Перейти к содержимому


Фото
* * * * * 1 Голосов

Сравнение скорости реагирования вирлабов на новые угрозы


  • Please log in to reply
55 ответов в этой теме

#1 akok

akok

    Member

  • Posters
  • 139 Сообщений:

Отправлено 26 Июнь 2011 - 20:04

Командой SafeZone проведено исследование скорости реагирования лабораторий различных антивирусных компаний. Для тестирования авторами использован оригинальный способ сбивания детекта с дропперов актуальных вредоносных программ. Изучались различные пути подачи заявок: по официальной форме, размещённой на офсайтах, по электронной почте, посредством сервиса VirusTotal. Указана динамика и характер реакции лабораторий. Показано, что в настоящий момент большое количество лабораторий поручает разбор неизвестных вредоносного программного обеспечения автоматическим системам, некоторые разбирают крайне некачественно, пропуская новые вирусы и генерируя ложные срабатывания. Процент обратной связи с обратившимся низок даже в случае обработки образца.

Microsoft Most Valuable Professional in Consumer Security 2012, 2013, 2014, 2015.
Windows Insider MVP 2016-2020


#2 sergeyko

sergeyko

    Guru

  • Dr.Web Staff
  • 3 925 Сообщений:

Отправлено 26 Июнь 2011 - 20:20

Командой SafeZone проведено исследование скорости реагирования лабораторий различных антивирусных компаний. Для тестирования авторами использован оригинальный способ сбивания детекта с дропперов актуальных вредоносных программ. Изучались различные пути подачи заявок: по официальной форме, размещённой на офсайтах, по электронной почте, посредством сервиса VirusTotal. Указана динамика и характер реакции лабораторий. Показано, что в настоящий момент большое количество лабораторий поручает разбор неизвестных вредоносного программного обеспечения автоматическим системам, некоторые разбирают крайне некачественно, пропуская новые вирусы и генерируя ложные срабатывания. Процент обратной связи с обратившимся низок даже в случае обработки образца.

Ничего не доказывает, так как работа с вирусами, это поток, исследовать который можно лишь статистикой больших чисел. По-моему.
Но эксперимент интересный, стебный. Тут и про мыльный пузырь можно вспомнить и про то небольшой количество компаний, делающих технологоию. ;)
Sergey Komarov
R&D www.drweb.com

#3 akok

akok

    Member

  • Posters
  • 139 Сообщений:

Отправлено 26 Июнь 2011 - 20:24

Это первый настолько глобальное исследование и думаю не последнее.

Microsoft Most Valuable Professional in Consumer Security 2012, 2013, 2014, 2015.
Windows Insider MVP 2016-2020


#4 Guest_Artem Baranov_*

Guest_Artem Baranov_*
  • Guests

Отправлено 26 Июнь 2011 - 20:39

Командой SafeZone проведено исследование скорости реагирования лабораторий различных антивирусных компаний. Для тестирования авторами использован оригинальный способ сбивания детекта с дропперов актуальных вредоносных программ. Изучались различные пути подачи заявок: по официальной форме, размещённой на офсайтах, по электронной почте, посредством сервиса VirusTotal. Указана динамика и характер реакции лабораторий. Показано, что в настоящий момент большое количество лабораторий поручает разбор неизвестных вредоносного программного обеспечения автоматическим системам, некоторые разбирают крайне некачественно, пропуская новые вирусы и генерируя ложные срабатывания. Процент обратной связи с обратившимся низок даже в случае обработки образца.

Ничего не доказывает, так как работа с вирусами, это поток, исследовать который можно лишь статистикой больших чисел. По-моему.
Но эксперимент интересный, стебный. Тут и про мыльный пузырь можно вспомнить и про то небольшой количество компаний, делающих технологоию. ;)

"Про мыльный пузырь", я так понимаю, что Сергей намекает на вендоров, которые ругались на вполне себе безобидные файлы. И соответственно можно сделать выводы о уровне их эвристики или об его отсутствии.

#5 Полимер

Полимер

    Бетатестёр

  • Beta Testers
  • 3 139 Сообщений:

Отправлено 26 Июнь 2011 - 20:47

Это первый настолько глобальное исследование и думаю не последнее.

Ну уж прямо глобальное. ;) Но тест очень понравился. Ведь быстрый детект нового виря - первый рубеж обороны. Кстати, не ожидал, что доктор будет в первых рядах. И не важно, что детект автомата был не корректный - главное детект есть!

#6 akok

akok

    Member

  • Posters
  • 139 Сообщений:

Отправлено 26 Июнь 2011 - 20:54

Ну уж прямо глобальное

По сравнению с предыдущими ;)

Microsoft Most Valuable Professional in Consumer Security 2012, 2013, 2014, 2015.
Windows Insider MVP 2016-2020


#7 Jiraff

Jiraff

    Member

  • Posters
  • 120 Сообщений:

Отправлено 26 Июнь 2011 - 21:28

Это первый настолько глобальное исследование и думаю не последнее.

Ну уж прямо глобальное. ;) Но тест очень понравился. Ведь быстрый детект нового виря - первый рубеж обороны. Кстати, не ожидал, что доктор будет в первых рядах. И не важно, что детект автомата был не корректный - главное детект есть!


только жаль когда я вирусы отсылаю, их медленно добавляют
...Пусть Жираф и был не прав,
но тут виновен не Жираф,
а тот, кто крикнул из ветвей:
- Жираф большой, ему видней!

#8 Nick

Nick

    Member

  • Posters
  • 488 Сообщений:

Отправлено 26 Июнь 2011 - 21:38

Jiraff пишет:
только жаль когда я вирусы отсылаю, их медленно добавляют

Видимо, вы те вирусы отсылаете ;)
Похоже, у вирлаба Dr.Web есть определённая система работы с поступающими вирусами... :P

Сообщение было изменено Nick: 26 Июнь 2011 - 21:39

Windows 10 Pro x64, MS Office 2010 x64, Microsoft Edge, Dr.Web SS 12


#9 Jiraff

Jiraff

    Member

  • Posters
  • 120 Сообщений:

Отправлено 26 Июнь 2011 - 21:42

я хорошие отсылаю, мощные
...Пусть Жираф и был не прав,
но тут виновен не Жираф,
а тот, кто крикнул из ветвей:
- Жираф большой, ему видней!

#10 pig

pig

    Бредогенератор

  • Helpers
  • 10 866 Сообщений:

Отправлено 26 Июнь 2011 - 21:49

Ну дык... пока их на запчасти разберут...
Почтовый сервер Eserv тоже работает с Dr.Web

#11 Пол Банки

Пол Банки

    Massive Poster

  • Posters
  • 2 001 Сообщений:

Отправлено 26 Июнь 2011 - 21:49

картинка от икаруса классная! ;)

#12 SergM

SergM

    Guru

  • Moderators
  • 9 387 Сообщений:

Отправлено 27 Июнь 2011 - 07:21

Вот еще в тему Ответ от Авиры в оригинале на русском так прислали

Имя файла Результат
USBGuard.exe FALSE POSITIVE

Файл 'USBGuard.exe' отмечен как 'FALSE POSITIVE'.Это означает, что данный файл не опасен и это ложное срабатывание с нашей стороны.Образец распознавания не будет удален, так как речь идет о нерегулярном ПО, которое используется для обхождения механизмов защиты в компьютерных программах. Если будет определено вирусное содержимое либо злокачественные свойства, то данный файл будет включен в распознавание при следующем обновлении файла VDF. Если распознавание со стороны AntiVir уже присутствует, то оно не изменяется и не адаптируется. Образец распознавания будет добавлен при одном из следующих обновлений файла определения вирусов (VDF).


Как говорится и вашим и нашим. Если кто-то сможет этот ответ расшифровать будет познавательно.

#13 Belphegor.

Belphegor.

    Титул пользователя

  • Posters
  • 518 Сообщений:

Отправлено 27 Июнь 2011 - 08:29

Авторы - молодцы, а вот доктор по результатам эксперимента явно в проигрыше..
Есть два типа пользователей: те, кто делает бэкапы и те, кто пока ещё не делает бэкапы.
А тут можно сделать много удачных покупок!

#14 Vindows

Vindows

    Member

  • Banned
  • 427 Сообщений:

Отправлено 27 Июнь 2011 - 09:30

Вот если незнают как отсылать и проверять файлы чистые они или нет, ориентируются на другие антивирусы. Дали бы мне сразу после старта тестирования файлы. Я бы и правильно отослал и сказал чистые они или нет.
Только если это файлы действительно не чистые, значит они не отсылали, или не туда, или отослали другие уже чистые файлы - чтобы ответом вирлаба размахивать. Так как сами вирусные аналитики не когда там не ошибаются, у меня большой количественно(десятки тысяч)-временной(годы) опыт отправки файлов.
;)

Сообщение было изменено Vindows: 27 Июнь 2011 - 09:33

Essential Security against Evolving Threats
user Windows 64 bit

#15 Vindows

Vindows

    Member

  • Banned
  • 427 Сообщений:

Отправлено 27 Июнь 2011 - 09:54

Авторы - молодцы

Нет не молодцы. Они мне файлы как простому пользователю - так и не дали, значит есть чего скрывать. ;)

Сообщение было изменено Vindows: 27 Июнь 2011 - 09:56

Essential Security against Evolving Threats
user Windows 64 bit

#16 maxic

maxic

    Keep yourself alive

  • Moderators
  • 12 927 Сообщений:

Отправлено 27 Июнь 2011 - 09:59

Авторы - молодцы

Нет не молодцы. Они мне файлы как простому пользователю - так и не дали, значит есть чего скрывать. ;)

Распространение вирусов преследуется по закону :P

#17 #user

#user

    Member

  • Posters
  • 406 Сообщений:

Отправлено 27 Июнь 2011 - 12:11

Эвристические анализаторы, «облачный» анализ ... оказались в большей степени генераторами ложных детектов, чем полноценной защитой. Авторам несколько непонятно, на что уходят основные трудовые силы и финансовые ресурсы... ведущих антивирусных компаний.

Авторы проверяли работу «облачных» технологий при помощи VirusTotal ?

#18 Belphegor.

Belphegor.

    Титул пользователя

  • Posters
  • 518 Сообщений:

Отправлено 27 Июнь 2011 - 15:13

Авторы - молодцы

Нет не молодцы. Они мне файлы как простому пользователю - так и не дали, значит есть чего скрывать. ;)

Распространение вирусов преследуется по закону ;)

Преследуется... и судя по всему они вирлаб ESET заразили TDL4 и SpyEye :P
Есть два типа пользователей: те, кто делает бэкапы и те, кто пока ещё не делает бэкапы.
А тут можно сделать много удачных покупок!

#19 Georgievsky Ilya

Georgievsky Ilya

    Member

  • Virus Analysts
  • 178 Сообщений:

Отправлено 27 Июнь 2011 - 17:17

Показано, что в настоящий момент большое количество лабораторий поручает разбор неизвестных вредоносного программного обеспечения автоматическим системам, некоторые разбирают крайне некачественно


Если взять ответы нашего автомата — всё было по-честному. Хорошие файлы он не добавляет. Что касается имен, то не всегда робот может определить имя как человек. Ломится в интернет + доп вредоносные действия уже могут считаться довнлоадером (Trojan.DownLoader3.31146). Trojan.AVKill.6773, который мы там добавили, там реально завершаются процессы - http://vms.drweb.com/virus/?i=775997 "Завершает или пытается завершить". Кроме того, в настоящее время, особо не играет роль как обозвать вирус, главное детектировать.


Авторы - молодцы, а вот доктор по результатам эксперимента явно в проигрыше..


Непонятно в каком месте. Считаю, мы довольно хорошо смотримся в этом тесте на фоне других "лидеров".
"Жираф большоооооой — ему видней!" ©

#20 akok

akok

    Member

  • Posters
  • 139 Сообщений:

Отправлено 27 Июнь 2011 - 17:27

Авторы - молодцы

Нет не молодцы. Они мне файлы как простому пользователю - так и не дали, значит есть чего скрывать. ;)



А должны были передать в третьи руки? :P Нам нечего скрывать, но больше, чем результаты анализа Анубис вы не получите.

Microsoft Most Valuable Professional in Consumer Security 2012, 2013, 2014, 2015.
Windows Insider MVP 2016-2020



Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых