креатив, там кстати есть большая табличка функционального сравнения, там по ней вроде как действительно Stacona рулит.

ага. для первичного теста советую попробовать воспользоваться онлайновым сканером на сайте. сканировать любой упакованый .exe ;) меня порадовало в свое время, не думаю что сильно изменилось.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

john

дк там же написано

html, htm, gif, jpg и весь офис :)

EXE BСЁ остальное не проверяет :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

john

в итоге антивирус полезен там где используют только ms офис.. т.е. разрешён запус .doc, .xls, .ppt, и т п :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
EXE BСЁ остальное не проверяет Smile

Ну они поняли видимо, что лучше убрать проверку exe :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TiX

Слишком узко... некатит в современном мире :(

PS:

macro.jpg

post-182-1147460822.jpg

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

TiX

а что в ФАЙЛЕ?

Добавлено спустя 3 минуты 57 секунд:

Слишком узко... некатит в современном мире

К самостоятельный продукт может быть, а вот как технология.. вполне..

может кто-нить купить :)

Хотя в любом случае, если в компании основная угроза макро вирусы - то вполне подходит.. тем более, что тут, очевидно, будет уникальная зверушка. А по уникальным зверушкам этот антивирус должен хорошо работать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mag3d

Вы пишите:

Ну они поняли видимо, что лучше убрать проверку exe

Я с ними связывался: они утверждают, что осенью представят уже первый модуль по эксзешникам, посмотрим ...

В стаконе нет ни какого нейросетевого алгоритма, все гораздо проще.

По поводу нейронных сетей:

> Под n-мерным вектором,

> скорей всего, они понимают вектор, который формируем

> пространство размерности m, где m кол-во вирусов

При построении нейронной сети возникает проблем много:

1) цель использования: классификация или распознование,

2) если распознование, то на входящий слой нейронной сети нужно подавать какие-то признаки, а какие? Что можно померять, да черт

его знает, можно примитивный булевый вектор использовать, но кроме классификации да еще и примитивной ни чего не будет.

IBM не заморачивалось и на вход нейронной сети подавали загрузочный сектор целиком, т.о. они обучили на зараженных загр. секторах, а потом на нормальных ...

Сами понимаете (мое мнение): что эффективность мала,

семантика не учитывается.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker

вот тут они кое-что описывают

http://www.stocona.ru/technology/antivirus/index.html

а на этой картинке есть фраза ИИ.. может это и не нейросеть.. но понятие обучение должно быть.. иначе какой это ИИ

Добавлено спустя 1 минуту 24 секунды:

вообще то, не читая этой статьи я выше описал эту технологию.. указал преимущества.

antivirProblem6.gif

post-36-1147462386.gif

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
broker
А обучение есть у них конечно.

у всего, что вы описали на заданном множестве обучающих и тестовых выборок всегда конечное обучение.. иначе смысла в использовании данных алгоритмов НЕТ

если обучение длительное или бесконечное.. ищут другие алгоритмы обучения :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mag3d

Работает у них (стокона) долго: много думае :)

> у всего, что вы описали на заданном множестве обучающих и

> тестовых выборок всегда конечное обучение.. иначе смысла в

> использовании данных алгоритмов НЕТ

Да, при этом необходимо еще и репрезентативность выборок (обучающей / контрольной) обосновать нужно, а то у стоконовцев красивые примеры приводятся,

а это "правило" или "исключение из него", тоже не понятно,

по этому я и просил протестировать, интересно что получиться ...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Под искусственным интеллектом можно понимать многое:

генетические алгоритмы, нейронные сети, алгоритмы на логике предикатов и многое другое ...

А обучение есть у них конечно.

БД у них не сигнатур, а цепочек вызовов (опасных функций),

еще чего-то ...

А вообще интересно было бы пообщаться с Олегом Зайцевым,

что он использует в качестве входящих признаков в нейронных сетях у себя, хотя бы идеи

а какие проблемы?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TiX
TiX

а что в ФАЙЛЕ?

Ну как минимум опровержении инфы в статье Стаконы про создание, запуск файлов и удаление директорий. и недетектирование этих действий в процессе мониторинга.. (тестировалась версия Персолан а в 5той линейке Office Guard был только в Про)

Добавлено спустя 3 минуты 29 секунд:

вот тут они кое-что описывают

http://www.stocona.ru/technology/antivirus/index.html

а на этой картинке есть фраза ИИ.. может это и не нейросеть.. но понятие обучение должно быть.. иначе какой это ИИ

Добавлено спустя 1 минуту 24 секунды:

вообще то, не читая этой статьи я выше описал эту технологию.. указал преимущества.

Вобщем все это чудо - нейросеть реализована в АВЗ Ж) И прекрасно работает...

За ней будущее безусловно.. Ибо не требует эмуляции кода

Добавлено спустя 1 минуту 40 секунд:

>что он использует в качестве входящих признаков в нейронных сетях у себя, хотя бы идеи

Списки АПИ, расширения, количество и название секций.. вобщем все что можно у Пе файла взять Ж)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mag3d

TiX пишет:

> Списки АПИ, расширения, количество и название секций.. вобщем

> все что можно у Пе файла взять Ж)

Навряд ли это использует Олег Зайцев, слишком косвенно (осебенно секции, их кол-во, расширения).

Списки API тоже не помогут, т.к. вероятность ложного срабатывания будет огромна, особенно для программных загладок, даунлоадеров и всей подобной ерунды.

Так сейчас работают большинство эвристиков.

И нейронные сети здесь неуместны, за счет вычислительной сложности, и качества распознавания.

> ... Ибо не требует эмуляции кода.

А что вы будете делать с полиморфиками, облом, нужна эмуляция, иначе весь класс РПС выпадет, пока не раскрутили настоящий код антивирус отдыхает.

Лично мне в этой сетуации интересно лишь: в каких антивирусниках какова глубина эмуляции программного кода (Коэн под этим понимает сколько через сколько операций эмулятор в любом случае остановится).

Для построения нейросети Нужен учет семантики, но как непонятно.

Нужно разговаривать с Олегом (если он конечно поделится технологией, концептуально), возможно есть учет последовательностей вызовов API, я видел статьи.

А вообще предлагаю открыть отдельную тему или еще что-то посвященную непосредственно механизмам обнаружения и как они реализуются в различных АВС.

Интересно посмотреть даже на способы ускорения сигнатурного анализа. У меня есть некотрая информация, и если общественность поддержит, то можно обсудить, есть о чем по-говорить.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TiX

Навряд ли это использует Олег Зайцев, слишком косвенно (осебенно секции, их кол-во, расширения).

Использует... это нейросеть получает более 150 параметров Ж)

Списки API тоже не помогут, т.к. вероятность ложного срабатывания будет огромна

Ну так надо совмещать с базой чистых файлов, строкам в коде, и.т.д

, особенно для программных загладок, даунлоадеров и всей подобной ерунды.

Работает ведь Ж)

Так сейчас работают большинство эвристиков.

И это верно.. но нейросеть какраз позволяет избежать недостатков эвристики - ложных срабатываний

> ... Ибо не требует эмуляции кода.

А что вы будете делать с полиморфиками, облом, нужна эмуляция, иначе весь класс РПС выпадет, пока не раскрутили настоящий код антивирус отдыхает.

Нафига его вобще эмулировать? Запустил в виртуальной среде.. посмотрел что процесс делает и зделал вывод.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • mirkosmetik
      Спасибо, полезно.  
    • andery777
    • Guffy
    • andery777
      Только для 10? Как думаете с 7 совместима?
    • AM_Bot
      Продукт, известный сейчас как Ideco UTM, произошёл из Ideco ICS (Internet Control Server), первый выпуск которого состоялся в 2005 г. За 15 лет продукт поменял название, расширил список функциональных возможностей и стал называться Ideco UTM. В конце 2020 года состоялся релиз новой, 9-й версии; слоганом презентации стало «Дальше только космос». Рассмотрим, какие изменения произошли по сравнению с предыдущей, 8-й версией.    ВведениеНовые возможности Ideco UTM 9Системные требования Ideco UTM 9 для разного количества пользователейПреимущества Ideco UTM 9 перед конкурентамиКонцепция постоянных обновлений Ideco UTM 9Принцип «всегда на связи»ВыводыВведениеIdeco UTM представляет собой шлюз безопасности типа Unified Threat Management (система единообразной обработки угроз) российского разработчика «Айдеко». Предыдущая, 8-я, версия этого шлюза рассматривалась на нашем сайте весьма подробно. Новая редакция продукта обладает широкими функциональными возможностями за счёт использования таких модулей и механизмов, как защита от несанкционированного доступа и внешних угроз (межсетевой экран, WAF, контроль приложений и другие), контроль доступа, контентная фильтрация, антивирусная проверка трафика, антиспам (на основе технологий «Лаборатории Касперского»), возможности работы в качестве VPN-, DNS-, DHCP- и даже почтового сервера.Исходя из перечисленных функций можно сказать, что Ideco UTM уже вышел за рамки привычного класса устройств для сетевой безопасности и представляет собой экосистему, работающую не только для организации и защиты сети, но также для частичного построения серверной инфраструктуры.За прошедшие 15 лет это решение стали использовать такие компании и ведомства, как Федеральная таможенная служба, холдинг «Вертолёты России», ArcelorMittal. В целом более 14 000 организаций используют в своих сетях решение Ideco UTM.Ещё одним преимуществом рассматриваемого решения является его наличие в Едином реестре российских программ для электронных вычислительных машин и баз данных. Это позволяет использовать Ideco UTM 9 для целей обеспечения государственных и муниципальных нужд в соответствии с постановлением Правительства Российской Федерации № 1236 от 16 ноября 2015 г., а также в рамках программы импортозамещения, что важно в свете планируемого перевода субъектов КИИ на российские продукты.Новые возможности Ideco UTM 9Ideco UTM 9 основана на новейшем ядре Linux 5.11. В этой версии обновлены многие системные пакеты, увеличена производительность, включена поддержка новых платформ.Переработан веб-интерфейс администратора. Теперь он ещё удобнее с точки зрения структуры и работает быстрее, чем раньше. Рисунок 1. Интерфейс администратора Ideco UTM 9 Добавлена ролевая модель администраторов. Теперь благодаря ей доступ разделён на две категории: полный доступ и только чтение, что позволяет предоставлять его обучающимся или неопытным пользователям. Рисунок 2. Добавление учётной записи администратора Реализован раздельный доступ в консоль по SSH под логинами администраторов. Это позволяет настроить сети, из которых возможен доступ по SSH. Раньше была возможность подключаться только к веб-интерфейсу шлюза. Рисунок 3. Управление доступом по SSH В обновлённой версии шлюза безопасности добавлена установка пароля администратора при развёртывании сервера. Данная возможность исключает использование стандартных паролей и делает необходимой их ручную смену после установки продукта. Это позволяет избавиться от типичной проблемы использования нестойких и подверженных взлому паролей в привилегированных учётных записях.В межсетевой экран добавлены счётчики срабатывания правил, что позволяет эффективнее управлять правилами, удаляя или дорабатывая правила файрвола не имеющие срабатываний. Рисунок 4. Управление правилами файрвола В Ideco UTM 9 появился почтовый узел («релей») с возможностью работы в качестве полноценного почтового сервера с модулем антиспама от «Лаборатории Касперского». Рисунок 5. Основные настройки почтового релея Почтовый релей может подписывать исходящие письма DKIM-ключом, который используется почтовыми сервисами для идентификации и классификации электронной почты. Рисунок 6. Включение функции DKIM В продукте обновлён модуль системы предотвращения вторжений. Теперь он более эффективен в выявлении и предотвращении атак.Добавлена возможность отправки оповещений о событиях на сервере с помощью телеграм-бота. Рисунок 7. Настройка телеграм-бота Системные требования Ideco UTM 9 для разного количества пользователейIdeco UTM — это программное решение, что весьма выгодно с точки зрения отсутствия необходимости покупать продукт вместе с аппаратной частью. Достаточно выделить соответствующие ресурсы из уже имеющихся. Несмотря на новые функции, появившиеся в версии 9, требования к аппаратному обеспечению не изменились по сравнению с 8-й версией. Таблица 1. Минимальные системные требования, предъявляемые Ideco UTM 9Минимальные системные требованияПримечаниеПлатформаОбязательна поддержка UEFI Гипервизор2-е поколение виртуальных машин HyperV (с отключённым SecurityBoot) ПроцессорIntel Pentium G / i3 / i5 / Xeon E3 / Xeon E5 с поддержкой инструкций SSE 4.2Требования могут варьироваться в зависимости от сетевой нагрузки и используемых сервисов, таких как контентная фильтрация, антивирусы и система предотвращения вторжений. Для работы системы требуется минимум два, лучше четыре ядра процессора.Объём оперативной памяти8 ГБ (16 ГБ при количестве пользователей более 75)Дисковая подсистемаЖёсткий диск (магнитный или SSD) объёмом 64 ГБ или больше с интерфейсом SATA, SAS либо совместимый аппаратный RAID. В случае использования почтового сервера — второй жёсткий диск.Не поддерживаются программные RAID-контроллеры (интегрированные в чипсет или материнскую плату). При использовании аппаратных RAID-контроллеров настоятельно рекомендуется использовать плату с установленным аккумулятором, иначе высока вероятность краха RAID-массива. Не поддерживаются диски объёмом выше 2 ТБ.Сетевые адаптерыДва сетевых адаптераРекомендуются сетевые адаптеры, основанные на чипсетах 3Com, Broadcom, Intel или Realtek со скоростью 100/1000 Mбит/с.ДополнительноМонитор, клавиатураДля установки и работы Ideco UTM не требуются предустановленная ОС и дополнительное программное обеспечение. Ideco UTM устанавливается на выделенный сервер с загрузочного компакт-диска или USB-накопителя, при этом автоматически создаётся файловая система и устанавливаются все необходимые компоненты. Ниже в таблице представлены несколько типов конфигураций, которые зависят от количества пользователей. Таблица 2. Минимальные характеристики сервера для Ideco UTM 9 в зависимости от количества пользователей в сетиКоличество пользователей2550–200200–50010002000Модель процессораIntel Pentium Gold G5400 или совместимыйIntel i3 8100 или совместимыйIntel i5, i7, Xeon E3 от 3 ГГц или совместимыйIntel Xeon E3, E5 или совместимыйIntel Xeon E5 или совместимый 8-ядерныйОбъём оперативной памяти4 ГБ (рекомендуется 8 ГБ)8 ГБ16 ГБ16 ГБ32 ГБДисковая подсистема64 ГБ64 ГБHDD 500 ГБ либо SSD 256 ГБ2x1000 ГБ, аппаратный RAID либо SSD 1 ТБ2x1000 ГБ, аппаратный RAID либо SSD 1 ТБСетевые адаптерыДва сетевых адаптера Преимущества Ideco UTM 9 перед конкурентамиIdeco UTM имеет немало особенностей и отличий. Как было сказано выше, это — программное решение, поддерживаемое всеми гипервизорами, без привязки к конкретным аппаратным платформам. Благодаря этому можно разворачивать продукт как на собственных мощностях, так и в облаке.Настройка шлюза упрощена за счёт большей автоматизации процесса. Рисунок 8. Настройка контроля приложений Время внедрения системы в организации минимизировано благодаря интеграции с Active Directory, SIEM, DLP-системами, а также предпродажной (presale) поддержке от производителя решения. Рисунок 9. Настройка интеграции с Active Directory Рисунок 10. Настройка отправки отчётов в SIEM Рисунок 11. Настройка интеграции Ideco UTM с сервисами ICAP (DLP, антивирусы и т. д.) В Ideco UTM есть все модули глубокого анализа трафика, как в классических UTM- / NGFW-решениях, что позволяет предотвращать многие атаки на корпоративные ресурсы компании-покупателя.Одна из концепций «Айдеко» — использование опенсорс-продуктов в совокупности со своими разработками. Компания не скрывает факта использования программ с открытым исходным кодом: ядра Linux, Suricata, Nginx, Squid и других. «Айдеко» дорабатывает их и делится этими доработками с сообществом. Собственные разработки «Айдеко» касаются создания правил для определения и предотвращения атак.Отметим усовершенствованную систему справки — рядом с каждым пунктом меню веб-интерфейса продукта есть иконка, нажав на которую администратор перейдёт к соответствующему пункту документации. Рисунок 12. Иконка вызова документации Рисунок 13. Переход в документацию Быстрые релизы и постоянное развитие продукта — принцип «agile» в действии. Также отдельного упоминания заслуживают мгновенные ответы техподдержки по различным каналам коммуникации.Давайте рассмотрим последние два принципа чуть подробнее.Концепция постоянных обновлений Ideco UTM 9Компания «Айдеко» уделяет огромное внимание управлению изменениями своего продукта. С момента выхода 9-й версии в конце 2020 года выпущено уже 8 релизов. Средний интервал между ними составляет около 2 недель.Обновления касаются не только исправления выявленных ошибок, но и улучшения используемых модулей (например, в редакции от 19 марта обновлён модуль системы предотвращения вторжений Suricata до версии 6.0.2), а также ввода новой функциональности (в релизе от 5 февраля добавлены новые возможности, касающиеся учёта и отчётов по веб-трафику).Таким образом, компания заботится о том, чтобы решение было удобно для организаций и действительно работало так, как это нужно пользователям.Принцип «всегда на связи»Забота о клиентах проявляется не только в том, что компания регулярно обновляет свой продукт, но и в том, что она обеспечивает его поддержку и собирает обратную связь для выявления потребностей используя абсолютно разные каналы связи. Это — классическая почта и портал технической поддержки, многоканальный телефон, телеграм-бот и канал в Telegram, чат в веб-интерфейсе самого продукта. Также в чат и в телеграм-бот оперативно приходит информация о наличии новой версии Ideco UTM.ВыводыIdeco UTM 9 — это постоянно развивающееся отечественное решение, включившее в себя не только функциональную часть как таковую, но и современный подход к разработке и сопровождению продукта. С одной стороны, это IPS, межсетевой экран, почтовый релей и т. д., а с другой стороны — постоянная обратная связь с производителем решения, регулярные релизы и обновления.С каждой версией производитель всё больше заботится об администраторах с базовыми знаниями сетевых технологий, упрощая процесс настройки шлюза безопасности, структурируя веб-интерфейс и принудительно заставляя уходить от «пустых» паролей и паролей «по умолчанию», что важно для бюджетных организаций и компаний с маленьким штатом ИТ-сотрудников. Читать далее
×