Перейти к содержимому


Фото
* * * * * 1 Голосов

Когда Dr.web будет на уровне Kaspersky?


  • Закрыто Тема закрыта
250 ответов в этой теме

#161 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 30 Декабрь 2011 - 12:49

Сдается мне, что хваленный эвристик панды выдает диагноз по пакеру, а не из-за того что нашел в нем что-то плохое


Кто мешает нам детектить самопальные пакеры, которые используются для упаковки малвари?Я ж так понимаю частично это уже есть infected with Trojan.VbCrypt.66 ?
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#162 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 30 Декабрь 2011 - 12:51

Как "так"? Расскажите нам, пожалуйста, о механизмах и методах, лежащих в основе эвристика Panda.
Откуда уверенность, что если сделать "так", то можно "точно настроить от фолсов" ?
Я бы, пожалуй, и сам смог написать <идеальный> эвристик, который на любой файл будет говорить suspicious.


Про методики немного написано здесь - http://viruslab.ru/products/tp/, заинтересовало особенно - http://viruslab.ru/p...l/heuristic.php

Настроить все можно, если захотеть. Сначала делается грубый эвристик, который считает почти все подозрительным, потом шлифуется правилами, ограничениями, методиками. Допустим что, сложно сделать методику, при которой АВ сканирует файл (эмулятором) и смотрит, что тот прописывает что-то в WInlogon - Shell и Userinit, значит это Suspicions (WInlock)


Сдается мне, что хваленный эвристик панды выдает диагноз по пакеру, а не из-за того что нашел в нем что-то плохое


В драйвере? -_-

Сообщение было изменено RomaNNN: 30 Декабрь 2011 - 12:52

Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.

#163 primarX

primarX

    Newbie

  • Posters
  • 50 Сообщений:

Отправлено 30 Декабрь 2011 - 12:56

RomaNNN

Установи себе панду и играйся сколько влезет -_-
Если есть два способа, сложный и простой, то выбирай простой, так как он проще сложного способа, который тоже простой, но ещё и сложнее.

#164 Vindows

Vindows

    Member

  • Banned
  • 427 Сообщений:

Отправлено 30 Декабрь 2011 - 13:36

MAX++

http://www.virustotal.com/file-scan/report.html?id=39008a1ac097510a94cc6fbfa7af53267f868e4146884b8789ed350687471d94-1325237679
Panda 10.0.3.5 2011.12.29 Suspicious file
NOD32 -

Упаковываем в UPX 3.07w Ultra Brute
http://www.virustotal.com/file-scan/report.html?id=35f0ebecd67ca4e44f567ab1876d5581eb81b4cb422e4edc1b474e6674cd6d14-1325239286
Панда нечего не видит. NOD32 сам UPX не ловит и распаковывает, другие файлы упаковываю - не ловит, а если что всё уходит в Live Grid.
Panda -
Кстати у нее и сигнатурное детектирование на этот файл слетело. -_-

До упаковки и после неё, а ещё точнее на один(на последний упакованный файл) файл - два вердикта:
Отправленное изображение

Сообщение было изменено Vindows: 30 Декабрь 2011 - 13:37

Essential Security against Evolving Threats
user Windows 64 bit

#165 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 30 Декабрь 2011 - 13:39

Ну возможно Panda поймает его в памяти. Там в памяти тоже несколько другой детект.

Нет, ну никто не говорит, что у Panda идеальный эвристик. Просто процент обнаруживаемых эвристиком угроз на порядок выше, чем у нас (DrWeb -_- )
Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.

#166 Ko6Ra

Ko6Ra

    Supporter

  • Posters
  • 3 308 Сообщений:

Отправлено 30 Декабрь 2011 - 16:09

Ну возможно Panda поймает его в памяти. Там в памяти тоже несколько другой детект.

Нет, ну никто не говорит, что у Panda идеальный эвристик. Просто процент обнаруживаемых эвристиком угроз на порядок выше, чем у нас (DrWeb -_- )

Нет, не так.
Правильная фраза - "процент обнаруживаемых эвристиком всего подряд на порядок выше, чем у нас". Вот такая вот формулировка правильная.

ыЫ


#167 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 30 Декабрь 2011 - 16:38

Правильная фраза - "процент обнаруживаемых эвристиком всего подряд на порядок выше, чем у нас". Вот такая вот формулировка правильная.


Ну это как следствие, может фолсов и правда больше, но это как следствие из одного. И еще я повторюсь, эвристик легче избавить от фолсов, чем по 1 добавлять эвристический детект на группу вирусов.
Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.

#168 primarX

primarX

    Newbie

  • Posters
  • 50 Сообщений:

Отправлено 30 Декабрь 2011 - 18:58

И еще я повторюсь, эвристик легче избавить от фолсов, чем по 1 добавлять эвристический детект на группу вирусов.

Откуда такая информация?
Если есть два способа, сложный и простой, то выбирай простой, так как он проще сложного способа, который тоже простой, но ещё и сложнее.

#169 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 30 Декабрь 2011 - 19:11

Логику включите -_-
Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.

#170 primarX

primarX

    Newbie

  • Posters
  • 50 Сообщений:

Отправлено 30 Декабрь 2011 - 19:14

Логику включите ;)

А, понятно. И давно эвристики пишешь? -_-
Если есть два способа, сложный и простой, то выбирай простой, так как он проще сложного способа, который тоже простой, но ещё и сложнее.

#171 Exiton

Exiton

    Newbie

  • Posters
  • 23 Сообщений:

Отправлено 31 Декабрь 2011 - 00:13

Может, немного не в тему, но - как это получается, что линуховый ДрВеб укатывет в бетон виндовый?

http://www.shadowserver.org/wiki/pmwiki.php/AV/VirusDailyStats

DrWeb (Linux) 17,250 26,720 64.5584

DrWeb (Windows) 3,308 28,749 11.5065

#172 Ko6Ra

Ko6Ra

    Supporter

  • Posters
  • 3 308 Сообщений:

Отправлено 31 Декабрь 2011 - 00:17

Логику включите -_-

Тут должен быть значек фейспалма, но такого фейспалма, который нужен, увы нет...

ыЫ


#173 Буль-буль

Буль-буль

    Newbie

  • Posters
  • 11 Сообщений:

Отправлено 31 Декабрь 2011 - 00:49

После прочтения ветки четко видно, что отдел рекламы Panda зря хлеб не ест - вон как человека зацепило после прочтения рекламных материалов -_-
Хотя, например, вот тут http://chart.av-comparatives.org/chart2.php картинка уже резко отличается от рекламной

#174 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 31 Декабрь 2011 - 00:55

После прочтения ветки четко видно, что отдел рекламы Panda зря хлеб не ест - вон как человека зацепило после прочтения рекламных материалов
Хотя, например, вот тут http://chart.av-comp....org/chart2.php картинка уже резко отличается от рекламной


Я не читаю рекламные материалы. Про эвристик я так пишу потому что на протяжении долгого времени наблюдаю их детект на новые угрозы. А в плане противостояния вирусам - фуфло...пытался писать им - бесполезно...
Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.

#175 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 31 Декабрь 2011 - 01:24

Создал отдельно тему. http://forum.drweb.com/index.php?showtopic=306807
Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.

#176 Семенов- Тянь-Шанский

Семенов- Тянь-Шанский

    Newbie

  • Posters
  • 16 Сообщений:

Отправлено 31 Декабрь 2011 - 08:25

После прочтения ветки четко видно, что отдел рекламы Panda зря хлеб не ест - вон как человека зацепило после прочтения рекламных материалов

Да ну! Неужели вы считаете ,что Доктор Веб или тот же самый хвалебный Симантек не имеют огрехи в работе? Дело любой компании создать такую ауру,чтобы у пользователей и злопыхаетелей было как можно меньше причин говорить колкости и быть недовольным работой антивирусных продуктов. Эта волшебная аура и дает доход любой даже захолустной компании в мире.
Главное чтобы пользователь был спокоен.
По поводу доктор веб и касперского скажу только одну маленькую но чертовски умную мысль- нельзя сравнивать несравнимые вещи. Касперский это не просто компания это многомиллионный проект ,корпорация,акции которой скоро выйдут в продажу в сша.
А Доктор Веб к сожалению компанию местного разлива,ее основными клиентами как были госструктуры так и будут еще сотни лет.Если конечно Данилов не продаст компанию америкашкам.

#177 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 31 Декабрь 2011 - 14:45

Как "так"? Расскажите нам, пожалуйста, о механизмах и методах, лежащих в основе эвристика Panda.
Откуда уверенность, что если сделать "так", то можно "точно настроить от фолсов" ?
Я бы, пожалуй, и сам смог написать <идеальный> эвристик, который на любой файл будет говорить suspicious.

Про методики немного написано здесь - http://viruslab.ru/products/tp/, заинтересовало особенно - http://viruslab.ru/p...l/heuristic.php

Почитал. Вот цитаты:

В нем интегрирована корреляция генетических цифровых сигнатур и глубинное инспектирование кода в одном алгоритме, который анализирует код и характерные ДНК-цепочки различных типов угроз: червей, шпионов, троянов, вирусов и т.д.
...
Этот модуль дизассемблирует объект, сканируя инструкции в машинном коде и, основываясь на них, синтезирует гены, которые составят генетическую сигнатуру объекта.

Вы понимаете, что здесь написано? Что такое ДНК-цепочки различных типов угроз и синтезирует гены ?
Объясните мне, пожалуйста, потому что я ничего не понял. Это действительно похоже на рекламу - много напыщенных и непонятных слов.

Настроить все можно, если захотеть. Сначала делается грубый эвристик, который считает почти все подозрительным, потом шлифуется правилами, ограничениями, методиками.

Это, извините, всего лишь красивые слова.
Если очень захотеть, можно в космос полететь.

#178 RomaNNN

RomaNNN

    Ковальски

  • Posters
  • 6 001 Сообщений:

Отправлено 31 Декабрь 2011 - 15:09

userr, может с рекламой они палку перегнули, но я вижу их эвристик в действии, и лично меня он впечатляет. Всех тонкостей я не знаю, ни у DrWeb, ни у Panda. Примеров я уже приводил кучу, допустим даже сегодня - новый MaxPlus - тыц

Но если разработчики считают, что в DrWeb с эвристикой все нормально, то я спорить не буду.

Это мое ИМХО -_- ;)
Если есть два способа, простой и сложный, то выбирай сложный, так как он проще простого способа, который тоже сложный, но ещё и кривой.

#179 userr

userr

    Newbie

  • Members
  • 16 310 Сообщений:

Отправлено 31 Декабрь 2011 - 16:41

userr, может с рекламой они палку перегнули, но я вижу их эвристик в действии, и лично меня он впечатляет.

Я Вам уже говорил, я сейчас не сходя с места напишу эвристик, который будет детектить 100% вирусов, известных и неизвестных.
Проблема фолсов Вас ведь не интересует, по крайней мере для Панды.

#180 Ko6Ra

Ko6Ra

    Supporter

  • Posters
  • 3 308 Сообщений:

Отправлено 31 Декабрь 2011 - 16:47

Вы понимаете, что здесь написано? Что такое ДНК-цепочки различных типов угроз и синтезирует гены ?


Ога, в нашей антивирусной лаборатории есть трехлитровая банка дезоксирибонуклеиновой кислоты различных типов угроз. -_-

ыЫ