Pokazywanie postów oznaczonych etykietą antywirus. Pokaż wszystkie posty
Pokazywanie postów oznaczonych etykietą antywirus. Pokaż wszystkie posty

niedziela, marca 11, 2012

Kaspersky AntiVirus 2012

Ładnie integruje się z popularnymi aplikacjami i usługami internetowymi.

sobota, marca 10, 2012

Strategia

Mała austriacka firma Emsisoft ze zdolnymi ludźmi dogadała się z lokalnym - w skali europejskiej - producentem oprogramowania antywirusowego Ikarus. Ikarus nigdy nie miał rewelacyjnych wyników w niezależnych testach wykrywalności AV, zawsze sporo odstawał od liderów. Emsisoft wiedział co chce stworzyć - oprogramowanie antimalware. Postawił na analizę behawioralną programów, zbiorową inteligencję użytkowników Internetu (którzy po skutkach są w stanie ocenić czy podejrzany program to jednak wirus, trojan) podłączonych do chmury oraz empatię (skaner na żądanie jest totalnie za darmo, skaner działający w tle jest 30-dniowy). Ikarus dzięki ogromnemu wkładowi internetowych użytkowników Emsisoft mógł ulepszyć silnik oraz uzupełnić definicje. Według Virus Bulletin Emisoft Anti-Malware jest obecnie najbardziej skutecznym proaktywnym i reaktywnym oprogramowaniem antywirusowym. Emsisoft płaci Ikarusowi za licencję na silnik i definicje. Ikarus awansował do pierwszej ligi wykrywalności.

niedziela, marca 04, 2012

Rootkity to paskudna sprawa

Spora liczba antywirusów ma problem z rootkitami, które zainstalowały się w momencie, gdy rezydentny monitor antywirusowy był wyłączony. Rootkit w ACPI.sys ładowany jest przy starcie systemu, co sprawia że złośliwy kod ma szeroką kontrolę nad systemem, począwszy od modyfikacji procesu uzyskiwania adresów DNS, a skończywszy na ukrywaniu faktycznej zawartości pliku z rootkitem (swoją drogą CreateRemoteThread mógł wymyśleć tylko idiota i tylko z Microsoftu, słowem kluczem jest kompatybilność wsteczna). Żeby wykryć takiego rootkita trzeba skanować węzły systemu plików na poziomie uchwytu do dysku.

Antywirus też jest rootkitem, a przechwycenie poszczególnych funkcji systemu operacyjnego ma na celu analizę behawioralną działających w systemie procesów. Rootkity w środowisku Win32 mają łatwo, w 64-bitowych Windows trochę gorzej - każdy sterownik musi być podpisany zaufanym certyfikatem.

Darmowe narzędzia do wykrywania i eliminacji to Kaspersky TDSSKiller, F-Secure Blacklight i Gmer.

Malware dla Windows ciekawie analizuje się pod Linuksem w Wine.

sobota, stycznia 29, 2011

IOTest for AntiViruses

Na prośbę Pani Moniki z Politechniki Wrocławskiej wznawiam pakiet do testowania rezydentnych monitorów antywirusowych, który przed laty napisałem dla magazynu komputerowego IT-FAQ.


Zmierzony narzut McAfee VirusScan 8.7.0i wynosi 16%. IOTest został tym razem napisany w C++.NET i WinAPI z wykorzystaniem Visual C++ 2010 Express. Trzeba nadmienić, że IDE w najnowszej wersji _nie_ posiada IntelliSense dla C++, co jest bardzo dużym krokiem wstecz, zważywszy na zaawansowane możliwości jakie oferuje C++.NET.

czwartek, stycznia 20, 2011

VB Reactive/Proactive 2010-12

Virus Bulletin też już używa magicznych ćwiartek, osiami są ochrona reaktywna (definicje wirusów uaktualniane na bieżąco) oraz proaktywna (heurystyka, analiza behawioralna, inteligencja chmurowa). Na dobrą sprawę sensowne produkty powinny być zlokalizowane powyżej współrzędnych (75%, 90%).


Z rozwiązań wielosilnikowych najlepsze są G Data AntiVirus i Trustport. Widać też jak na przestrzeni lat awansował silnik Avira (kiedyś Antivir PE), zaczyna być chętnie licencjonowany (Microsafe, ZeoBit). Z ciekawostek: Coranti ma aż 4 silniki - BitDefender, F-Prot, Normal, Lavasoft; Arcavir próbuje wykrywać wszystkie te wirusy, co światowa konkurencja, ale raz ma za dużo fałszywych alarmów, drugi raz za mało wykryć świeżo grasującego malware-u; mks_vir daleko w tyle (celowo nie piszę MkS_Vir).

niedziela, października 10, 2010

Defenx AntiVirus

Kiedy w serwisie VirusBullettin pojawia się nowy antywirus, a w dodatku zdobywa nagrodę VB100%, to nie może być tak do końca nowy. Szwajcarzy postanowili mieć własny produkt, będący wersją OEM licencjonowanej technologii VirusBuster/Agnitum Outpost. Produkt jest dość ciekawy, bo za analizę behawioralną aplikacji odpowiada moduł wywodzący się z firewalla.




Antywirus potrafi monitorować interakcje między aplikacjami, filtrować dostęp do newralgicznych kluczy rejestru systemowego, blokować dostęp do niebezpiecznych stron internetowych oraz zapobiegać wyciekaniu prywatnych danych na poziomie połączeń sieciowych (porządny zły kod zawsze wysyła do domu przekształcone hasła - także nie jest to killer feature).


niedziela, października 03, 2010

Symantec Endpoint Security

Endpoint Security to produktowy następca Symantec AntiVirus Corporate Edition. W pakiecie otrzymujemy trzy moduły: antywirus klasyczny (skaner rezydentny i na żądanie), procesowanie podejrzanych plików, zapora sieciowa.






Trzeba pochwalić produkt za zużycie pamięci - 16MB zajmują wszystkie komponenty oprócz serwisu skanera, który zużywa od 1 do 40MB (w zależności od bufora przeznaczonego na skanowanie plików). Symantec Endpoint Security może być zdalnie zarządzany. Całość to pakiet, któremu można zaufać. Konkurencją w sektorze korporacyjnym są dla Symantec-a: F-Secure, GData, McAfee.

wtorek, maja 18, 2010

Jak stworzyć dobrego antywirusa



Niech dane będą zdarzenie niezależne A i B oznaczające odpowiednio prawdopodobieństwo wykrycia wirusa przez silnik A i przez silnik B. P(A+B) = P(A)+P(B)-P(A*B). Jeśli założymy wykrywalność na poziomie 90% dla każdego silnika, łącznie dostaniemy 99%. Dla wykrywalności pojedynczego silnika na poziomie 80% i 70% mamy łącznie odpowiednio 96% i 91%. Przy założeniu, że silniki są odpowiednio różne.

Patrząc wstecz na wyniki wykrywalności produktów F-Secure (silniki Kaspersky + F-Prot) i obecnie na G-Data (rumuński BitDefender + czeski Avast) oraz TrustPort (BitDefender + amerykańsko-czeski AVG) należy przyznać, że łączenie silników antywirusowych ma sens.

Dodając analizę behawioralną i bieżące monitorowanie zagrożeń przez producenta (collective intelligence/cloud computing/odsyłanie podejrzanych plików) można uzyskać wykrywalność na poziomie 99,9%.

poniedziałek, listopada 23, 2009

Clound AntiVirus

W mediach internetowych trwa kłótnia między Pandą i G Datą.

Punkty z heurystyki: plik jest ukryty lub systemowy; plik jest w koszu; plik jest skompresowany UPX-em albo czymś podobnym; plik podejrzanie używa GetProcAddress32 i VirtualAlloc; plik ma funkcjonalność wysyłania poczty; plik dodaje się do autostartu itd.
Jeżeli suma punktów przekroczy entry-level to dane o pliku są zapisywane w chmurze: nazwa, scieżka, md5sum, punkty z heurystyki, [blob]. Jezeli rekordów w bazie jest wystarczająco dużo w jednostce czasu to przekraczamy low-level i możemy automatycznie okreslić plik jako podejrzany (1). Następnie plik idzie do standardowej analizy i ewentualnie trafia do definicji wirusów albo ulepszane są definicje heurystyczne (2). Żeby botnet nie triggerował niszczenia plików systemowych przez Cloud Antivirus-a w przypadku (1) producent antywirusa dysponuje bazą white-list (3). Tak mniej więcej działa G Data. Chmura zapewnia bezpieczeństwo w okresie czasu od (1) do (2) uwzględniając (3).

Antywirus w wydaniu Pandy jednak ma definicje (w folderze C:\ProgramData\Panda Security\Panda Cloud Antivirus\NPS), a wirusy "chmurowo" identyfikuje za pomocą sum kontrolnych (CRC32, SHA, SHA512, MD5) wysyłanych na serwer protokołem HTTP (dane wysyłane są w paczkach dla wielu plików w przypadku skanowania wielu obiektów). W odpowiedzi dostaje informacje o stanie pliku (czysty, zawirusowany, podejrzany - wymaga wysłania do analizy). Dodatkowo wykrycie wirusa z baz powoduje przesłanie informacji statystycznej do serwera Pandy.

Dostęp do chmury można zepsuć modyfikując plik %WINDIR%\system32\drivers\etc\hosts:

127.0.0.1 cache2.pandasecurity.com
127.0.0.1 iext.pandasecurity.com
127.0.0.1 cache1.pandasecurity.com
127.0.0.1 acs.pandasoftware.com

Podsumowując: Panda i G Data koncepcyjnie mają podobne produkty. Panda posiada definicje antywirusowe oraz silnik chmurowy. Heurystyka z definicji powoduje w razie potrzeby sprawdzenie pliku w chmurze - tak samo robi G Data AntiVirus. Dlaczego Panda jest darmowa? Firma pewnie chce przetestować rozwiązanie, które myśli udostępnić za pieniądze użytkownikom korporacyjnym. Silnik skanujący Pandy PSANHost.exe podczas pracy wcale nie jest taki lekki, a cały pakiet łatwo zepsuć. Panda zrobiona jest po części w C++ Builderze.

Kłócą się panowie, którzy chyba mają stanowiska marketingowców...

poniedziałek, kwietnia 13, 2009

G DATA AntiVirus 2010

W porównaniu do wersji 2009 zostały zmienione ustawienia silnika BitDefender (włączona analiza behawioralna), w ramach cloud security (czyli heurystyka sieciowa jak w Artemizie) podejrzane pliki wysyłane są do analizy. Zmieniło się GUI.



Oryginalny BitDefender 2009 ma funkcjonalność sprawdzania, czy zainstalowane oprogramowanie (Windows, przeglądarki internetowe, itp.) są w najnowszych załatanych wersjach.



sobota, kwietnia 11, 2009

Jak włączyć McAfee Artemis w VirusScan Enterprise 8.7

Artemiza to nazwa dla technologii weryfikującej wskazania heurystyki po stronie serwera AVERT Labs. Obecnie włącza się ją oddzielnie dla każego komponentu: skanowanie na żądanie, skanowanie poczty, skanowanie przy dostępie. Pierwsze dwa załatwia zakładka wydajność:


Artemizę dla skanowania On Access włącza się w rejestrze w HKLM/Software/McAfee/VSCore/On Access Scanner:



Jak to działa? 50 klientów dobijało się do serwera z zapytaniem o plik trojan.exe o rozmiarze 256101 z pewną liczbą punktów dostarczoną przez analizę heurystyczną (liczba ta jednak była za mała do zaliczenia pliku do malware). 51 zapytanie dostanie odpowiedź, że to niebezpieczny plik, czyli zagrożenie Generic!Artemis.

SunBelt VIPRE

SunBelt ma własnego antywirusa. Firma twierdzi, że produkt jest szybki, nie wymagający dużo zasobów i ma bardzo dobrą wykrywalność. Subiektywnie rzecz biorąc działającej w tle Ochrony Aktywnej nie czuć, wszystkie komponenty zużywają 36MB RAM-u, zaś definicje wirusowe bazują na przepakowanych bazach Kaspersky'ego (plus wkład własny firmy SunBelt). Wygląda na to, że mamy fajnego antywirusa.




piątek, kwietnia 10, 2009

AntiVirenKit 2009

AVK miał parę lat temu dwa silniki: AVP i RAV. Po wykupieniu firmy GeCAD przez Microsoft, G DATA zmieniło drugi silnik na BitDefendera. I generalnie wszyscy byli/są przekonani że w AntiVirenKicie są silniki Kaspersky'ego i BitDefendera. Okazuje się jednak, że w wersji 2009 jest Avast i BitDefender (nazwane jako AV A i AV B)! Można to zobaczyć w Common Files\G DATA\AVKScanP.



Wersja korporacyjna ma Avasta i F-Prota. Kiedy ostatni raz robiłem testy antywirusów F-Prot był bardzo szybki, dzięki prostym sygnaturom, ale miał słabą heurystykę. BitDefender był pod względem wykrywalności mutacji lepszy. Teoretycznie komputer do pracy biurowej bywa słabszy od domowego, przeznaczonego do gier i dlatego powinien mieć antywirusa mniej spowalniającego system, ale czy wraz ze wzrostem wydajności musi spadać wykrywalność?



Skaner sieciowy (proxy) jest fajny.

Skaner plików ma prawdziwy wielowątkowy silnik pisany pod procesory wielordzeniowe. Domyślny priorytet skanera jest wysoki. W rezultacie na laptopie z odpalonym skanowaniem całego systemu czuć zapach prawie topiącego się plastiku. Szybkie obejście problemu to zmniejszenie priorytetu procesu AVK.exe i ustawienie maski afiniczności CPU za pomocą
Task Managera.