niedziela, marca 11, 2012
sobota, marca 10, 2012
Strategia
Mała austriacka firma Emsisoft ze zdolnymi ludźmi dogadała się z lokalnym - w skali europejskiej - producentem oprogramowania antywirusowego Ikarus. Ikarus nigdy nie miał rewelacyjnych wyników w niezależnych testach wykrywalności AV, zawsze sporo odstawał od liderów. Emsisoft wiedział co chce stworzyć - oprogramowanie antimalware. Postawił na analizę behawioralną programów, zbiorową inteligencję użytkowników Internetu (którzy po skutkach są w stanie ocenić czy podejrzany program to jednak wirus, trojan) podłączonych do chmury oraz empatię (skaner na żądanie jest totalnie za darmo, skaner działający w tle jest 30-dniowy). Ikarus dzięki ogromnemu wkładowi internetowych użytkowników Emsisoft mógł ulepszyć silnik oraz uzupełnić definicje. Według Virus Bulletin Emisoft Anti-Malware jest obecnie najbardziej skutecznym proaktywnym i reaktywnym oprogramowaniem antywirusowym. Emsisoft płaci Ikarusowi za licencję na silnik i definicje. Ikarus awansował do pierwszej ligi wykrywalności.niedziela, marca 04, 2012
Rootkity to paskudna sprawa
sobota, stycznia 29, 2011
IOTest for AntiViruses
Na prośbę Pani Moniki z Politechniki Wrocławskiej wznawiam pakiet do testowania rezydentnych monitorów antywirusowych, który przed laty napisałem dla magazynu komputerowego IT-FAQ.czwartek, stycznia 20, 2011
VB Reactive/Proactive 2010-12
Virus Bulletin też już używa magicznych ćwiartek, osiami są ochrona reaktywna (definicje wirusów uaktualniane na bieżąco) oraz proaktywna (heurystyka, analiza behawioralna, inteligencja chmurowa). Na dobrą sprawę sensowne produkty powinny być zlokalizowane powyżej współrzędnych (75%, 90%).niedziela, października 10, 2010
Defenx AntiVirus
Kiedy w serwisie VirusBullettin pojawia się nowy antywirus, a w dodatku zdobywa nagrodę VB100%, to nie może być tak do końca nowy. Szwajcarzy postanowili mieć własny produkt, będący wersją OEM licencjonowanej technologii VirusBuster/Agnitum Outpost. Produkt jest dość ciekawy, bo za analizę behawioralną aplikacji odpowiada moduł wywodzący się z firewalla.
niedziela, października 03, 2010
Symantec Endpoint Security
Endpoint Security to produktowy następca Symantec AntiVirus Corporate Edition. W pakiecie otrzymujemy trzy moduły: antywirus klasyczny (skaner rezydentny i na żądanie), procesowanie podejrzanych plików, zapora sieciowa.wtorek, maja 18, 2010
Jak stworzyć dobrego antywirusa

poniedziałek, listopada 23, 2009
Clound AntiVirus
W mediach internetowych trwa kłótnia między Pandą i G Datą.
Punkty z heurystyki: plik jest ukryty lub systemowy; plik jest w koszu; plik jest skompresowany UPX-em albo czymś podobnym; plik podejrzanie używa GetProcAddress32 i VirtualAlloc; plik ma funkcjonalność wysyłania poczty; plik dodaje się do autostartu itd.
Jeżeli suma punktów przekroczy entry-level to dane o pliku są zapisywane w chmurze: nazwa, scieżka, md5sum, punkty z heurystyki, [blob]. Jezeli rekordów w bazie jest wystarczająco dużo w jednostce czasu to przekraczamy low-level i możemy automatycznie okreslić plik jako podejrzany (1). Następnie plik idzie do standardowej analizy i ewentualnie trafia do definicji wirusów albo ulepszane są definicje heurystyczne (2). Żeby botnet nie triggerował niszczenia plików systemowych przez Cloud Antivirus-a w przypadku (1) producent antywirusa dysponuje bazą white-list (3). Tak mniej więcej działa G Data. Chmura zapewnia bezpieczeństwo w okresie czasu od (1) do (2) uwzględniając (3).
Antywirus w wydaniu Pandy jednak ma definicje (w folderze C:\ProgramData\Panda Security\Panda Cloud Antivirus\NPS), a wirusy "chmurowo" identyfikuje za pomocą sum kontrolnych (CRC32, SHA, SHA512, MD5) wysyłanych na serwer protokołem HTTP (dane wysyłane są w paczkach dla wielu plików w przypadku skanowania wielu obiektów). W odpowiedzi dostaje informacje o stanie pliku (czysty, zawirusowany, podejrzany - wymaga wysłania do analizy). Dodatkowo wykrycie wirusa z baz powoduje przesłanie informacji statystycznej do serwera Pandy.
Dostęp do chmury można zepsuć modyfikując plik %WINDIR%\system32\drivers\etc\hosts:
127.0.0.1 cache2.pandasecurity.com
127.0.0.1 iext.pandasecurity.com
127.0.0.1 cache1.pandasecurity.com
127.0.0.1 acs.pandasoftware.com
Podsumowując: Panda i G Data koncepcyjnie mają podobne produkty. Panda posiada definicje antywirusowe oraz silnik chmurowy. Heurystyka z definicji powoduje w razie potrzeby sprawdzenie pliku w chmurze - tak samo robi G Data AntiVirus. Dlaczego Panda jest darmowa? Firma pewnie chce przetestować rozwiązanie, które myśli udostępnić za pieniądze użytkownikom korporacyjnym. Silnik skanujący Pandy PSANHost.exe podczas pracy wcale nie jest taki lekki, a cały pakiet łatwo zepsuć. Panda zrobiona jest po części w C++ Builderze.
Kłócą się panowie, którzy chyba mają stanowiska marketingowców...
poniedziałek, kwietnia 13, 2009
G DATA AntiVirus 2010
W porównaniu do wersji 2009 zostały zmienione ustawienia silnika BitDefender (włączona analiza behawioralna), w ramach cloud security (czyli heurystyka sieciowa jak w Artemizie) podejrzane pliki wysyłane są do analizy. Zmieniło się GUI.Oryginalny BitDefender 2009 ma funkcjonalność sprawdzania, czy zainstalowane oprogramowanie (Windows, przeglądarki internetowe, itp.) są w najnowszych załatanych wersjach.









