Перейти к содержимому


Фото
- - - - -

Dr.Web Sandbox Analysis


  • Please log in to reply
11 ответов в этой теме

#1 Alexander007

Alexander007

    Foreign Doctor

  • Posters
  • 2 183 Сообщений:

Отправлено 22 Октябрь 2025 - 18:35

Спрошу отдельно по функции , Я хотел бы увидеть реальную песочницу для всех продуктов от Dr.Web Security Space и Enteprise

 

Внедрить Dr.Web Sandbox Analysis функционал , очередная проблема с "пропущенным угрозой" , а песочница помогает "перехватить вирусы" , но следует ему предлагать :  Заблокировать , разрешить ,  еще предлагает - не известный файл , передать вирусы на анализ?

 

Очень давно, пишу об этом - еще писал около 3 года назад.

 

 

Проблема в том что , часто вымогатели / вирусы растут - а Dr.Web пропускает .

 

 

Давайте это обсудим  - крайнее очень важна для всех.


Сообщение было изменено Alexander007: 22 Октябрь 2025 - 18:38

Global Malware Hunting.


#2 Alexander007

Alexander007

    Foreign Doctor

  • Posters
  • 2 183 Сообщений:

Отправлено 22 Октябрь 2025 - 18:51

А, вирусная база против любые - Dr.Web не успеет , Вымогатель и другие вирусы все успевают атаковать на систему , а вот песочница Dr.Web - лучшее решение и способен остановить вирус .  Песочница делает правильную работу , которые имеет отношение к вирусу , но не имеют отношение к "легальные программы" и другие - например Microsoft подписанные не трогают , а все остальное проверяется по репутации Dr.Web + песочница помогает для работы.

 

 

 

Превентивная защита - не поможет ни один угроза не справится .


Сообщение было изменено Alexander007: 22 Октябрь 2025 - 18:54

Global Malware Hunting.


#3 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 600 Сообщений:

Отправлено 22 Октябрь 2025 - 19:32

 зачем в домашнем/стэндэлон продукте песочница за много денег? это не бесплатная штука так то. в бизнесе тем более где свой vxcube развернут в компании а не наш, я понимаю зачем, но дома...


With best regards, Konstantin Yudin
Doctor Web, Ltd.

#4 Konstantin Yudin

Konstantin Yudin

    Смотрящий

  • Dr.Web Staff
  • 19 600 Сообщений:

Отправлено 22 Октябрь 2025 - 19:33

ну и песочница не может защищать стэндэлон станцию, в силу своей архитектуры.


With best regards, Konstantin Yudin
Doctor Web, Ltd.

#5 Alexander007

Alexander007

    Foreign Doctor

  • Posters
  • 2 183 Сообщений:

Отправлено 22 Октябрь 2025 - 19:42

 зачем в домашнем/стэндэлон продукте песочница за много денег? это не бесплатная штука так то. в бизнесе тем более где свой vxcube развернут в компании а не наш, я понимаю зачем, но дома...

 

Нормальные деньги , можно просто внедрить ее и все .

 

Смотрите , при пользователь заплатил нормально деньги за Dr.Web Security Space для домашнего пользования ,  Я не хочу чтобы "Вы ограничили с этим функционалом" и "отказывал" .

 

Во первых , нормально практически для всех для Корпоратив и так домашних пользования .  

 

Проблема что у Dr.Web Security Space - отсутствует функция :

 

Защита от RDP 

Защита от майнеров 

 

-это в превентивной защиты , а его нет.

 

Еще плюс , необходимо реализовывать такую функцию :  Dr.Web Advanced Threat Detection and Monitoring - это новое поколение которая следит Технические аналитики и Вирусные аналитики - которая отвечает за инцидент угрозы .  Это называется расширенная исследовательская угроза

 

Это типа реагирует на инцидент например совершает вымогатели , а Dr.Web пропускает - сэмплы и не ловится .  

 

Сначала как работает схема

 

Во первых Хакер запускает вирусы через RDP или без , через почту - пользователь качает его например майнер или вымогатель с интернета , игровой с вымогателем - кое время пройдет , как можете словить если вирус поймали и Др веб не сработал?

 

Чтобы предотвратить нужно было поработать 

 

1) Dr.Web Sandbox Analysis - технология предотвращение неизвестных запусков - это можно сделать в отдельную функцию , как песочница .

2) Advanced Threat Detection and Monitoring - технология на основе реальных , следит сотрудники Dr.Web и Вирусные аналитики , которые мониторят за событиями и блокирует вредоносные действие .


Global Malware Hunting.


#6 Alexander007

Alexander007

    Foreign Doctor

  • Posters
  • 2 183 Сообщений:

Отправлено 22 Октябрь 2025 - 19:50

Ну смотрите песочница - индивидуально принимает решение пользователь, что принимает действие .

 

Песочница можно необходимо подключить к репутационному облаку Dr.Web , там где репутация от Microsoft - с подписанной архитекрутой Sign - чистое и доверенная не нужно будет блокировать .

 

1) Песочница отвечает - только конкретно :  Unsigned , Not signed - все эти предпринимает пользователи , чего будет проверяться ,  если вирус попали - песочница будет немедленно изолирует , просто : Файл будет помещен как "Изолирован" - но не карантин , а временная мера - для предовтращение инфекции. Восстановить его легко.

2) Заблокировать - Разрешить - две разные функции  .

 

 

 3ая  программа от других разработчиков - разрешить .   А, если показывает Non-sign -cкорее могут быть подорзительное будет принимать решение пользователь и проверить через VT .

 

3) Еще функция  Отправить вирусы - если песочница подозревает , просто жмешь клик "Отправить файлы" для вирусной лаборатории .


Сообщение было изменено Alexander007: 22 Октябрь 2025 - 19:54

Global Malware Hunting.


#7 Alexander007

Alexander007

    Foreign Doctor

  • Posters
  • 2 183 Сообщений:

Отправлено 22 Октябрь 2025 - 19:58

Изолированная табличка - будет показывать , что файл будет показывать , Вирус отправлен - будет изучен , пока файл находится на стадии анализа , как изолированная - таможенная проверка файлов.

 

После чего , вирус лаборатория получит ответ - > изолированные файлы будет показывать - Статус : Хорошо :  Если доверенная файлы , угроза чиста - изолированная файлы будет возвращен к систему и даст разрешение на запуск .

 

А если вирусная лаборатория получит ответ -> изолированная файлы будет показывать - Статус :  Плохо, угроза есть :  Если файл не доверенная и попалась в категорию вредоносные - файлы будет перемещен из Изолированную на карантин .


Global Malware Hunting.


#8 maxic

maxic

    Keep yourself alive

  • Moderators
  • 13 102 Сообщений:

Отправлено 23 Октябрь 2025 - 01:59

Alexander007, кто решение-то будет принимать? В настоящий момент прими как данность, что юзер не должен задумываться над предложениями антивируса, да и что нарешает тупикал юзер, у него банально нет понимания и квалификации, я с такими каждый день дело имею. С теми, которые даже не понимают, какая разница, в этой папке лежит файл или в другой.

Так вот, исключаем из твоей схемы с красивыми названиями решения пользователя. Также убираем как ненаучную фантастику, что вирусные аналитики сидят и смотрят на больших настенных мониторах, не сработала ли у Васи песочница, а если еще и у Пети? Каждому юзеру по аналитику? Ну абсурд же. Ладно, автоматом отослалось, висим и никуда не выпускаем в ожидании ответа. А ждать сколько? Все должно работать мгновенно. И автоматом. Чего в фантастической схеме не наблюдается.

Почему была убрана схема с вопросами юзеру от спайдера, что делать с малварью? Я отлично помню, как Костя говорил, что это чревато проблемами в системе, поскольку остановка/заморозка процессов здесь чревата отказом системы (смысл передаю приблизительно).

Я к чему всё? К тому, что у каждого решения есть какая-то причина. И добросовестное мышление позволяет откинуть массу лишних сущностей и не тратить время на фэнтазийные проекты, которые никогда не сбудутся.



#9 Alexander007

Alexander007

    Foreign Doctor

  • Posters
  • 2 183 Сообщений:

Отправлено Вчера, 19:16

Alexander007, кто решение-то будет принимать? В настоящий момент прими как данность, что юзер не должен задумываться над предложениями антивируса, да и что нарешает тупикал юзер, у него банально нет понимания и квалификации, я с такими каждый день дело имею. С теми, которые даже не понимают, какая разница, в этой папке лежит файл или в другой.

Так вот, исключаем из твоей схемы с красивыми названиями решения пользователя. Также убираем как ненаучную фантастику, что вирусные аналитики сидят и смотрят на больших настенных мониторах, не сработала ли у Васи песочница, а если еще и у Пети? Каждому юзеру по аналитику? Ну абсурд же. Ладно, автоматом отослалось, висим и никуда не выпускаем в ожидании ответа. А ждать сколько? Все должно работать мгновенно. И автоматом. Чего в фантастической схеме не наблюдается.

Почему была убрана схема с вопросами юзеру от спайдера, что делать с малварью? Я отлично помню, как Костя говорил, что это чревато проблемами в системе, поскольку остановка/заморозка процессов здесь чревата отказом системы (смысл передаю приблизительно).

Я к чему всё? К тому, что у каждого решения есть какая-то причина. И добросовестное мышление позволяет откинуть массу лишних сущностей и не тратить время на фэнтазийные проекты, которые никогда не сбудутся.

Вы абсолютно правы: пользователь не должен и не может принимать решения о безопасности — особенно в условиях, когда речь идёт о целевых, быстрых и разрушительных угрозах вроде вымогателей. Ожидать от рядового пользователя, который не различает папки на диске, осознанного выбора между «разрешить» и «заблокировать» — это не просто наивно, это опасно. Такой подход не защищает, а создаёт ложное чувство контроля и увеличивает поверхность риска.

 

Точно так же нереалистично полагать, что за каждым срабатыванием стоит команда аналитиков в реальном времени. Современная защита — это автоматизированные системы, основанные на:

  • поведенческом анализе в реальном времени,
  • репутационных базах,
  • машинном обучении,
  • облачной корреляции событий.
 

Именно поэтому песочница не должна быть интерактивной, а должна работать прозрачно и мгновенно:

  • подозрительный неподписанный исполняемый файл → автоматически запускается в изолированной среде → его поведение анализируется → при обнаружении вредоносной активности — блокируется без участия пользователя.
  • если поведение легитимно — запуск разрешается, и файл получает доверие (например, через локальную репутацию).
 

То же касается защиты от майнеров и RDP-атак: это автоматические модули, не требующие вмешательства. Они либо есть, либо их нет. И если их нет в продукте, который позиционируется как комплексное решение для домашнего использования, — это пробел, который нужно закрывать технически, а не через UI с кнопками «что делать?».

 

История с «Спайдером» — отличный пример: интерактивные запросы были убраны не потому, что «не захотели», а потому что они ломают UX и создают риски — вплоть до зависания системы при ожидании ответа от непонимающего пользователя.

 

Поэтому предложение не в том, чтобы «дать выбор», а в том, чтобы:

  • внедрить автоматическую, невидимую для пользователя песочницу,
  • усилить поведенческую защиту против шифровальщиков и майнеров,
  • добавить специализированные правила для RDP-атак,
  • ускорить реакцию на новые угрозы через облачный анализ без ожидания ручного решения.
 

Это не фантастика. Это уже реализовано у конкурентов. И это технически достижимо — без аналитиков за каждым монитором и без вопросов пользователю, который не знает, где у него «загрузки».

 

Так что да — давайте отбросим красивые, но нерабочие схемы. Но не будем отбрасывать реальную потребность в современной автоматической защите, которую пользователь должен получать «из коробки», просто за свои деньги.


Сообщение было изменено Alexander007: Вчера, 19:20

Global Malware Hunting.


#10 Alexander007

Alexander007

    Foreign Doctor

  • Posters
  • 2 183 Сообщений:

Отправлено Вчера, 19:18

Уважаемая команда Dr.Web!

 

Я — платящий пользователь Dr.Web Security Space для домашнего использования, и уже не первый год слежу за развитием ваших продуктов. Однако в условиях роста сложных киберугроз (вымогатели, майнеры, атаки через RDP) существующие механизмы превентивной защиты, к сожалению, не всегда справляются с новыми и неизвестными угрозами.

 

Хотел бы официально предложить внедрить в Dr.Web Security Space (а в перспективе — и во все линейки продуктов, включая Enterprise) следующие ключевые функции, которые значительно повысят уровень защиты конечных пользователей:

 
 
 

1. Dr.Web Sandbox Analysis (интерактивная песочница)

Внедрить легковесную, но эффективную песочницу для изоляции и анализа неподписанных или ненадёжных исполняемых файлов.
Требования к функционалу:

  • Автоматическая изоляция EXE/DLL-файлов без цифровой подписи или с низкой репутацией.
  • Пользовательский выбор действия: «Разрешить», «Заблокировать», «Отправить на анализ в лабораторию Dr.Web».
  • Интеграция с репутационной системой: файлы с доверенной подписью (например, Microsoft) — не изолируются.
  • Статус «Изолирован (на проверке)» — временная мера, отличная от карантина, с возможностью быстрого восстановления.
  • После анализа лабораторией:
    • если файл признан безопасным — автоматическое разрешение запуска;
    • если обнаружена угроза — перемещение в карантин.
 
 
 

2. Специализированная защита от современных угроз a) Защита от атак через RDP

  • Мониторинг подключений к порту 3389.
  • Блокировка брутфорс-атак и подозрительных сессий.
  • Опциональное включение модуля при активированном RDP.
 

Anti-Miner Protection

  • Детектирование скрытого майнинга по поведенческим признакам:
    • высокая загрузка CPU/GPU без видимой причины,
    • подключение к известным майнер-пулам,
    • использование скрытых процессов.
  • Уведомление пользователя и возможность блокировки.
 
 
 

3. Dr.Web Advanced Threat Detection and Monitoring

Внедрение гибридной системы мониторинга:

  • Локальный агент фиксирует подозрительные цепочки действий (например, массовое шифрование файлов).
  • Автоматическая отправка анонимизированных поведенческих данных и хешей в облако Dr.Web.
  • Быстрое распространение сигнатур/правил по всей пользовательской базе при подтверждении угрозы.
  • Возможность ручной отправки файла на анализ через интерфейс изоляции.
 
 
 

Эти функции уже реализованы у ведущих конкурентов (Kaspersky, ESET, Bitdefender), и их отсутствие в премиум-продукте Dr.Web Security Space снижает доверие пользователей, особенно на фоне регулярных пропусков новых вымогателей и троянов.

 

Я поднимал этот вопрос ещё около трёх лет назад, и, к сожалению, ситуация не изменилась. Надеюсь, что команда Dr.Web рассмотрит эти предложения как приоритетные для повышения безопасности миллионов пользователей.

 

Буду благодарен за: информацию о планах по реализации указанных функций.

 

С уважением,
Alexander007
Пользователь Dr.Web Security Space


Сообщение было изменено Alexander007: Вчера, 19:19

Global Malware Hunting.


#11 basid

basid

    Guru

  • Posters
  • 4 576 Сообщений:

Отправлено Сегодня, 08:24

Пункт раз - отказать.

Пункт два - отказать. Если нужен RDP - разберитесь с матчастью.

Пункт два, подпункт - уже есть. С добавлением критериев и без нас разберутся.

Пункт три - уже есть.



#12 АВаТар

АВаТар

    Advanced Member

  • Posters
  • 873 Сообщений:

Отправлено Сегодня, 09:14

Пункт раз - отказать.

Пункт два - отказать. Если нужен RDP - разберитесь с матчастью.

Пункт два, подпункт - уже есть. С добавлением критериев и без нас разберутся.

Пункт три - уже есть.

Причины отказа было бы любопытно интересно нужно полезно, и просто хочется, узнать (лишнее - зачеркнуть).

Просто нужно объяснить нам (пользователям) доступным языком так, чтобы мы поняли - почему так (такая программа).

Это нужно, чтобы мы могли согласиться с предлагаемой программой действий по поводу имеющихся предложений по модернизации продукта.

Иначе из-за разногласий будет холивар, отказ, буря в стакане воды, и главное - наличие нерешённой проблемы.


Сообщение было изменено АВаТар: Сегодня, 09:15