Перейти к содержимому


Фото
- - - - -

Проактивная защита


  • Закрыто Тема закрыта
166 ответов в этой теме

#141 kribston

kribston

    Newbie

  • Posters
  • 51 Сообщений:

Отправлено 19 Февраль 2009 - 12:37

какие отмазы, я не говорю что он не нужен, я говорю то что есть сейчас это ерунда, и выпускать такой же мы не будем. ты прекрасно знаешь положение вещей.


Совершенно согласен!
У меня товарищ в школе трудится преподавателем информатики и сисадмином, у них по приказу свыше стоит КАВ, пока не поотключал всю эту хрень связаную с проактивной защитой, с ра боты не вылазил сутками, то детки чего то там не то нажмут, то учителя (образованые кстати люди). В результате, или заражение, или BSOD, или перезагрузка по циклу т.к. АВ отключил доступ к системному процессу (например сплошь и рядом svhost). Вот так обстоят дела с реальными пользователлями, причём большинство из них не только грамотные пользователи, но и могут что нибудь простое написать сами.

Вывод простому польэователю HIPS если и нужен, то кричать он должен только в крайних случаях (х.з. как их определить), и как решить крайний это случай, или нет, вот вопрос. А если защита начнёт на каждую запущенную программу или процесс спрашивать у пользователя разрешения, тогда и начнётся кошмар.
Спасение умирающих - дело рук самих умирающих!

#142 Georgievsky Ilya

Georgievsky Ilya

    Member

  • Virus Analysts
  • 178 Сообщений:

Отправлено 19 Февраль 2009 - 13:25

какие отмазы, я не говорю что он не нужен, я говорю то что есть сейчас это ерунда, и выпускать такой же мы не будем. ты прекрасно знаешь положение вещей. :lol:


Тогда немного неправильно говорить о других, которые хотя бы что-то сделали, когда сами ничего не сделали. Вот когда сделаем и будет лучше, тогда будем говорить :)
"Жираф большоооооой — ему видней!" ©

#143 Grigory Lisin

Grigory Lisin

    Advanced Member

  • Virus Analysts
  • 533 Сообщений:

Отправлено 19 Февраль 2009 - 14:03

Цитата (Konstantin Yudin @ 19/02/2009 12:08)
какие отмазы, я не говорю что он не нужен, я говорю то что есть сейчас это ерунда, и выпускать такой же мы не будем. ты прекрасно знаешь положение вещей.


Тогда немного неправильно говорить о других, которые хотя бы что-то сделали, когда сами ничего не сделали. Вот когда сделаем и будет лучше, тогда будем говорить


Нам не нужны х64, нам не нужен HIPS, виндовс 7 ещё не вышла нам не нужна версия под неё... :lol:

#144 Eugeny Gladkih

Eugeny Gladkih

    the Spirit of the Enlightenment

  • Dr.Web Staff
  • 5 298 Сообщений:

Отправлено 19 Февраль 2009 - 14:06

Цитата (Konstantin Yudin @ 19/02/2009 12:08)
какие отмазы, я не говорю что он не нужен, я говорю то что есть сейчас это ерунда, и выпускать такой же мы не будем. ты прекрасно знаешь положение вещей.


Тогда немного неправильно говорить о других, которые хотя бы что-то сделали, когда сами ничего не сделали. Вот когда сделаем и будет лучше, тогда будем говорить


Нам не нужны х64, нам не нужен HIPS, виндовс 7 ещё не вышла нам не нужна версия под неё... :lol:



да-да, нам нужны вирусные записи и ответ аналитиков пользователям на их запросы

#145 Georgievsky Ilya

Georgievsky Ilya

    Member

  • Virus Analysts
  • 178 Сообщений:

Отправлено 19 Февраль 2009 - 14:08

да-да, нам нужны вирусные записи и ответ аналитиков пользователям на их запросы


В отличии от того отдела, где говорят что нам ничего не нужно, мы не говорим, что вирусные записи не нужны. И работаем над решениями этих проблем.
"Жираф большоооооой — ему видней!" ©

#146 Eugeny Gladkih

Eugeny Gladkih

    the Spirit of the Enlightenment

  • Dr.Web Staff
  • 5 298 Сообщений:

Отправлено 19 Февраль 2009 - 14:15

да-да, нам нужны вирусные записи и ответ аналитиков пользователям на их запросы


В отличии от того отдела, где говорят что нам ничего не нужно, мы не говорим, что вирусные записи не нужны. И работаем над решениями этих проблем.


писанием на форум? :lol:

#147 Grigory Lisin

Grigory Lisin

    Advanced Member

  • Virus Analysts
  • 533 Сообщений:

Отправлено 19 Февраль 2009 - 14:32

писанием на форум?


Веб-фо́рум — класс веб-приложений для организации общения посетителей веб-сайта.

Вот мы и общаемся, а вирусов на всех хватит :) (как и вечных оправданий :lol: )

#148 maxwello

maxwello

    Member

  • Posters
  • 143 Сообщений:

Отправлено 19 Февраль 2009 - 15:11

Тогда немного неправильно говорить о других, которые хотя бы что-то сделали, когда сами ничего не сделали. Вот когда сделаем и будет лучше, тогда будем говорить



как насчет продукта DefenseWall HIPS насколько легко им пользоваться? кто нибуть пробовал?
"Хелперский народ-суровые люди,едят исключительно логи на блюде"

#149 Aitishnik

Aitishnik

    Member

  • Posters
  • 107 Сообщений:

Отправлено 19 Февраль 2009 - 15:26

как насчет продукта DefenseWall HIPS насколько легко им пользоваться?


Смотря кому легко... Иным легко и в linux-консоли жить, а иным тяжело и "мой компьютер" на рабочем столе найти. Моё мнение - HIPS являются продуктом для специалиста, а не пользователя.

#150 pig

pig

    Бредогенератор

  • Helpers
  • 10 883 Сообщений:

Отправлено 19 Февраль 2009 - 15:32

DefenseWall позиционируется автором как HIPS для домохозяек. Молчаливый такой, работающий по заданным свыше правилам. При необходимости разработчик запускает в обращение новый набор правил.
Почтовый сервер Eserv тоже работает с Dr.Web

#151 maxwello

maxwello

    Member

  • Posters
  • 143 Сообщений:

Отправлено 19 Февраль 2009 - 15:34

HIPS являются продуктом для специалиста, а не пользователя.


я не спец а пользователь незнаю можно ли охарактеризовать проактивку киса как хипс но после первой же установки очень быстро разобрался с ним и проблем не возникало
"Хелперский народ-суровые люди,едят исключительно логи на блюде"

#152 maxic

maxic

    Keep yourself alive

  • Moderators
  • 13 060 Сообщений:

Отправлено 19 Февраль 2009 - 15:47

Вообще, как верно заметил на АМ Валера Ледовской, "реактивная" и "проактивная" защиты - это термины, вброшенные ЛК. Если смотреть аналогии у нас, то это будут эвристика и детект по базам.

#153 Aitishnik

Aitishnik

    Member

  • Posters
  • 107 Сообщений:

Отправлено 19 Февраль 2009 - 15:52

DefenseWall позиционируется автором как HIPS для домохозяек. Молчаливый такой, работающий по заданным свыше правилам. При необходимости разработчик запускает в обращение новый набор правил.


"HIPS для домохозяек" - имхо, оксюморон. Что-то вроде "система разработки для домохозяек" или, скажем, "мультиметр для домохозяек". Работа по правилам возможна только пока правила актуальны... а ну как попадётся что-то внештатное? Правильно, HIPS задаст вопрос. А домохозяйка пресловутая - это такой зверь, который на 99% вопросов отвечает неправильно.


я не спец а пользователь незнаю можно ли охарактеризовать проактивку киса как хипс но после первой же установки очень быстро разобрался с ним и проблем не возникало



Пользователи разные бывают. Есть пользователи, которые сами винчестер сменить способны и систему с данными без потерь на новый перенести, а есть - которые на сообщение "найден вирус, лечить - удалить - переименовать - игнорировать" адекватно ответить не умеют ("я нажала 'игнорировать', чтобы они моим компьютером игнорировались и работать ему не мешали..." (С) увы, реальная история). Для первых HIPS подойдёт. Для вторых годится только "голый" антивирус, задающий вопросы раз в год: "хозяин, плати деньги за подписку".

Вообще, как верно заметил на АМ Валера Ледовской, "реактивная" и "проактивная" защиты - это термины, вброшенные ЛК. Если смотреть аналогии у нас, то это будут эвристика и детект по базам.


Не знаю, вброшены ли эти термины ЛК или кем-то ещё, но, вообще-то, эвристика и детект по базам - это лишь частные случаи "проактивной" и "реактивной" защит. "Реактивная" защита - это базы сигнатур, закрытие патчами известных уязвимостей, а также все прочие меры, являющиеся реакцией на уже обнаруженные угрозы. А "проактивная" защита - это общие меры, помогающие защититься от пока что неизвестных угроз: эвристика, поведенческие анализаторы, "песочницы", между прочим - фаерволлы (они ведь прикрывают всё, что можно, а не только явно уязвимые порты), инспекторы трафика...

И в любом случае, главное отличие реактивной защиты от проактивной с точки зрения пользователя - первая всегда запаздывает во время outbreak'a, но зато даёт гарантию верности срабатывания и способна сама принять меры, а вторая всегда на страже, но даёт вероятностный ответ с возможностью ложного срабатывания, и требует принятия решения пользователем.

#154 maxwello

maxwello

    Member

  • Posters
  • 143 Сообщений:

Отправлено 19 Февраль 2009 - 15:55

Вообще, как верно заметил на АМ Валера Ледовской, "реактивная" и "проактивная" защиты - это термины, вброшенные ЛК. Если смотреть аналогии у нас, то это будут эвристика и детект по базам.



некоторые производители антивирусных систем характеризуют свои продукты как оснащенные HIPS, «проактивной технологией» или «несигнатурной технологией». Пользователь, который понимает термин HIPS как мониторинг системных событий и их анализ на наличие вредоносного кода, может оказаться обманутым. В действительности под этими характеристиками может скрываться все что угодно — например, движок типа «эмулятор», оснащенный аналитической системой типа «эвристика» (определение см. ниже). Еще чаще встречается ситуация, когда защита характеризуется как «эвристическая» без каких-либо уточнений.
"Хелперский народ-суровые люди,едят исключительно логи на блюде"

#155 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 570 Сообщений:

Отправлено 19 Февраль 2009 - 18:43

Тогда немного неправильно говорить о других, которые хотя бы что-то сделали, когда сами ничего не сделали. Вот когда сделаем и будет лучше, тогда будем говорить



как насчет продукта DefenseWall HIPS насколько легко им пользоваться? кто нибуть пробовал?

я его даже покупал, давно :lol: с тех пор не сильно изменился. реализация примитивная, обходных путей для него хватает. в общем еще не развился во что то пригодное для масс. сравнивать с его класическими хипсами не корректно, он по другому принципу работает.
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#156 Anton_G

Anton_G

    Newbie

  • Posters
  • 31 Сообщений:

Отправлено 21 Февраль 2009 - 01:51

Это самые стрёмные отмазы.
Я скажу проще — отсутвие чего-либо всегда гораздо хуже, чем его наличие даже в варианте, которому мы знаем 100 обходов. А ещё хуже — отрицание того, что нам нужен этот пресловутый хипс.

какие отмазы, я не говорю что он не нужен, я говорю то что есть сейчас это ерунда, и выпускать такой же мы не будем. ты прекрасно знаешь положение вещей. :)



Так что мешает выпустить такой какой надо?

Времени не хватает? Так выпустите лайт-версию (Вы же только что фактически именно так навали HIPS-системы Аутпоста, Комодо, Касперского, ну и остальных у кого в той или иной степени этот модуль есть).

Проблема что лайт не ловит 100%??? Да ну!
А вот господин Ледовский чуть выше утверждает, что и 97% поймать - это фикция, а фактически - специально подобранная коллеция семплов, причем сие его утверждение не имеет привязки к лайт/фулл версии HIPSа.

И кстати ответа от него что-то нет, сколько же по его мнению должен поймать этот самый HIPS на фоне скажем классического эмулятора.

А ответ очнь интересен - т.к. этому господину теперь придется доказать, что origin-детект и его родственники могу быть как минимум не хуже, и запросто срежут скажем самопрописывание любой программки пофиг на чем написанной в автозагрузку.
Ну либо как миниумум доказать, что троянов прописывающихся в автозагрузке системы исчезающе мало, скажем пяток из полутора тысяч, и потому детектить их смысла особого нет :)
kaz-male@yandex.ru

#157 thefox

thefox

    Member

  • Banned
  • 149 Сообщений:

Отправлено 21 Февраль 2009 - 11:21

Однако интерфейс тоже безусловно важен, тем более если под интерфейсом понимать карантин, как это делал thefox

я не только карантин имел в виду, но и он, безусловно, тот минимум, который обязан был быть со времен мамонтов... http://forum.drweb.com/index.php?showtopic...st&p=280561
у AVP это еще лет 5 назад сносно функционировало

я, в общем-то, не раз тут пробовал поднять бунт и привлечь внимание к провалам, но меня некоторые товарищи вполне опытно заворачивали, закрывали и успокаивались... политика партии!
это тоже позиция, спорить и доказывать желания нет совершенно. просто для себя я решил, что умываю руки. помогать продукту, которому помощь нужна только по выявлению тех симптомов, которые заказывает кучка власть-придержащих... извините, аутсортинг еще не отменили, а слуга хозяину не ровня, в проекции, это правило тут выполняется безукоснительно.
лично я очень рад, что Grigory Lisin и Georgievsky Ilya, в общем-то за народ(исключаем 2% наиболее профессиональных гиков, которым и так все хорошо) и совершенно четко описывают и понимают существующие реалии интерфейса. добавлять что-то просто не вижу смысла, все сжато и популярно на двух предыдущих страницах описано. если с Вами эти мысли разделяют 80% сотрудников компании работающих над этим проектом, я вообще не понимаю, почему все так, как есть!

учитывая повышенный интерес в некоторых кругах к тому, что же станется с шилдом, в настоящее время, реально серьезная стачка ключевых сотрудников недовольных тем, куда катится, в общем-то, еще год назад не сильно отстававший от конкурентов продукт(только не прицепляться к лечилову и детекту, да, лечил пока хорошо(!), если знал, но выглядит примерно так же, как топор), может и могла бы что-то изменить, на мой взгляд. потому как текущий менеджмент и его экстенсивный путь развития, надо, извиняюсь, просто резать на корню.
И.А.Данилов тут обмолвился давеча, что время от времени нужна новая кровь... так вот, сейчас она чрезвычайно нужна, причем в самые верха и желательно, что бы у нее был опыт по продаже сникерсов и батончиков на нескольких контитентах, а компьютер она видела только в кошмарах.

у меня, просто, сейчас складывается четкое убеждение, что для DrWeb персональный антивирус вообще не акцент в политике, думаю, что львиную долю выручки делает сейчас ES и av-desk, где кустистый интерфейс, в общем-то, не предусматривается самой логикой продукта. так что персональный AV, сейчас, некий небольшой испытательный полигон для движка, не более того
активной работы над ним как над центральным продуктом нет и не было, 5-ка тому самое явное подтверждение, кто обитает/л на багтреке, сам все понимает...
впрочем, ЛК тоже начала внедрять превентивные ответы av-desk, причем, они продают примерно на тех же условиях куда как более полнофункциональный продукт с реактивной поддержкой... хотя, конечно, некоторым чем проще, тем лучше

что до таинственных дизайнов морды продуктов от Pavel PV, так Буран у нас тоже самый красивый и умный был, ничего, продали на ebay, а шаттлы до сих пор летают... когда будет чем мерятся в реальности и Тема Лебедев Ваш интерфейс обосрет, вот тогда и будем говорить, пока же это так, лирика о светлом будущем. в рамках пятой версии вы этот интерфейс уже не представите, менять версию на 6-ю менее чем через год, после выхода 5-й версии в Ваших кругах тоже не принято, нарушается жизненный цикл ПО, да и частая смена линеек продуктов ни о чем хорошем не говорит... а за год воды ух сколько утечет, panda вон уже "облака" представила в новой версии, пока, фантики конечно же, но вы и сами все понимаете. короче, из текущей ситуации мне выход вообще слабо представляется, кроме революционного

по хипсам и всему остальному с ним связанному, у меня один единственный критерий - мне хисп касперского помог не раз поймать заразу, которую не детектировал ни сам касперский, ни дрвеб. плохо это или хорошо, решать Вам...
The Truth Is Out There

#158 maxic

maxic

    Keep yourself alive

  • Moderators
  • 13 060 Сообщений:

Отправлено 21 Февраль 2009 - 11:58

А вот господин Ледовский чуть выше утверждает, что и 97% поймать - это фикция, а фактически - специально подобранная коллеция семплов, причем сие его утверждение не имеет привязки к лайт/фулл версии HIPSа.
И кстати ответа от него что-то нет, сколько же по его мнению должен поймать этот самый HIPS на фоне скажем классического эмулятора.


Валера в командировке, вернется - ответит.

#159 Eugeny Gladkih

Eugeny Gladkih

    the Spirit of the Enlightenment

  • Dr.Web Staff
  • 5 298 Сообщений:

Отправлено 21 Февраль 2009 - 13:04

thefox

Лебедев рассуждающий о антивирусах - мощная мысль!
все что делает этот дурилко, пожалуй, худьшее в своей области. своего рода церетели.

#160 EvgenWL

EvgenWL

    Advanced Member

  • Posters
  • 861 Сообщений:

Отправлено 21 Февраль 2009 - 13:19

Eugeny Gladkih
не об антивирусах, а об интерфейсостроении http://forum.drweb.com/public/style_emoticons/default/dry.png

Сам давно и с нетерпением ждал от 5-ки нового интерфейса и общего центра управления отдельными модулями антивируса, т.к. разговоры давно велись, и обещали всё это именно в 5.0 Но когда увидел её в бете был, мягко говоря, разочарован и отсутствием СС, и полноценного карантина, и вменяемых логов и нелепыми багами, которые в ней присутствовали :) Ощущение, что оооочень торопились с её выпуском к НГ 2009 :)