|
|
|
|
#706 |
|
Новичок
|
С самого начала работы встал важный вопрос: а как,проводить тестирование? Какой антивирус считать хорошим, а какой — плохим? Эффективность антивируса в таком случае прямо пропорциональна количеству найденной малвари: чем больше нашел, тем лучше.
Количество найденный вирусов — показатель хоть и наглядный, но весьма косвенный. Намного интереснее посмотреть, как антивирус справится ситуацией, когда перед ним вирус не в чистом виде, а в закриптованном или упакованном варианте. Практика показывает, что в ход зачастую даже не обязательно пускать приватные крипторы - некоторые известные продукты валятся уже на самых простых и общеизвестных упаковщиках. Вот и проверим! Итак, все наше тестирование можно разделить на три части: 1. Статическое сканирование. 2. Эвристические алгоритмы. 3. Проактивная защита. Подготовка к тестированию Для тестирования мы взяли наиболее известные и продвинутые пакеты, заслужившие доверие пользователей по всему миру. Брать другие продукты было бессмысленно. Окончательный список антивирусных пакетов получился следующим: * Антивирус Касперского 7.0 * NOD32 2.70.39 * avast! 4 Professional Edition * AVG Anti-Virus Free Edition 7.5 * Avira AntiVir PersonalEdition Classic 7.06 * BitDefender Antivirus 2008 * Dr.Web Антивирус 4.44 * F-PROT Antivirus for Windows * F-Secure Anti-Virus 2008 * Norton AntiVirus 2008 * Panda Antivirus 2008 * Sophos Norman Virus Control * McAfee VirusScan 8.5.0i Устанавливать эти продукты вместе — полный бред. Каждый из них использует свои драйверы, прослойки для работы с ядром системы, песочницы и прочие приемы, которые несовместимы друг с другом. Поэтому для тестирования использовалась виртуальная машина VMware. Общие характеристики стенда тестирования: * Intel Core Duo 1,8 МГц * 2048 Мб * Windows XP SP2 со всеми апдейтами * VMware 6.0 Для каждого антивируса был сделан свой снимок (snapshot), что позволяло быстро переключаться между ними для тестирования. И первым в нашей программе был статический скан. Статический скан Для проверки возможностей сканера, который является неотъемлемой частью любого антивируса, как уже было сказано, мы не стали использовать тупое сканирование по базе малвари. Было интересно выяснить, как обрабатывает тот или иной продукт ситуацию, когда тело вируса запаковано или закриптовано с помощью специальных утилит. Для этого мы сделали несколько заготовок и смотрели, что скажет каждый из антивирусов, обработав их. В качестве основы был выбран известнейший червь MSBlast. Всего у нас получилось семь модификаций: 1. msblast.exe – тело вируса MSBlast, по умолчанию упакованное UPX'ом; 2. msblast-aspacked.exe – MSBlast, упакованный поверх UPX’а с помощью ASPack 2.12; 3. msblast-deunpxed.exe – MSBlast, распакованный; 4. msblast-deunpxed-aspacked.exe – MSBlast, распакованный и переупакованный ASPack 2.12; 5. msblast-deunpxed-vmprotected.exe – MSBlast, распакованный и запротекченный VMProtect 1.22.2; 6. msblast-deunpxed-telocked.exe - MSBlast, распакованный и переупакованный tElock 0.98; 7. msblast-deunpxed-niceprotect - MSBlast, распакованный и запротекченный NiceProtect 0.98. Вместе с различными модификациями MSBlast, антивирусам также предлагался следующий файл, очень похожий на троян, но таковым не являющийся: 8. visible-dwnldr.exe – тулза скачивает gif-файл с помощью API-функции URLDownloadToFile и запускает ассоциированное с ним приложение через ShellExecute, что совершенно безобидно и вполне безопасно. Учитывая, что в куче приложений найдены ошибки парсинга графических файлов, открытие gif'ов, полученных из ненадежных источников, потенциально ведет к заражению, но в данном конкретном случае скачиваемый приложением gif абсолютно нормален. Вот только антивирусам это не докажешь… Все эти файлы мы записали на болванку и тестировали отдельно на каждом антивирусном пакете, работая с различными snapshot’ами системы в VMware. |
|
|
|
|
#707 |
|
Новичок
|
Результаты, честно говоря, нас немного удивили. Если с нахождением нативного MSBlast справились все (еще бы было по-другому!), то с криптованными файлами возникли совершенно неожиданные проблемы. Исполнение защищенных участков кода на виртуальной машине в случае использования специального криптора VMProtect сильно осложнили анализ для некоторых антивирусов. Сканеры Avira AntiVir PersonalEdition, BitDefender Antivirus 2008, популярнейший на Западе Panda Antivirus и в России — Dr.Web Антивирус не смогли распознать в исследуемом файле малварь. Еще хуже дела обстоят с морфером tElock. Несмотря на то что мы использовали публичный билд, уже давным-давно распространяющийся в Сети, полиморфный движок до сих пор не по зубам большинству антивирусов. Лишь только NOD32 смог увидеть в тестируемом экземпляре потенциально опасный файл. Последним криптором, который использовался для создания тестовых файлов, был NiceProtect, разработанный нашим автором GPcH и скачанный с официального сайта www.niceprotect.com. Avast, AVG, Dr.Web, F-Secure, Norton, McAfee с ним, к сожалению, оказались незнакомы!
Итоги: среди всех пакетов заметно выделяется NOD32, который обнаружил заразу во всех предложенных нами файлах, за что и получает премию «Лучший статический сканер». Чуть хуже показали себя Антивирус Касперского и Sophos, пропустив файл, закриптованный tElock. Все остальные пакеты находятся примерно на одном уровне, явных аутсайдеров сегодня нет. Эвристический анализ Новые вирусы и их всевозможные модификации появляются каждый день. Антивирусные компании, несмотря на все свои ухищрения, не могут моментально реагировать на появление малвари, поэтому проходит время, прежде чем тело вируса будет проанализировано и соответствующие сигнатуры добавлены в базу данных. Именно поэтому в любом сканере помимо сигнатурного поиска предусмотрен более сложный — эвристический. В процессе эвристического анализа проверяется структура файла, его соответствие вирусным шаблонам, выявляются конструкции, характерные для червей, вирусов и прочей малвари. Эта технология неспособна на 100% определить, вирус перед ней или нет. Мы подготовили несколько программ, которые не являются вирусами, но используют характерные для них приемы. Всего у нас девять: 1. notepad-1.exe — в конец кодовой секции внедрен код, передача управления осуществляется не коррекцией точки входа (как делает большая часть малвари), а заменой call WinMain call MalwareMain; 2. notepad-2.exe — то же самое, что и в предыдущем примере, но на этот раз передача управления на MalwareMain осуществляется через сладкую парочку CALL/RET; 3. invisible-dwldr.exe — программа, скрыто скачивающая файл из интернета (в данном случае gif-файл) и запускающая ассоциированное с ним приложение; 4. invisible-dwldr-seh.exe — такой же downloader, как и предыдущий, но получающий управление посредством структурных исключений, которые не все антивирусы умеют эмулировать; 5. invisible-dwldr-longloop.exe — такой же downloader, как и предыдущий, но перед получением управления мотающий очень долгий цикл; эвристики умирают, не доходя до его конца; 6. msblast-deunpxed-aspacked-seh.exe — вирус MSBlast, в котором передача управления осуществляется через структурные исключения; 7. msblast-deunpxed-aspacked-longloop.exe — в точку входа тела MSBlast внедрен очень длинный цикл; эмулятор успевает отключиться, прежде чем реальный код получит управление; 8. visible-dwnldr-seh.exe – уже известный нам downloader, только получающий управление через структурные исключения; 9. visible-dwnldr-longloop.exe — известный нам downloader, в начале которого стоит длинный цикл; за время его исполнения антивирусы теряют к нему всякий интерес. Перед сканированием в настройках каждой программы включался самый глубокий уровень анализа и расширенная эвристика, если таковая была предложена разработчиками. Два первых наших файла показались антивирусам абсолютно безобидными даже несмотря на то, что в них применяются характерные для вирусов приемы. Надо сказать, что в целях эксперимента я залил эти файлы на www.virustotal.com — специальный сервис, предназначенный для проверки файлов по базам многочисленных антивирусов. Так вот некоторые продукты (малоизвестные и поэтому в нашем тестировании участия не принимающие) все-таки смогли задетектить в notepad-1.exe и notepad-2.exe потенциальную малварь. Но будем считать, что наши пакеты - более продвинутые и могут отличить обычный (пусть и модифицированный) блокнот от малвари . С выявлением опасного кода в других файлах антивирусы справились на порядок лучше. Единственное, расстраивает, что чуть измененный MSBlast смог облапошить сразу три антивируса, для этого всего-то нужно было поставить в точку входа очень длинный цикл.
|
|
|
|
|
#708 |
|
Новичок
|
Подводя итоги
Антивирус Касперского 7.0 - www.kaspersky.ru - Лучший проактив BitDefender Antivirus 2008 - www.bitdefender.comwww.free-av.com - Лучший эВристик NOD32 2.70.39 - www.esetnod32.ru - Лучший сканер Так какой же антивирус лучше? Никакой! Практика показывает, что в разных ситуациях каждый из продуктов ведет себе по-разному. Где-то лучше NOD32, где-то эффективнее оказываются технологии Антивируса Касперского, а в третьей ситуации их обоих переплюнет какой-нибудь другой продукт. К сожалению, установить несколько антивирусных пакетов нельзя, да и это не гарантировало бы полной защиты. Гораздо важнее выполнять элементарные правила безопасности, чтобы у заразы не было ни малейшего шанса попасть в систему. Впрочем, в наше время иметь при себе антивирусный пакет необходимо. И теперь ты можешь выбрать его исходя их того, что для тебя важнее. Согласен на нод32, не тормозит систему хороший сканер и не просит лечения или ещё чего сразу удаляет. ![]() Извените что расписал так, просто всё не влезло в 1 текст... ) |
|
|
|
|
#712 |
|
Новичок
|
Ни знаю у меня Avira Premium Security Suite стоит. нормальный все вирусы ищет и банерские или запрещенные рекламы блокирует))) Вообще классный я им довольный!!!
|
|
|
| Ads | |
|
|
#714 | |
|
Специалист
Регистрация: 13.03.2011
Сообщений: 2,815
Репутация: 320
|
Я бы этого не делал. Они несовершенны (внешние винты), да и корпус я как-то не уроню, а вот внешний винт случайно уронить - очень просто. Кстати, у внешних винтов маленькая скорость передачи данных.
Цитата:
Для тех, кто часто бывает в инете, заходит на незнакомые сайты, скачивает кучу файлов - это непростительно иметь бесплатный антивирус. |
|
|
|
|
|
#715 |
|
Эксперт
Регистрация: 31.03.2009
Сообщений: 12,892
Репутация: 998
|
|
|
|
|
|
#716 | |
|
Знаток
|
Цитата:
![]() А по поводу антивиря - я пользуюсь бесплатными продуктами,надоело мириться с маниакальными аппетитами каспера и крякать его каждый месяц .Поставил MSE+Comodo firewall - доволен как слон.---------- Добавлено в 14:07 ---------- Предыдущее сообщение было написано в 14:05 ---------- ![]() ![]() тоже где только не лазию
|
|
|
|
|
|
#717 |
|
Специалист
Регистрация: 13.03.2011
Сообщений: 2,815
Репутация: 320
|
|
|
|
|
|
#718 |
|
Знаток
|
tlabushev, это не значит что все бесплатные плохи.я прежде тоже сомневался стоит ли доверять мелкомягким и ставить MSE.Сейчас для меня этот вопрос не стоит-на мой взгляд любой кис отдыхает по сравнению с парой MSE+Comodo.говорю это с позиции пользователя,у которого всегда стоял КИС до этого
---------- Добавлено в 14:14 ---------- Предыдущее сообщение было написано в 14:13 ---------- Да и остальные платные продукты ни чем не лучше-см. тему Безопасность ![]() ![]()
|
|
|
|
|
#719 |
|
Эксперт
|
cогласен
Стоял кис-все полностью лицуха,ключи исправно покупались и тд и вдруг в один прекрасный день.... Винта на 320 гигов не стало Вмрусяка весь винт пожрал-инфа восстановлению не подлежала![]() Чичас avast6+дракон стоит Никаких проблем-уже давным давно
|
|
|
|
|
#720 |
|
Знаток
|
|
|
|
| Ads | |
| Здесь присутствуют: 3 (пользователей: 0 , гостей: 3) | |
|
|
Похожие темы
|
||||
| Тема | Автор | Раздел | Ответов | Последнее сообщение |
| Обзор известных антивирусов для Windows\удаление антивирусов | ~Данил~ | Безопасность | 1 | 29.09.2011 10:18 |
| какой антивирус установить????? | mammacitta | Безопасность | 9 | 21.08.2011 15:52 |
| Какой антивирус выбрать для компьютера, не имеющего доступ к инету? | Ядерщик | Безопасность | 4 | 30.01.2011 20:04 |
| какой поставить антивирус? | Саня315 | Безопасность | 7 | 11.01.2011 02:35 |
| Какой антивирус можно установить? | sunnyday | Безопасность | 3 | 16.05.2010 14:53 |
| Не могу зайти на сайты антивирусов обновить антивирус! Что делать? | Ferry | Безопасность | 11 | 27.04.2010 22:03 |
| Антивирус - какой выбрать? | VLAD KURASOV | Безопасность | 1 | 11.01.2010 12:23 |
| Какой портативный антивирус выбрать? | ppsbkwmcrs | Безопасность | 8 | 20.12.2009 13:32 |
| Какой антивирус? | ZigZag | Безопасность | 3 | 08.12.2009 11:32 |
| Какой антивирус установить на мобильник? | Jon | Мобильные устройства | 11 | 11.11.2009 19:13 |