Panda Cloud Antivirus (Release) - Выбор домашних средств защиты - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

NickXists

В продолжение темы "Cloud Computing или Разворот на 180 градусов" на СекьюреБлоге:

новости от падла антивирус : )

Panda Cloud Antivirus Beta:

http://www.cloudantivirus.com/

Справка

скриншоты интерфейса

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
Installation requirements

Browser: Internet Explorer 6.0 or later.

Я так и знал. Чтобы было что 'защищать'... :)

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu
Я так и знал. Чтобы было что 'защищать'... :)

Paul

просто другие антивирусы не могут работать с ActiveX

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
просто другие антивирусы не могут работать с ActiveX

Да, я всё понимаю... Слишком хорошо понимаю...

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Zilla

У кого какие мнения об этом? Я ща проверяю им комп полностью..) нэт не грузит.. навёл на один вирус, обнаружил, удалил. Залез в события, там этот файл обрабатывался через них, через сек 10 высветило название вируса.. Вообще как "это" работает?)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dashke

Не успел вылечить систему зараженную руткитом BackDoor.Tdss.149. :/

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
Не успел вылечить систему зараженную руткитом BackDoor.Tdss.149

Почему не успел, что помешало? Или помогло?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dashke

А Panda Cloud Antivirus сказал что все чисто и проблем нет. ^_^

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

Dashke

А кто констатировал такую вещь, как руткит BackDoor.Tdss.149? :)

Руткит и бэкдор - это, как бы, разные malware. Один открывает шпингалет, а другой вламывается и делает, что хочет. Облако, даже в виде медведя, таким "ушлым товарищам", уж точно, не помеха.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Deja_Vu
У кого какие мнения об этом? Я ща проверяю им комп полностью..) нэт не грузит.. навёл на один вирус, обнаружил, удалил. Залез в события, там этот файл обрабатывался через них, через сек 10 высветило название вируса.. Вообще как "это" работает?)

А что не понятного то?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dashke

Андрей-001

Извиняюсь. Я в "облаках" ^_^

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001
Я в "облаках"

ОК. Мне тоже захотелось. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TANUKI

Забавный молодежный ролик :) Музычка а-ля Тарантино :) Внешность а-ля Windows 7 :)

Только много непонятного для меня. Он не сканирует в режиме реального времени (все файлы и процессы)? Или он сканирует только вэб-трафик+он деманд? Я так понял, поддержка только Эксплорера, но нет Лисы ? :(

Что в нем не хватает, ведь он бесплатен?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u
Только много непонятного для меня. Он не сканирует в режиме реального времени (все файлы и процессы)? Или он сканирует только вэб-трафик+он деманд? Я так понял, поддержка только Эксплорера, но нет Лисы ? :(

Что в нем не хватает, ведь он бесплатен?

Надо включить 'Advanced Logging', тогда можно увидеть подробно то, что он делает (или точнее: то, что компания Panda говорит, что он делает). Читаем здесь (вам требуется он-лайн переводчик). Также полезно читать про уже известные проблемы.

Надо сказать: чудо-техника. Он детектил IP-сканнер у одного пользователя как HackTool и удалил на фиг без вопросов (по настройкам задуман был 'карантин' для класса HackTool). По теории теперь (после удаления) этот IP-сканнер должен был быть в Корзине, откуда можно его восстановить,

733b9ab8d411.png

но там его нет, и, если по Тарантино, Доказательства смерти тоже нет. Ошибочка в синхронизации вышла, видимо (на это может влиять качество и/или состояние сети провайдера, например). Хорошо всё-таки, что не системный файл. Юзер теперь на седьмом небе, как вы считаете? Программа исчезла в тучах в неизвестном направлении... Говорю вам - это встроенный риск в данной технологии, бета или релиз, неважно. Туманно это всё. Кинолент класса B.

P.S.: Просьба не начинать про то, что надо Бэк-ап делать, и т.д. - это само по себе сомнительность данной технологии ЗАЩИТЫ данных не отменяет. - улетели же непонятно куда?

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u

Update: системные файлы он тоже умеет грохнуть без возможности восстановления:

http://blog.cloudantivirus.com/2009/04/30/known-issues/ (в самом конце)

Trojan detected Generic Trojan Location: C:\WINDOWS\SYSTEM32\Check.exe 30/04/2009 11:38:56 Deleted

I can’t find the file anymore on my pc…

This site says that the process belongs to my Acer-system (it’s a Acer TravelMate 8104 btw):

P.S.: check.exe = часть агента восстановления самого ноутбука Acer...

Paul

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
TANUKI
Надо включить 'Advanced Logging'.

Нет, включать не буду. И устанавливать не буду, хоть и скачал :) Прочитал ваши комментарии и желание экстремальных ощущений, которые может подарить этот продукт отпала сразу же :)

P.S. Любопытно просто, он по задумке авторов должен являться единственным антивирусом в системе или это довесок к системе защиты?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
senyak

Вот почему такие продукты сами решают что делать? Лучше бы они не решали, они это плохо делают.

Ставить такой велик не хочу, систему жалко

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
p2u

Возможно это было сделано для того, чтобы облегчить работу сисадминов в компаниях. Есть обратное сторона, понимаете: если разрешить пользователям (большинство из которых сидят под админ) делать исключения на файлы, то тогда это по ошибке тоже может привести к беде...

Paul

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
seevbon

Для пользователей, которым проще использовать автоматизированные технологии защиты вместо изучения и настройки защиты под себя, на первое место выходит показатель, названный лауреатом как "экспертный уровень компании".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rumpel

Может быть вам будет интересно мнение простого юзера, не обремененного параноидальным желанием защититься от всех вирусов. Ведь сами же говорите, что стопроцентной защиты не бывает- так зачем париться? До этого у меня стоял NIS 2008, шедший с диском к материнке и никак не выдававший своего присутствия, стоит, да и ладно. В один прекрасный день при входе в И-нет и запуске браузера, стала отключаться видеокарта. Снес NIS и в качестве замены поставил этого зверя. Пользуюсь уже две недели. Рессурсов ест, действительно мало. Во время сканирования указанной папки, я свободно занимаюсь обычной работой и не чувствую никакого притормаживания. Вирусы находит как с включенным И-нетом, так и без него. Фалы в карантине легко восстанавливаются и никуда не пропадают. При включенном И-нете индикатор работы ненадолго замирает при нахождении вируса, видимо программа обращается к своему некоему облаку. Востанновленные файлы все равно прибивает и это никак не лечится. Печально, что распознает, как вирусы утилиты от уважаемой Nir Sofer, скачанные с оф. сайта (типа невинной Regscan) и пользоваться ими можно только восстановив из карантина. Сканирование папки размером 2.2 гига (Мои документы) с колличеством файлов около 70 тыс. заняло 12 мин, траффика съел 24.09 Кб. Конечно, будь у меня эл. кошельки или подобные данные поставил бы что-нибудь другое. А так пущай стоит, файер все же для меня важнее. Считаю, что главная защита- это не лазить по всяким помойкам. Извините за колличество букоф.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
nones

...

Общее впечатление:

По первым впечатлениям продукт представляет собой сигнатурный AV, дополненный эвристиками. Хорошо детектирует зловредов, которые широко известны и могут в принципе детектироваться сигнатурами. Бессилен против полиморфных зловредов, руткитов и зловредов, которые осуществляют активное противодействие AV. Для пользователя реальной ценности не представляет, т.к. большинство современных и наиболее опасных зловредов как раз осуществляют активное противодействие AV и используют сложные методы для сокрытия своего присутствия, к тому же даже задетектированные зловреды этот AV не всегда способен заблокировать. Продукт представляет намного большую ценность для самой компании, чем для пользователей, т.к. собирает самплы с компьютеров пользователей для последующего анализа на своих серверах. Продукт нельзя использовать как единственное средство защиты (даже если бы он хорошо все детектировал), т.к. он не способен противостоять сетевым атакам, атакам с использованием web-а и почты.

Состав продукта:

- есть on-demand сканирование

- есть on-access сканирование

- есть проактивная защита (видимо эвристики)

- нет web антивируса

- нет почтового антивируса

- нет HIPS-а

- нет firewall-а

- очень слабая самозащита и защита от ликов

Качество детектирования:

- не детектирует практически ничего (в тестах задетектирован был только eicar) при загрузке на компьютер по сети, но потом может задетектировать эти файлы при полной проверке или при попутки запустить на выполнение

- беззащитен перед зловредами, использующими различные способы проникновения в ядро системы

- не детектирует руткиты

- не детектирует полиморфные (т.е. такие, которые невозможно детектировать сигнатурно) зловреды

- хорошо детектирует известное malware (видимо сигнатурами и проактивной защитой)

- после детектирования какого-то зловреда, AV не всегда может помешать его работе (т.е. заблокировать дальнейшее выполнение деструктивных действий)

...

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
todnei

Panda Cloud Antivirus Beta + PC Tools Firewall Plus Free + Threat Fire Free бесплатно идеальное сочетание.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
DeHuC
Panda Cloud Antivirus Beta + PC Tools Firewall Plus Free + Threat Fire Free бесплатно идеальное сочетание.

Имхо, тогда уж лучше Comodo Internet Security :rolleyes: И firewall получше будет, и антивирус вряд ли хуже.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rammstein

Технический анализ Panda Internet Security 2009

Использованные средства и утилиты

1. Microsoft Debugging Tools for Windows

2. Interactive Disassembler Pro (IDA)

3. SaintyCheck tool (http://resplendence.com/sanity)

4. Kernel Detective tool (http://www.softpedia.com/get/System/System-Info/Kernel-Detective.shtml)

5. AVZ (http://z-oleg.com/secur/avz/download.php)

6. Malware (Spyware, Keyloggers, Rootkits)

a. Spytech SpyAgent Stealth Edition 6.40.09 (spyware)

b. Stealth Keylogger 5.0 (spyware)

c. Powered Keylogger 2.3.2.2020 (spyware)

d. All In One Keylogger 3.1(new build)

e. Spy Lantern Keylogger (http://www.spy-lantern.com/)

f. Hacker Defender (rootkit)

g. Vanquish (rootkit)

h. FU (rootkit)

Методы интеграции с ядром операционной системы

Scope x86 AMD64

XP Vista

File operations File-system filters + FS IRP hooking Mini-filters

Registry operations Registry callbacks

Network operations NDIS & TDI filters + user-mode patching

Behavior analysis (TruPrevent) SSDT patching + User-mode patching User-mode patching

Processes activity Notify callbacks + SSDT patching Notify callbacks

Threads activity Notify callbacks + SSDT patching Notify callbacks

Win32 operations SSDT (Shadow) patching + User-mode patching User-mode patching

Перехват kernel-mode (x86)

1. Часть функций в kernel-mode перехватывается путем подмены указателей в таблице SSDT. Адрес функции обработчика находится непосредственно в области кода драйвера.

2. IRP patching выполняется путем подмены адресов обработчиков в IRP_MJ_xxx в структуре DRIVER_OBJECT. Адреса указывают в область кода драйвера, выполняющего перехват.

Перехват user-mode

Перехват выполняется путем модифицирования начальных инструкций кода перехватываемых функций. В точку входа функции вставляется инструкция jmp dword ptr[addr]. Адрес addr находится в динамически выделяемом блоке памяти с атрибутами страничной защиты Execute/Read/Write. Код в памяти выполняет поиск связанной с обработчиком конкретной функции структуры данных и передает управление централизованному обработчику в DLL.

TruPrevent protection technology

Модуль поведенческого анализатора TruPrevent реализован с помощью перехватов ряда функций в контексте процессов user-mode (основная часть). На платформах x86 дополнительно используется перехват сервисов SSDT, а также бинарный перехват функций ядра. На платформах AMD64 перехват функций в ядре не используется. Список перехватываемых функций приведен ниже.

User-mode patching (x86/AMD64)

---

kernel32.dll:CopyFileExW

kernel32.dll:CreateFileMappingW

kernel32.dll:CreateRemoteThread

kernel32.dll:MoveFileWithProgressW

kernel32.dll:TerminateProcess

kernel32.dll:LoadLibrary

kernel32.dll:TerminateProcess

kernel32.dll:CreateFileMapping

kernel32.dll:MapViewOfFileEx

kernel32.dll:CreateRemoteThread

---

ntdll.dll:NtClose

ntdll.dll:NtCreateFile

ntdll.dll:NtCreateKey

ntdll.dll:NtDeleteFile

ntdll.dll:NtDeleteKey

ntdll.dll:NtDeleteValueKey

ntdll.dll:NtDuplicateObject

ntdll.dll:NtEnumerateKey

ntdll.dll:NtEnumerateValueKey

ntdll.dll:NtLoadDriver

ntdll.dll:NtOpenFile

ntdll.dll:NtQueryMultipleValueKey

ntdll.dll:NtQueryValueKey

ntdll.dll:NtReadFile

ntdll.dll:NtSetContextThread

ntdll.dll:NtSetInformationFile

ntdll.dll:NtSetValueKey

ntdll.dll:NtUnloadKey

ntdll.dll:NtWriteFile

ntdll.dll:NtWriteVirtualMemory

ntdll.dll:ZwClose

ntdll.dll:ZwCreateFile

ntdll.dll:ZwCreateKey

ntdll.dll:ZwDeleteFile

ntdll.dll:ZwDeleteKey

ntdll.dll:ZwDeleteValueKey

ntdll.dll:ZwDuplicateObject

ntdll.dll:ZwEnumerateKey

ntdll.dll:ZwEnumerateValueKey

ntdll.dll:ZwLoadDriver

ntdll.dll:ZwOpenFile

ntdll.dll:ZwQueryMultipleValueKey

ntdll.dll:ZwQueryValueKey

ntdll.dll:ZwReadFile

ntdll.dll:ZwSetContextThread

ntdll.dll:ZwSetInformationFile

ntdll.dll:ZwSetValueKey

ntdll.dll:ZwUnloadKey

ntdll.dll:ZwWriteFile

ntdll.dll:ZwWriteVirtualMemory

---

user32.dll:AttachThreadInput

user32.dll:BeginDeferWindowPos

user32.dll:CreateAcceleratorTableW

user32.dll:DdeConnect

user32.dll:DispatchMessageA

user32.dll:DispatchMessageW

user32.dll:GetAsyncKeyState

user32.dll:GetKeyState

user32.dll:GetKeyboardState

user32.dll:PostMessageA

user32.dll:PostMessageW

user32.dll:SetClipboardData

user32.dll:SetWinEventHook

user32.dll:SetWindowsHookExA

user32.dll:SetWindowsHookExW

user32.dll:TranslateMessage

---

advapi32.dll:ChangeServiceConfig2A

advapi32.dll:ChangeServiceConfig2W

advapi32.dll:ChangeServiceConfigA

advapi32.dll:ChangeServiceConfigW

advapi32.dll:CloseServiceHandle

advapi32.dll:ControlService

advapi32.dll:CreateServiceA

advapi32.dll:CreateServiceW

advapi32.dll:DeleteService

advapi32.dll:LsaAddAccountRights

advapi32.dll:LsaRemoveAccountRights

advapi32.dll:OpenServiceA

advapi32.dll:OpenServiceW

advapi32.dll:StartServiceA

advapi32.dll:StartServiceW

advapi32.dll:LsaAddAcconutRights

advapi32.dll:LsaRemoveAccountRights

---

(Sockets)

ws2_32.dll:WSAConnect

ws2_32.dll:WSARecv

ws2_32.dll:WSARecvFrom

ws2_32.dll:WSASend

ws2_32.dll:WSASendTo

ws2_32.dll:closesocket

ws2_32.dll:connect

ws2_32.dll:recv

ws2_32.dll:recvfrom

ws2_32.dll:send

ws2_32.dll:sendto

SSDT patching (x86 only)

NtTerminateProcess

NtTerminateThread

NtWriteVirtualMemory

NtUserCreateWindowEx

NtUserDestroyWindow

NtUserMessageCall

NtUserPostMessage

NtUserPostThreadMessage

Binary patching (x86 only, kernel mode*)

NtOpenProcess

NtOpenThread

NtCreateThread

NtCreateProcessEx

NtTerminateProcess

NtTerminateThread

IRP hooking

(XP x86 only)

\FileSystem\ntfs[iRP_MJ_CREATE] --> ShlDrv51.sys

\FileSystem\ntfs[iRP_MJ_SET_INFORMATION] --> ShlDrv51.sys

(All platforms)

\Driver\Serenum[iRP_MJ_WRITE ] --> COMFiltr (anti-dealer)

Исследование работы поведенческого анализатора TruPrevent Protection Technology

Обнаружение Spyware & Keyloggers

Методика

Тестирование выполняется на чистой системе Windows XP SP2. Перед установкой Spyware выполняется обязательная проверка доступных обновлений сигнатурных баз Panda. После установки обновлений выполняется ряд проверок, для того чтобы убедится в работоспособности on-access сканер и модуля TruPrevent.

1. Доступ к файлу eicar.exe (открытие). Panda IS блокирует доступ и сообщает об этом.

2. Запуск тестового приложения Monitor_TestCases.exe (см. далее). Модуль TruPrevent реагирует на активность приложения и сообщает о выполнении потенциально опасных операций.

Тестирование Spyware и выполняется в следующей последовательности:

1. Инсталляция Spyware при включенных модулях on-acces и TruPreventer. Если модуль on-access блокирует инсталляцию, отключаем его на время инсталляции и включаем снова после ее завершения.

2. Запуск notepad.exe. Ввод текста с клавиатуры, копирование через Clipboard, открытие текстовых файлов.

3. Просмотр логов Spyware

4. Посещение сайтов (http и https), требующих авторизации. Ввод login/password.

5. Анализ логов Spyware.

Результаты

Результаты тестирования приведены в нижеследующей таблице. Результаты, помеченные (*), являются неоднозначными, и дополнительные сведения приведены в таблице «Замечания и комментарии».

Test case SpyAgent (6а) Stealth Keylogger (6b) Powered Keylogger (6c) All In One (6d) Spy Lantern (6e)

1. Installation of Spyware Not detected Not detected Not detected* Not detected Detected*

2, 3 Notepad

- keystrokes

- clipboard

- screen

Unprotected

Unprotected

Unprotected

Unprotected

Unprotected

Unprotected

n/a*

Unprotected

Unprotected

Unprotected

Unprotected

Unprotected

Unprotected

4, 5. IE browser

- web history

- traffic data

- keystrokes

- password

- clipboard

- screen

Blocked

Unprotected

Unprotected

Unprotected

Unprotected

Unprotected

Unprotected

n/a

Unprotected*

Blocked

Unprotected

Unprotected

Unprotected

n/a

Unprotected

Unprotected

Unprotected

Unprotected

Unprotected

n/a

Unprotected

Unprotected

Unprotected

Unprotected

Замечания и комментарии

SpyAgent (6a) После инсталляции SpyAgent, процесс TPSrv.exe (Panda IS) аварийно завершается, и все файловые операции блокируются (очень сильно замедляются). Дальнейшее тестирование выполняется после перезагрузки. После перезагрузки также наблюдаются периодические замедления при выполнении файловых операций.

Stealth Keylogger (6b) Перехваченные keystrokes дублируются дважды. В чистой системе функция работает нормально.

Powered Keylogger (6c) После завершения инсталляции Powered Keylogger процесс Explorer завершается модулем DEP (Data Execution Prevention). Также невозможно активизировать модуль просмотра логов. В чистой системе работает нормально.

All In One (6d) Аномалий и конфликтов не обнаружено.

Spy Lantern (6e) При включенном on-access модуле обнаруживает инфекцию в ходе инсталляции. Установка выполнялась при отключенном on-access, который был включен после перезагрузки.

Web content control module (Panda) отключается (не работает) после перезагрузки. Можно посещать любые сайты, запрещенные политикой фильтра.

Обнаружение Rootkits

Rootkit Panda IS State Action

TruPrevent On-access Extract Launch

Hacker Defender (6f) ON ON Detected n/a

ON OFF Not detected Not detected

OFF ON Detected n/a

Vanquish (6g) ON ON Detected n/a

ON OFF Not detected Detected

OFF ON Detected n/a

FU (6h) ON ON Detected n/a

ON OFF Not detected Not detected

OFF ON Detected n/a

Эмулятор поведения spyware (приложение Monitor_TestCases)

Данное приложение не является malware и выполняет циклические попытки доступа к важным системным областям данных, модификация которых характерна для malware. Далее приводится список областей, которые TruPrevent блокирует от модификации.

Files

C:\WINDOWS\SYSTEM32\DRIVERS\ETC\HOSTS

C:\WINDOWS\SMSS.EXE (создание любого файла)

Registry

\REGISTRY\CURUSER\SOFTWARE\MICROSOFT\INTERNET EXPLORER\MAIN\START PAGE

\REGISTRY\MACHINE\SOFTWARE\MICROSOFT\INTERNET EXPLORER\MAIN\START PAGE

\REGISTRY\CURUSER\SOFTWARE\MICROSOFT\INTERNET EXPLORER\MAIN\DEFAULT_PAGE_URL

\REGISTRY\MACHINE\SOFTWARE\MICROSOFT\INTERNET EXPLORER\MAIN\DEFAULT_PAGE_URL

\REGISTRY\CURUSER\SOFTWARE\MICROSOFT\INTERNET EXPLORER\MAIN\LOCAL PAGE

\REGISTRY\CURUSER\SOFTWARE\MICROSOFT\INTERNET EXPLORER\MAIN\SEARCH PAGE

\REGISTRY\MACHINE\SOFTWARE\MICROSOFT\INTERNET EXPLORER\MAIN\SEARCH PAGE

\REGISTRY\CURUSER\SOFTWARE\MICROSOFT\INTERNET EXPLORER\MAIN\SEARCH BAR

\REGISTRY\CURUSER\SOFTWARE\MICROSOFT\INTERNET EXPLORER\MAIN\DEFAULT_SEARCH_URL

\REGISTRY\CURUSER\SOFTWARE\MICROSOFT\INTERNET EXPLORER\SEARCH\CUSTOMIZESEARCH

\REGISTRY\MACHINE\SOFTWARE\MICROSOFT\INTERNET EXPLORER\SEARCH\CUSTOMIZESEARCH

\REGISTRY\MACHINE\SOFTWARE\MICROSOFT\INTERNET EXPLORER\SEARCH\SEARCHASSISTANT

\REGISTRY\MACHINE\SOFTWARE\MICROSOFT\INTERNET EXPLORER\ABOUTURLS\BLANK

\REGISTRY\MACHINE\SOFTWARE\MICROSOFT\INTERNET EXPLORER\ABOUTURLS\DESKTOPITEMNAVIGATIONFAILURE

\REGISTRY\MACHINE\SOFTWARE\MICROSOFT\INTERNET EXPLORER\ABOUTURLS\NAVIGATIONCANCELED

\REGISTRY\MACHINE\SOFTWARE\MICROSOFT\INTERNET EXPLORER\ABOUTURLS\NAVIGATIONFAILURE

\REGISTRY\MACHINE\SOFTWARE\MICROSOFT\INTERNET EXPLORER\ABOUTURLS\OFFLINEINFORMATION

\REGISTRY\MACHINE\SOFTWARE\MICROSOFT\INTERNET EXPLORER\ABOUTURLS\POSTNOTCACHED

\REGISTRY\MACHINE\SOFTWARE\MICROSOFT\WINDOWS NT\CURRENTVERSION\WINLOGON\SHELL

Общие результаты

Area Total test cases Protected Free Failed (protected)

Files 21 2 18 1

Registry 154 20 134 0

Обнаруженные недостатки, аномалии

1. На платформах Vista x64 достаточно просто обойти поведенческий анализатор в User-mode. Например, достаточно в определенном порядке завершить процессы Panda IS для того чтобы обойти все защитные механизмы.

2. На платформах x86 существует возможность обхода защиты с использованием документированного user-mode API. Например, достаточно просто отключить модуль Web Access Control путем восстановления кода соответствующих функций.

3. Драйвера, входящие в состав продукта не проходят IFS тесты из набора HCT.

Совместимость со сторонними продуктами

Product x86 AMD64

Kaspersky Internet Security 2009 Частично, Panda on-access protection работает некорректно

Trend Micro Internet Security Не совместимы, требуется деинсталляция Panda IS2009

ZoneAlarm Security Suite Требует отключения Panda on-access scanner.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
nones
Технический анализ Panda Internet Security 2009

Анализ сам по себе интересен .. респект. Но обсуждается Panda Cloud Anti-virus .. что можете о нем сказать?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 19.0.14.
    • PR55.RP55
      Microsoft ускоряет Проводник в Windows 11 с помощью предзагрузки https://www.comss.ru/page.php?id=18618
    • AM_Bot
      Вендор Crosstech Solutions Group выпустил решение для защиты контейнерной инфраструктуры Crosstech Container Security (CTCS). Оно обеспечивает безопасность контейнерных сред: от сканирования образов до контроля запуска рабочих нагрузок и реагирования на инциденты в средах выполнения.      ВведениеФункциональные возможности Crosstech Container Security2.1. Анализ и контроль безопасности образов2.2. Контроль запуска контейнеров2.3. Безопасность в средах выполнения (Runtime Security)2.4. Безопасность окружения2.5. Внешние интеграцииАрхитектура Crosstech Container Security3.1. Основные компоненты Crosstech Container SecurityСистемные требования и лицензирование Crosstech Container Security4.1. Лицензирование4.2. Требования к аппаратной части4.3. Требования к программной части4.4. Процесс установкиСценарии использования5.1. Сценарий №1. Сканирование образов5.2. Сценарий №2. Политики безопасности образов контейнеров5.3. Сценарий №3. Контроль запуска контейнеров5.4. Сценарий №4. Мониторинг безопасности сред выполненияВыводыВведениеРоссийский рынок контейнерных разработок постоянно растёт. В 2024 году затраты на ПО для контейнеризации достигли 3 млрд рублей — это на 66 % больше, чем в 2023. Контейнерные технологии ускоряют процессы разработки, экономят ресурсы компаний, поэтому их всё чаще внедряют в свою работу ИТ-департаменты.Вместе с ростом масштабов контейнеризации увеличивается и поверхность атак: уязвимости в образах, ошибки конфигураций, несанкционированные действия внутри контейнеров. Crosstech Container Security помогает компаниям выстраивать комплексную систему защиты контейнерной инфраструктуры.Функциональные возможности Crosstech Container SecurityCrosstech Container Security объединяет функции анализа, мониторинга и управления безопасностью контейнерных сред. Решение охватывает весь жизненный цикл контейнера — от момента его создания до удаления. Продукт помогает DevSecOps-командам выявлять уязвимости, проверять конфигурации, контролировать сетевую активность и реагировать на инциденты в режиме реального времени.Анализ и контроль безопасности образовCrosstech Container Security интегрируется с реестрами хранения образов и позволяет проводить их сканирование как в ручном режиме, так и по расписанию. В результате анализа система обнаруживает дефекты в образах: уязвимости, неправильные конфигурации, секреты, а также фиксирует используемые в образах OSS-лицензии для пакетов и библиотек. По каждому найденному дефекту предоставляется детальная информация.CTCS поддерживает экспорт SBOM в форматах SPDX и CycloneDx, что упрощает аудит и обмен данными с другими решениями. Интерфейс продукта предоставляет визуализацию образов с маппингом (сопоставлением данных) на дефекты безопасности. CTCS также осуществляет дискаверинг (обнаружение) образов, располагающихся в защищаемых кластерах и на standalone-хостах.Для автоматизации контроля доступны настраиваемые политики безопасности образов, разделяемые по критериям:наличие уязвимостей в образах контейнеров выше заданной оценки критичности;наличие уязвимостей в образах контейнеров согласно заданным идентификаторам;обнаружение root в Dockerfile;возможность указания перечня образов, на которые будет распространяться созданная политика безопасности образов.При нарушении хотя бы одного из критериев политики администратор получает уведомление в интерфейсе CTCS и может оперативно принять меры: заблокировать образ, исключить его из деплоя или добавить в список исключений с указанием причины. Такой подход обеспечивает прозрачность процессов и повышает уровень доверия к среде разработки и эксплуатации.Контроль запуска контейнеровРешение обеспечивает контроль запуска контейнеров как в средах Kubernetes, так и на отдельных standalone-хостах в соответствии с заданными политиками безопасности. Это позволяет предотвращать запуск рабочих нагрузок, не соответствующих требованиям безопасности компании, ещё на этапе их инициализации.В зависимости от настроек администратор может выбрать режим реагирования: блокирование или оповещение о нарушении политики безопасности. Информация обо всех срабатываниях отображается в интерфейсе системы, обеспечивая прозрачность и возможность оперативного реагирования.Политики безопасности включают следующие критерии:попытка запуска контейнеров на базе образов, не соответствующих политикам безопасности;попытка запуска контейнеров из-под пользователя root;попытка запуска контейнеров с повышенными привилегиями ядра Linux;контроль запуска контейнеров на базе образов, не прошедших сканирование CTCS.Дополнительно решение поддерживает интеграцию с OPA Gatekeeper и имеет возможность создания и импорта политик через интерфейс CTCS.Безопасность в средах выполнения (Runtime Security)CTCS использует возможности инструмента Tetragon для создания и применения кастомных политик безопасности, позволяющих контролировать сетевые взаимодействия внутри контейнеров. Администраторы могут выбрать набор кластеров для распространения политик, что обеспечивает гибкость при внедрении требований безопасности.Вся информация о срабатываниях политик фиксируется в интерфейсе CTCS, предоставляя специалистам по информационной безопасности прозрачную картину активности в средах выполнения и возможность оперативного реагирования на инциденты.Безопасность окруженияРешение выполняет сканирование кластеров на соответствие стандартам конфигурирования CIS Kubernetes Benchmarks. Аналогично система проводит проверку standalone-хостов на соответствие CIS Docker Benchmarks. Дополнительно CTCS поддерживает сканирование конфигурационных файлов, расположенных в директориях нод кластеров, выполняя роль сканера на основе IaC (Infrastructure as Code, управление инфраструктурой через использование кода).Внешние интеграцииРешение поддерживает интеграцию с реестрами хранения образов, что обеспечивает доступ к актуальным данным для анализа и контроля безопасности контейнеров. Также CTCS поддерживает передачу журналов событий в системы сбора по протоколу Syslog для их централизованного хранения и обработки.Доступна интеграция с системой идентификации, управления доступом Keycloak с поддержкой OAuth и доменными службами каталогов. Это позволяет пользователям авторизовываться в интерфейсе системы через доменные учётные записи. Рисунок 1. Планы по развитию Crosstech Container Security Архитектура Crosstech Container SecurityАрхитектура CTCS реализована в формате однонаправленных соединений со стороны ядра системы в сторону агентов защиты (протокол TCP/IP), располагающихся в защищаемых кластерах. Такой подход позволяет использовать инстанс ядра в единственном экземпляре для инфраструктур, сегментированных по уровням доверия. Рисунок 2. Логическая архитектура Crosstech Container Security Основные компоненты Crosstech Container SecurityCTCS состоит из 3 основных компонентов:CTCS Core — группа микросервисов, отвечающая за управление системой: хранение данных, настроек, создание политик безопасности, бизнес-логика продукта, а также взаимодействие со смежными системами.CTCS Agent-Manager: модуль агент-менеджера реализован в формате оператора Kubernetes с целью контроля за установкой и изменениями кастомных ресурсов (custom resource definition, CRD), а также управления и передачи информации агент-воркерам, устанавливаемым на каждую защищаемую ноду в формате DaemonSet.CTCS Scanner — модуль, сканирующий образы контейнеров на уязвимости, неправильные конфигурации, конфиденциальные данные, информацию по OSS-лицензиям для пакетов и библиотек из состава образа, а также сканирующий кластеры на соответствие стандартам конфигурирования.Системные требования и лицензирование Crosstech Container SecurityПеред выбором модели лицензирования заказчикам рекомендуется оценить масштаб защищаемой инфраструктуры и нагрузку на кластеры. Crosstech Container Security предусматривает гибкий подход: ядро и агенты могут разворачиваться в разных сегментах сети, включая тестовые и продуктивные среды. Такой принцип позволяет оптимально распределять ресурсы и лицензии, избегая избыточных затрат.ЛицензированиеCTCS лицензируется по количеству защищаемых нод, на которые распространяются агенты защиты.В продукте реализовано гибкое лицензирование, которое позволяет заказчикам самостоятельно выбирать перечень защищаемых объектов. При достижении лимита по количеству лицензий, предусмотренных договором, администратор может отключить часть текущих объектов защиты и переназначить лицензии на новые кластеры и ноды. Рисунок 3. Включение/выключение агентов защиты Рисунок 4. Лицензии CTCS На странице лицензирования доступна подробная информация о параметрах действующей лицензии. Пользователь видит:количество оставшихся дней действия лицензии;количество нод, предусмотренных лицензией;актуальные данные о числе используемых нод в рамках лицензии;сведения о типе лицензии;информация о поставщике;информация о владельце лицензии.Рисунок 5. Страница «Лицензирование» Требования к аппаратной частиКластер, на котором производится установка CTCS, должен соответствовать минимальным характеристикам, приведённым ниже. Для определения значений millicpu (единицы времени процессора, эквивалентной тысячной части работы, которую может выполнить одно ядро CPU) рекомендуется воспользоваться документацией Kubernetes.Кластер, на который будет установлен helm-чарт ядра (без учёта сканера) должен иметь характеристики не ниже 8190 millicpu, 7410 MiB RAM.Для каждого экземпляра сканера: 3 CPU, 6 GB RAM, при добавлении дополнительных экземпляров значения увеличиваются пропорционально.В случае использования большего количества реплик значения пропорционально умножаются на их число. По умолчанию в чарте допускается до 6 реплик, что требует 18 CPU, 36 GB RAM.Каждый кластер для развёртывания чарт-агента должен иметь 2 CPU, 8 GB RAM.Необходимый минимум для каждой используемой СУБД PostgreSQL: 4 CPU, 8 GB RAM, 100 GB.Приведённые требования указаны для усреднённой конфигурации и могут быть изменены в зависимости от количества одновременных сканирований образов, генерируемых событий, деплоев, пространств имён (namespaces) и подов.Требования к программной частиДля корректной интеграции и работы приложение CTCS должно быть развёрнуто в кластере Kubernetes. При настройке системы в конфигурационном файле helm-чарта должны быть настроены необходимые параметры.Поддерживаемые контейнерные среды CRI (container runtime interface): containerd и docker.В момент выполнения инструкции на хосте администратора должны быть установлены следующие утилиты для выполнения установки:tar;helm;kubectl.Необходимые сервисы в инфраструктуре:PostgreSQL: рекомендуется размещать базу данных для хранения логов на отдельном инстансе от основной БД, чтобы избежать падения производительности основных операций при большом объёме логируемых событий;Keycloak (опционально, имеется возможность поставки в составе дистрибутива);Vault (опционально, имеется возможность использования стандартного объекта Kubernetes Secret).Требования к операционной системе и ядру:рекомендуется использовать ОС с версией ядра 5.4 или выше для обеспечения поддержки Tetragon;в ядре должна быть включена функция BTF;должны быть активированы модули eBPF и cgroup, а также корректным образом настроены или отключены модули безопасности Linux (LSM), контролирующие запуск eBPF-программ (в соответствии с официальной документацией Tetragon).Требования к версиям Kubernetes:центральная управляющая часть кластера – не ниже версии 1.23;дочерние кластеры – версия 1.23 или выше.Дополнительные требования:В кластере Kubernetes должен быть установлен, подключён и настроен storage class, в котором будет минимум 10 GB свободного места.В master-кластер должен быть установлен External Secrets (опционально).В дочерние кластеры должен быть установлен External Secrets (опционально).Во всех кластерах, где развёртывается ядро и агенты CTCS, должен быть установлен ingress-контроллер.Совокупность этих требований обеспечивает стабильную работу системы и корректное взаимодействие всех модулей CTCS. При соблюдении указанных параметров производительность решения остаётся предсказуемой даже при высокой интенсивности сканирований и большом количестве событий безопасности. Такой подход гарантирует надёжность, масштабируемость и устойчивость контейнерной инфраструктуры.Процесс установкиДля развёртывания CTCS вендор предоставляет архив, содержащий helm-чарты и образы системных контейнеров. При необходимости может быть предоставлена учётная запись для выгрузки дистрибутивов из репозиториев вендора напрямую.Сценарии использованияCrosstech Container Security закрывает ключевые задачи обеспечения безопасности контейнерных платформ — от анализа уязвимостей до защиты на уровне среды выполнения. Решение органично интегрируется в процессы DevSecOps и помогает компаниям повысить устойчивость инфраструктуры к современным киберугрозам без потери скорости разработки.Сценарий №1. Сканирование образовCTCS позволяет выполнять сканирование образов контейнеров, хранящихся как в интегрированных реестрах образов, так и локально в защищаемых кластерах. Рисунок 6. Подключённые реестры После интеграции с реестрами образов на вкладке «Образы» – «Реестры» отображается подключённый реестр и информация о хранящихся в нём образах. Реализовано в формате иерархии:Реестры.Название образа и количество его версий (тегов).Название образа и его версии.Карточка конкретного образа.Рисунок 7. Образ и список его версий Рисунок 8. Карточка образа На каждом уровне иерархии есть возможность запуска сканирования по требованию с выбором типа дефектов, которые будут учитываться в процессе сканирования. Дополнительно предоставляется общая информация об образе, данные о его соответствии установленным политикам, сведения о слоях образов с маппингом на обнаруженные дефекты. Рисунок 9. Слои образа На странице интеграций с реестрами в настройках доступно выставление расписания для проведения автоматизированного сканирования. Рисунок 10. Сканирование по расписанию Для работы с образами, обнаруженными локально в защищаемых кластерах, доступна отдельная вкладка «Образы» – «Локальные образы». Рисунок 11. Таблица локальных образов При запуске процесса сканирования доступен выбор ноды, на которой он будет проводиться. Если обнаруженный образ находится в интегрированном реестре, сканирование будет приоритетно выполняться на стороне ядра системы в рамках интеграции с реестром. Рисунок 12. Выбор нода для проведения сканирования Сценарий №2. Политики безопасности образов контейнеровВ рамках Crosstech Container Security реализовано создание политик безопасности для образов контейнеров. После их настройки система автоматически проверяет все известные образы на соответствие заданным критериям. По результатам проверки на карточке каждого образа отображается информация о соответствии или несоответствии политикам безопасности (Рисунок 7). Если образ нарушает несколько политик безопасности одновременно, в карточке отображается, какие именно политики безопасности были нарушены. Рисунок 13. Создание политики безопасности образов Сценарий №3. Контроль запуска контейнеровВ CTCS доступна интеграция с OPA Gatekeeper, обеспечивающая валидацию контейнерных деплоев и реагирование в соответствии с заданными политиками безопасности.При настройке политик безопасности доступен выбор режима реагирования — оповещение либо блокировка — а также определение перечня критериев безопасности, по которым будет осуществляться контроль. Рисунок 14. Таблица политик валидации и контроля запусков Политики безопасности могут создаваться по выделенным критериям (Рисунок 13) или импортироваться в виде кастомных политик (Рисунок 14). Рисунок 15. Создание политики валидации и контроля запусков Рисунок 16. Импорт кастомных политик безопасности Результаты срабатывания политик доступны в интерфейсе системы, что позволяет оперативно анализировать инциденты и корректировать настройки безопасности. Рисунок 17. Срабатывание политик валидации и контроля запусков Сценарий №4. Мониторинг безопасности сред выполненияВ текущей версии реализован мониторинг безопасности сред выполнения на базе Tetragon, что позволяет контролировать эксплуатацию рабочих нагрузок.В CTCS доступна форма для создания или импорта готовых политик безопасности с возможностью выбора области применения. Рисунок 18. Создание политики среды выполнения При срабатывании политик система отображает перечень событий в формате таблицы. Для каждого события можно перейти в режим детального просмотра, где отображается его идентификатор, дата и время создания, короткое описание и содержание в формате json. Рисунок 19. Событие срабатывания политики среды выполнения ВыводыАнализ решения Crosstech Container Security показал, что в версии 3.0.0 продукт предоставляет широкие функциональные возможности для защиты контейнерной инфраструктуры: от обеспечения безопасности образов контейнеров до контроля запуска и реагирования на нелегитимные процессы в средах выполнения в соответствии с политиками безопасности. CTCS также предоставляет инструменты для проведения сканирований защищаемых кластеров на соответствие стандартам конфигурирования, что повышает уровень безопасности контейнерной инфраструктуры.Достоинства:Архитектура. Благодаря однонаправленным соединениям со стороны ядра системы в сторону агентов защиты обеспечивается соответствие требованиям заказчиков, которые используют «Zero Trust»-модель на уровне сегментов инфраструктуры.Широкая площадь покрытия. CTCS обеспечивает контроль запуска контейнеров не только в рамках оркестратора Kubernetes, но и на отдельных хостах контейнеризации за счёт использования standalone-агентов.Гибкие возможности при работе с API. Весь функционал из веб-интерфейса CTCS также доступен для вызова через API, что позволяет специалистам заказчика решать нетривиальные задачи в рамках своей рабочей деятельности и интегрировать продукт в существующие процессы.Удобство при работе со сканированием образов. Иерархический подход обеспечивает гибкость при выборе области сканирования и повышает прозрачность анализа.Недостатки:Отсутствие возможности встраивания в процесс сборки (CI/CD) (планируется к реализации в первом квартале 2026 года).Отсутствие данных по ресурсам Kubernetes (Workloads, RBAC, Custom Resources, Feature Gates): планируется в 4-м квартале 2025 – 1-м квартале 2026).Отсутствие настройки гибкого разграничения прав доступа пользователей в интерфейс системы (реализация запланирована на первый квартал 2026).Отсутствие отчётности по результатам работы с системой (планируется в первом квартале 2026).Реклама, 18+. ООО «Кросстех Солюшнс Групп» ИНН 7722687219ERID: 2VfnxvVGwXfЧитать далее
    • demkd
    • PR55.RP55
      И ещё это: https://www.comss.ru/page.php?id=18330 Это и на работе Образов с Live CD может сказаться ?
×