Перейти к содержимому


Фото
- - - - -

Проактивная защита


  • Закрыто Тема закрыта
166 ответов в этой теме

#21 autopsy_nj

autopsy_nj

    Newbie

  • Members
  • 20 Сообщений:

Отправлено 12 Сентябрь 2008 - 13:09

Konstantin Yudin

A silent mode kogda razrshena set' tol'ko podpisanym softinam, ili iz white list nel'zya vklyucht'? Podstavlyaete Vy, sestrenku zheny mladsey... ili kak tam

#22 MakRos-78

MakRos-78

    Advanced Member

  • Posters
  • 512 Сообщений:

Отправлено 12 Сентябрь 2008 - 13:25

Podstavlyaete Vy, sestrenku zheny mladsey... ili kak tam

Читать нужно всё, а не выборочно:

я щас провожу опыт дома. у жены сестренка младшая



#23 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 12 Сентябрь 2008 - 14:22

A silent mode kogda razrshena set' tol'ko podpisanym softinam, ili iz white list nel'zya vklyucht'? Podstavlyaete Vy, sestrenku zheny mladsey... ili kak tam

это эксперимент. потом все закрою. :)

--
With best regards, Konstantin Yudin
TestLab, Doctor Web, Ltd.



#24 autopsy_nj

autopsy_nj

    Newbie

  • Members
  • 20 Сообщений:

Отправлено 12 Сентябрь 2008 - 17:14

Вот тут хочется конкретизировать. "Не в таком виде", ясно. Вопрос, в каком? Дело в том что DrWeb уже долго говорит, так, а отсюда второй вопрос: DrWeb уже придумал как, и это секрет, либо просто есть такие правильные мысли, а как это сделать никто не знает? :)

#25 Snow_Irbis

Snow_Irbis

    Member

  • Posters
  • 107 Сообщений:

Отправлено 12 Сентябрь 2008 - 18:20

Ничего не понял,так будет оно в Вебе в ближайшее время илди нет?

#26 Valery Ledovskoy

Valery Ledovskoy

    Poster

  • Posters
  • 1 367 Сообщений:

Отправлено 12 Сентябрь 2008 - 18:56

Ничего не понял,так будет оно в Вебе в ближайшее время илди нет?


Пока что ищется ответ на вопрос: "Зачем оно, если другие технологии, уже работающие в Dr.Web, куда эффективнее?".

--
Стать нашим партнёром просто: ICQ# 152737478
Задать вопрос про Dr.Web ещё проще: http://support.drweb.com/new/feedback


#27 v.martyanov

v.martyanov

    Guru

  • Virus Analysts
  • 8 308 Сообщений:

Отправлено 07 Октябрь 2008 - 20:45

Слюшай, дарагой, да?! Чукча не читатель, чукча - писатель? Тема эта уже ноднократно поднималась.

Чтобы примерно понять что такое автозагрузка, предлагаю в качестве домашнего задания перечислить те "объекты" в системе, через которые она осуществляется.

#28 Lamazz

Lamazz

    Newbie

  • Posters
  • 36 Сообщений:

Отправлено 17 Январь 2009 - 18:13

Hips бы в Dr.Web иметь ... ммм
было бы приятное дополнение

#29 Anton_G

Anton_G

    Newbie

  • Posters
  • 31 Сообщений:

Отправлено 14 Февраль 2009 - 16:34

Ничего не понял,так будет оно в Вебе в ближайшее время илди нет?


Пока что ищется ответ на вопрос: "Зачем оно, если другие технологии, уже работающие в Dr.Web, куда эффективнее?".




Валерий, а какая технология в Докторе Вебе может помешать установить драйвер? А запустить его?
А украсть пароли от почты/аськи?
А пропатчить файлы где-нить в system32?
А может что-нибудь попроще вы сигнатурами сделать можете - скажем такую ерунду, как словить попытку прописаться в автозагрузке?
Вы подскажите, где мне галочки поставить, а то как то не очень у меня получается, ну не детектится оно хоть тресни!

Вам никто не говорил случайно, что детект эвристика порядка 30% - это очень неплохой детект, где-нить 50% - это вообще отличный.
Но этот уровень для "наблюдательной системы", коей являются разного рода HIPS\проактивные защиты является фактически точкой отсчета?
Вон на АМ тесты недавние- HIPS выступающий вне конкурса, не имеющий на борту вообще никаких технологий, кроме собственно самого себя взял что-то вроде 97% вредоносного программного обеспечения.



А хотите я программки дам на "посмотреть" - которыми это запросто проверить можно? Программки естественно безопасные - потому сигнатурно Ваша организация их ну никак не задетектит, дабы от пользователей потом не отбиваться. :lol:
kaz-male@yandex.ru

#30 Valery Ledovskoy

Valery Ledovskoy

    Poster

  • Posters
  • 1 367 Сообщений:

Отправлено 14 Февраль 2009 - 23:08

Вон на АМ тесты недавние- HIPS выступающий вне конкурса, не имеющий на борту вообще никаких технологий, кроме собственно самого себя взял что-то вроде 97% вредоносного программного обеспечения.


Это говорит о несовершенстве методологии тестирования. Судя по тестам на активное заражение, например, HIPS не помогает вылечить систему в 97% случаев, даже если есть соответствующая сигнатура, и судя по этому же тесту, нам это и не нужно :lol:

Валерий, а какая технология в Докторе Вебе может помешать установить драйвер? А запустить его?
А украсть пароли от почты/аськи?
А пропатчить файлы где-нить в system32?


Организуя антивирусную защиту, можно пойти различными путями. В Dr.Web за последние 2 версии - 4.44 и 5.0 в движке появилось сразу 2 несигнатурные технологии - поиск похожестей Origins Tracing и, как мне кажется, ещё более эффективная технология для современных типов угроз - автоматический распаковщик FLY-CODE. Могу сказать, что даже при остутствии HIPS эти технологии себя показывают на уровне продуктов с HIPS. Думаю, мы это увидим и в ближайшем тестировании :lol:

Только я бы не стал безоговорочно верить любым тестированиям антивирусов (и других около-антивирусных продуктов) в их сегодняшнем виде. В них всех есть несколько серьёзных нерешённых проблем, которые практически перечёркивают все полученные результаты. Т.е. что-то посчитали, но если подходить строго, получаемые данные использовать нельзя. Можно лишь ознакомиться с полученными результатами для интереса и в качестве тренировки найти ошибки в методологии, в подсчёте результатов, в отсутствии указания точности полученных результатов и пр.

Кстати, в последнее время были проведены несколько широко разошедшиехся по СМИ тестов HIPS. Так вот результаты этих различных тестов очень мало коррелируют друг с другом. Встаёт вопрос - а судьи кто? :lol:

Тем не менее, технология HIPS заслуживает внимания. И, думаю, в наших продуктах мы тоже её увидим со временем.
http://ledovskoy.com - Приятно познакомиться (с) :)

#31 Anton_G

Anton_G

    Newbie

  • Posters
  • 31 Сообщений:

Отправлено 15 Февраль 2009 - 00:28

Валерий, я охотно вам верю, и надеюсь увидеть ее в продуктах питерской конторы :lol:

Вопрос был вызван лиш формулировкой:

Пока что ищется ответ на вопрос: "Зачем оно, если другие технологии, уже работающие в Dr.Web, куда эффективнее?".

которая вызывает встеречные вопросы:

Встаёт вопрос - а судьи кто?

- или иныными словами - не считаете же вы себя судьей в последней инстанции?

А также вызывает недоумение утверждение:

Это говорит о несовершенстве методологии тестирования. Судя по тестам на активное заражение, например, HIPS не помогает вылечить систему в 97% случаев, даже если есть соответствующая сигнатура, и судя по этому же тесту, нам это и не нужно

Потому как я скромно считал раньше, что HIPS вообще неспособен изличить что-бы-то-ни-было по причине остутствия в нем этих лечащих механизмов изначально. Напомню, что чистый HIPS предназначен для профилактики ангины, а не лечения ее в сверх-короткие сроки.
kaz-male@yandex.ru

#32 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 15 Февраль 2009 - 00:39

Вопрос
HIPS кому нужен?
-профи?Врядли...т.к. профи сами с усами
-домохозяйке?Боже упаси.
-продвинутому пользователю?В данном случае защита стремится тоже к нулю
-администратору крупной организации?

А не проще просчитать рынок?Что нужней сейчас больше всего.....Антивирус для домашнего пользователя,с простейшими настройками и простеньким интерфейсом,ИМХО


Как там у Крылова в басне?
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#33 Pavel Plotnikov

Pavel Plotnikov

  • Guests
  • 5 276 Сообщений:

Отправлено 15 Февраль 2009 - 00:40

Напомню, что чистый HIPS предназначен для профилактики ангины, а не лечения ее в сверх-короткие сроки.

Профилактика ангины -- это сильно.
GUI/Android/iOS/WP8/волейбол

#34 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 552 Сообщений:

Отправлено 15 Февраль 2009 - 02:03

Валерий, а какая технология в Докторе Вебе может помешать установить драйвер? А запустить его?
А украсть пароли от почты/аськи?
А пропатчить файлы где-нить в system32?

не тешьте себя, любой маломальски продвинутый троян/руткит обходит все эти хипсы. естественно об этом не трубят... идея с хипсами, анализаторами, зонами дверия, и т.п. да, интересная, но она еще не развита, реализация у любого вендора через одно место..захучим тут перехучим для надежности тут, глядишь не пролезет, а драйвера как запускались так и заускаются, а пароли дык вообще на раз два..., даже трафик не заметят. зато рекламы навешано про эти хипсы, прям панацея от всех бед...
With best regards, Konstantin Yudin
Doctor Web, Ltd.

#35 AlexanderShad

AlexanderShad

    Newbie

  • Posters
  • 53 Сообщений:

Отправлено 15 Февраль 2009 - 07:30

А мне вот лично так называемая "проактивная защита" не нравится, исходя из опыта.. она порой очень мешает, уж через чур подозрительная... что касается технологии origin, то тут как говорится респект... не видно не слышно и при необходимости выручает, тоже исходя из опыта...
ну это сугубо мое личное мнение
---
Ничто не ограничивает мысль программиста, как компилятор (с) by ...

#36 Valery Ledovskoy

Valery Ledovskoy

    Poster

  • Posters
  • 1 367 Сообщений:

Отправлено 15 Февраль 2009 - 11:41

- или иныными словами - не считаете же вы себя судьей в последней инстанции?


Однозначно нет. Я тоже человек, могу ошибаться.

Потому как я скромно считал раньше, что HIPS вообще неспособен изличить что-бы-то-ни-было по причине остутствия в нем этих лечащих механизмов изначально. Напомню, что чистый HIPS предназначен для профилактики ангины, а не лечения ее в сверх-короткие сроки.


Да, выразился несколько неточно. Но HIPS не обеспечивает защиту в 97% случаев. Это явное завышение. Это говорит о том, что выбранный набор сэмплов для тестирования был нерепрезентативным.

origin, то тут как говорится респект... не видно не слышно и при необходимости выручает, тоже исходя из опыта...


А "Возможно, Trojan.Packed.такой-то встречали?". Это как раз тот FLY-CODE. Тоже частенько выручает. Хотя, думаю, весь потенциал его мы увидим/узнаем только после выхода в релиз ES/AV-Desk 5.0 (вирлаб, готовься) :lol:
http://ledovskoy.com - Приятно познакомиться (с) :)

#37 Malex

Malex

    спасатель

  • Posters
  • 1 070 Сообщений:

Отправлено 15 Февраль 2009 - 12:27

А "Возможно, Trojan.Packed.такой-то встречали?". Это как раз тот FLY-CODE. Тоже частенько выручает. Хотя, думаю, весь потенциал его мы увидим/узнаем только после выхода в релиз ES/AV-Desk 5.0 (вирлаб, готовься) :lol:

Не знаю к кому вопрос, но текущие реагирование вирлаба оставляет желать лучшего. Почему? Это Вам лучше известно.
Но не дело это, когда ты новый сэмп засылаешь и на него не реагируют (хотя ты являешься лицензионным подписчиком что IMHO вообще никак не должно влиять (впрочем и не влияет)). Потом ты постишь номера необработанных тикетов в тему и вот процесс начинает идти, но то ли от большого количества тикетов или ещё от чего обрабатывается только 50-65% сэмплов - почта заваливается благодарностями о добавлении новых вирусов в базу и снова молчание. А что же дальше? Постить номера необработанных тикетов в последние посты топика? И, главное, ладно, если бы постил какую-нибудь ерунду музейную, но ведь бросаю актуальные часто встречающиейся в лесах Беларуси и частности Минска сэмплы.
В общем это грустно.
А что дальше? После выхода ES/AV-Desk 5.0 будет обрабатываться только каждый десятый сэмпл?
Официальный сертифицированный пользователь ПАК:
PC3000 UDMA & Data Extractor (производитель НПП АСЕ), Raid Explorer (производитель СОФТ-ЦЕНТР), Flash Extractor & Image Explorer (производитель СОФТ-ЦЕНТР), Victoria Full version (автор Сергей Казанский), R-Studio Data Recovery (производитель R-Tools Technology Inc.), GetDataBack for FAT (производитель Runtime Software), GetDataBack for NTFS (производитель Runtime Software), собственные разработки.

#38 Valery Ledovskoy

Valery Ledovskoy

    Poster

  • Posters
  • 1 367 Сообщений:

Отправлено 15 Февраль 2009 - 12:41

А что дальше? После выхода ES/AV-Desk 5.0 будет обрабатываться только каждый десятый сэмпл?


Как Вы понимаете, форма http://support.drweb.com/sendvirus и форум - общедоступные для всех ресурсы, даже и вообще не для наших легальных пользователей. И у этого есть свои плюсы, конечно. Но если речь идёт об актуальных проблемах с активным заражением в сети предприятия, то можно попробовать как-то поднять приоритет данной проблемы.
Можно вспомнить, например, что лицензионные пользователи имеют возможность обращаться в техподдержку.
С недавнего времени в техподдержке даже появился особый раздел по вирусным заражениям, который отделили от технических вопросов.
Так вот если там написать сообщение, что были найдены "живые" на просторах Беларуси в настоящее время сэмплы, которые требуют незамедлительной обработки, а также приложить, собственно, эти сэмплы, то реакция существенно ускоряется.

Следует принять во внимание тот факт, что когда таким образом отправляются десятки сэмплов, то часто выясняется, что далеко не все из сэмплов являются срочными. Существует тролли, которые шлют в вирлаб кучи досовских битых сэмплов (к примеру) с криками о том, что если "это" не добавить срочно в базу, то сорвётся купол небесный и разнесёт все компьютеры :lol:

Думаю, что Ваш случай - не такой. Я просто о том, что не нужно злоупотреблять такими возможностями, тогда будет и скорость, и качество, и отношение :lol:
http://ledovskoy.com - Приятно познакомиться (с) :)

#39 mrbelyash

mrbelyash

    Беляш

  • Members
  • 25 897 Сообщений:

Отправлено 15 Февраль 2009 - 12:55

С недавнего времени в техподдержке даже появился особый раздел по вирусным заражениям, который отделили от технических вопросов.

Угу,а до этого тех.поддержку можно было только через шамана найти :lol:
Я сравнил тех.поддержку Агнитума и тех.поддержку ДрВеб...
Агнитум честно говорит,что на рассмотрение проблемы может потребоваться 10 суток и как правило на 1 или 2 сутки отвечает и выдает решение....могу привести тикеты и ответы на них....А ответ из суппорта drweb принимается в течении суток,а потом умирает....Как правило,на 3-4 сутки я их закрывал (уточну...именно вопросы по технической стороне)....Вы можете их посмотреть у себя...
Суппортом не удовлетворён...
Единственное радует В.Мартьянов :lol:
wiki https://drw.sh/endjcv | Утилиты https://drw.sh/dgweku | Лечить удаленно https://drw.sh/wmzdcl | Скрытые процессы https://drw.sh/tmulje | Логи https://drw.sh/ruy | Песочница https://drw.sh/exhbro

#40 Valery Ledovskoy

Valery Ledovskoy

    Poster

  • Posters
  • 1 367 Сообщений:

Отправлено 15 Февраль 2009 - 12:58

Агнитум честно говорит,что на рассмотрение проблемы может потребоваться 10 суток и как правило на 1 или 2 сутки отвечает и выдает решение....могу привести тикеты и ответы на них....А ответ из суппорта drweb принимается в течении суток,а потом умирает....Как правило,на 3-4 сутки я их закрывал (уточну...именно вопросы по технической стороне)....Вы можете их посмотреть у себя...
Суппортом не удовлетворён...


Про закрытые запросы сообщать не надо. Но вот в следующий раз если запрос зависнет, то пишите о нём в фидбэк (в моей подписи ссылка) и приводите номер зависшего запроса. Всякое может быть. Ответственный за запрос сотрудник может заболеть или ещё что. Каждый случай необходимо рассматривать отдельно :lol: В техподдержке же не роботы поди работают. И проблемы у пользователя бывают такие, что необходимо потратить значительное время на поиск решения. Например, иногда требуется воспроизведение проблемы в тестлабе, исправление ошибки в компоненте и т.д.
http://ledovskoy.com - Приятно познакомиться (с) :)


Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых