Перейти к содержимому


Фото
- - - - -

провал с тестом от программы симулятор-шифровальщиков


  • Please log in to reply
32 ответов в этой теме

#1 Black_SOKOL

Black_SOKOL

    Newbie

  • Posters
  • 37 Сообщений:

Отправлено 13 Июнь 2017 - 15:41

Здравствуйте. Проактивная защита, не сработала при тестировании вашего АВ, данной утилитой, а это значит от шифровальщика нулевого дня не поможет, да и от любого, который нет в вашей базе. Данную утилиту можно скачать здесь: https://www.comss.ru/page.php?id=3594 Можете сами протестировать.


Сообщение было изменено Black_SOKOL: 13 Июнь 2017 - 15:42


#2 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 13 Июнь 2017 - 15:45

мы предпочитаем оттачивать детекты на реальных угрозах а не подстраиваться под синтетику. во втором нет ни какого смысла.
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#3 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 13 Июнь 2017 - 15:47

мы постоянно дорабатываем детекты энкодеров, держим в тонусе алгоритмы на сколько хватает сил. но мы не сообщаем при выходе апдейта о этих достижениях, хотя доработки присутствуют практически в каждом апдейте.
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#4 Ivan Korolev

Ivan Korolev

    Poster

  • Virus Analysts
  • 1 368 Сообщений:

Отправлено 13 Июнь 2017 - 15:48

А зачем писать какую-то самопальную утилиту, которая будет с неизвестной точностью воспроизводить атаки, если можно взять реального шифровальщика?



#5 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 13 Июнь 2017 - 15:54

чтоб впарить свою софтину за деньги потом. там все есть на сайте. давно уже смотрели ее
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#6 riaman

riaman

    Member

  • Posters
  • 206 Сообщений:

Отправлено 16 Июнь 2017 - 07:01

Я на хакер.ру статью читал, где ни один антивирус с настройками по умолчанию не нашёл самописного шифровальщика. И автор статьи говорил, что шифровальщика тяжело отделить от обычной программы.

#7 Aleksey Tarakhti

Aleksey Tarakhti

    Poster

  • Members
  • 961 Сообщений:

Отправлено 16 Июнь 2017 - 13:10

Здравствуйте. Проактивная защита, не сработала при тестировании вашего АВ, данной утилитой, а это значит от шифровальщика нулевого дня не поможет, да и от любого, который нет в вашей базе. Данную утилиту можно скачать здесь: https://www.comss.ru/page.php?id=3594 Можете сами протестировать.

 

На сайте производителя указано:

"NOTE: Created for Windows-based workstations running Windows 7+. RanSim does not alter any existing files on disk.  As part of the simulation RanSim does enumerate all files on the local disk(s). For the purposes of encryption, simulated data files are downloaded from the Internet."

 

Они работают с файлами, которые сами и выкачивают. Настоящие энкодеры подобным не занимаются и шифруют имеющиеся у пользователя файлы на диске. Это не совсем адекватный тест защиты от шифрования, к сожалению.



#8 Aleksey Tarakhti

Aleksey Tarakhti

    Poster

  • Members
  • 961 Сообщений:

Отправлено 16 Июнь 2017 - 13:13

Я на хакер.ру статью читал, где ни один антивирус с настройками по умолчанию не нашёл самописного шифровальщика. И автор статьи говорил, что шифровальщика тяжело отделить от обычной программы.

 

Можно ссылку на статью? Хочется покрутить этот самописный энкодер, если там семпл имеется.



#9 SergSG

SergSG

    The Master

  • Posters
  • 14 425 Сообщений:

Отправлено 16 Июнь 2017 - 16:02

А зачем писать какую-то самопальную утилиту, которая будет с неизвестной точностью воспроизводить атаки, если можно взять реального шифровальщика?

Если взять реального, которого нет в базах Доктора, я затрудняюсь предсказать результат. А вы?



#10 Afalin

Afalin

    Guru

  • Dr.Web Staff
  • 5 852 Сообщений:

Отправлено 16 Июнь 2017 - 16:48

Если взять реального, которого нет в базах Доктора, я затрудняюсь предсказать результат. А вы?

Непредсказуемый результат – неплохая цель для эксперимента.


Семь раз отрежь – один раз проверь

#11 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 16 Июнь 2017 - 17:06

А зачем писать какую-то самопальную утилиту, которая будет с неизвестной точностью воспроизводить атаки, если можно взять реального шифровальщика?

Если взять реального, которого нет в базах Доктора, я затрудняюсь предсказать результат. А вы?
Детект энкодеров не связан с базами с 9.1 версии
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#12 riaman

riaman

    Member

  • Posters
  • 206 Сообщений:

Отправлено 16 Июнь 2017 - 18:58

Я на хакер.ру статью читал, где ни один антивирус с настройками по умолчанию не нашёл самописного шифровальщика. И автор статьи говорил, что шифровальщика тяжело отделить от обычной программы.


Можно ссылку на статью? Хочется покрутить этот самописный энкодер, если там семпл имеется.
https://xakep.ru/2017/02/16/ransomware-x-test/
Да и вообще, можно свою простейшую программу написать (даже на делфи или вижал студии), чтоб шифровала файлы из моих документов хотя бы по типу байт+константа, и удаляла потом оригинальные файлы (только восстановить потом может не получиться файлы))). Засунуть её в автозапуск на другой комп (для чистоты эксперимента), перезагрузить его и смотреть, что будет...

#13 SergSG

SergSG

    The Master

  • Posters
  • 14 425 Сообщений:

Отправлено 16 Июнь 2017 - 19:37

 

 

А зачем писать какую-то самопальную утилиту, которая будет с неизвестной точностью воспроизводить атаки, если можно взять реального шифровальщика?

Если взять реального, которого нет в базах Доктора, я затрудняюсь предсказать результат. А вы?
Детект энкодеров не связан с базами с 9.1 версии

 

Ну почему? Разве сэмлы тушек в базу не добавляют? Другое дело, что есть еще и реалтаймовые поведенческие алгоритмы, вот о них и речь.



#14 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 17 Июнь 2017 - 00:11

От энкодеров тушки обычно приходят уже пост фактум, а чаще и вообще нет, если не через почту было заражение. Что то где то открыл и оно само все за шифровалось, или вообще ничего не делал, само, а гляняшь в логи и офигиваешь. Иногда диву даешься что делают юзеры чтобы запустить суслика и пароли вводят и распаковывают и запускают малварь с именами типа "запусти меня скорей.doc.exe". Самый работающий похоже вариант с запугиванием корпоративных сотрудников, с налоговой, суда, банка и т.п.

Сообщение было изменено Konstantin Yudin: 17 Июнь 2017 - 00:11

With best regards, Konstantin Yudin
Doctor Web, Ltd.

#15 Black_SOKOL

Black_SOKOL

    Newbie

  • Posters
  • 37 Сообщений:

Отправлено 19 Июнь 2017 - 22:27

Здравствуйте. Извините за отсутствие. Ни один антивирус 100% гарантий не даст, что шифровальщика увидит. Да и в каждом штамме шифровальщика немного меняется алгоритм. Найти конечно способ полной расшифровки. Там, кстати есть шифровальщик Locky, т.е. используют реального шифровальщика, но в таком виде, что не навредит системе. Да и эта программа рассчитана на поведенческую блокировку. На счёт юзеров, мне понравилось, как в Нортоне, если находит, то фиг выключишь защиту, пока программа не убедиться, что компьютер чист. Констанин, Возьмите на заметку данную фишку.


Сообщение было изменено Black_SOKOL: 19 Июнь 2017 - 22:29


#16 SergSG

SergSG

    The Master

  • Posters
  • 14 425 Сообщений:

Отправлено 19 Июнь 2017 - 22:32

Ни один антивирус 100% гарантий не даст, что шифровальщика увидит.

Думаю, да. И все же, реальные несколько отличаются от лабораторных.



#17 Black_SOKOL

Black_SOKOL

    Newbie

  • Posters
  • 37 Сообщений:

Отправлено 19 Июнь 2017 - 22:36

Здравствуйте. Извините за отсутствие. Ни один антивирус 100% гарантий не даст, что шифровальщика увидит. Да и в каждом штамме шифровальщика немного меняется алгоритм. Найти конечно способ полной расшифровки. Там, кстати есть шифровальщик Locky, т.е. используют реального шифровальщика, но в таком виде, что не навредит системе. Да и эта программа рассчитана на поведенческую блокировку. На счёт юзеров, мне понравилось, как в Нортоне, если находит, то фиг выключишь защиту, пока программа не убедиться, что компьютер чист. Констанин, Возьмите на заметку данную фишку.

 

 

Ни один антивирус 100% гарантий не даст, что шифровальщика увидит.

Думаю, да. И все же, реальные несколько отличаются от лабораторных.

 

Да и считаю, что у антивируса, должен быть принцип, всё что неизвестно, запрещено, до того времени, пока, не будет вердикта или доверенное или вредоносное программное обеспечение.



#18 SergSG

SergSG

    The Master

  • Posters
  • 14 425 Сообщений:

Отправлено 19 Июнь 2017 - 22:40

Да и считаю, что у антивируса, должен быть принцип, всё что неизвестно, запрещено, до того времени, пока, не будет вердикта или доверенное или вредоносное программное обеспечение.

Не все так просто. Алгоритмы постоянно правятся под реалии жизни. Да и неизвестных слишком много, чтобы все запрещать.



#19 VVS

VVS

    The Master

  • Moderators
  • 19 382 Сообщений:

Отправлено 19 Июнь 2017 - 22:42

Да и считаю, что у антивируса, должен быть принцип, всё что неизвестно, запрещено, до того времени, пока, не будет вердикта или доверенное или вредоносное программное обеспечение.

Красивые слова... не более того...

Утрированно говоря, в выражении format c: format.exe отнюдь не является вредоносным программным обеспечением.


меня вот что возмутило.  что даже не начинают толком диалог сразу дампы...... © alehas777
--------------------------------
Антивирус это как ремень безопасности - всего лишь увеличивает шансы выжить или получить менее тяжкую травму при аварии.
Есть, однако, категория людей, которые рассматривают средства безопасности как ауру неуязвимости. © basid


#20 Afalin

Afalin

    Guru

  • Dr.Web Staff
  • 5 852 Сообщений:

Отправлено 19 Июнь 2017 - 23:25

т.е. используют реального шифровальщика, но в таком виде, что не навредит системе. Да и эта программа рассчитана на поведенческую блокировку.

Вы уж определитесь, поведенческой блокировки хотите или того, что будет реагировать на что-то с безвредным поведением.


Семь раз отрежь – один раз проверь


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых