Перейти к содержанию

Как работают алгоритмы оптимизации в продуктах ЛК


Рекомендуемые сообщения

Честно говоряэта информация будет полезна только очень дотошным людям и пишу я ее только затем, чтобы прекратились спекуляции на тему дырявости алгоритмов оптимизации у Касперского.

 

Подробное описание технологий IChecker и ISwift вы можете найти здесь http://support.kaspersky.ru/faq/?qid=180593876

Если кратко, то эти технологии позволяют антивирусу понимать изменился ли файл с прошлой проверки и при определенных условиях не проверять этот файл заново.

 

В интерфейсе продуктов Касперского есть следующие настройки:

 

1. В файловом антивирусе (мониторе, который постоянно в памяти) есть настройка "проверять только новые и измененные файлы"

 

2. В проверке на вирусе (сканере по требованию) есть настройки:

"проверять только новые и измененные файлы"

и

"включить технологии IChecker и ISwift"

 

 

Рассмотрим различные варианты использования этих настроек:

 

 

A.IChecker и ISwift выключены, галка “проверять только новые файлы” выключена

файл проверяется в любом случае, даже если базы не обновились

 

 

B. IChecker и ISwift включены, а галка “проверять только новые файлы” выключена:

1. в период до следующего обновления баз файл не проверяется

2. после того как базы обновились, в течении некоторого периода с момента первой проверки файла (для сканера - n1 дней, для монитора – n2 дня) файл будет проверяться в любом случае.

3.По истечению указанного периода файл будет проверяться по некоторому алгоритму (чем больше разница даты текущих антвирусных баз и баз при первой проверке файла, тем реже он проверяется).

Т.е.чем дольше файл лежит на диске без всяких изменений, тем больше к нему доверия. В начале доверия нет вообще.

 

 

C. IChecker и ISwift включены и Галка “проверять только новые файлы” включена

1.Проверяются только новые и измененные после последней проверки файлы.

2.Причем понятие новый и измененный трактуется широко: файлы, дата создания которых, отличается от текущей не более чем на n3 дня считаются новыми и проверяются также как и новые файлы.

3.Проверка новых и измененных файлов производиться в соответствии с алгоритмами ICheker и ISwift, описанными выше.

 

 

По умолчанию в продуктах Касперского технологии IChecker и ISwift включены.

Галка “проверять только новые и измененные файлы” в файловом антивирусе (мониторе) по умолчанию включена - т.е. монитор работатет по варианту С.

В проверке на вирусы (сканере) эта галка выключена, т.е. он работатет по варианту B.

post-13-1176132903_thumb.png post-13-1176132896_thumb.png post-13-1176132907_thumb.png

 

Такая комбинация позволяет позволяет ускорить работу антивирусного приложения работающего как в режиме постоянной защиты (файловый антивирус), так и в режиме проверки по требованию (проверка на вирусы). При этом не снижает боеспособность защиты. Рассмотрим классические кейсы, которые обычно приводят, пытаясь доказать, что алгоритмы оптимизации уязвимы и существенно снижают уровень безопасности:

 

1. Юзер скачал зловреда под видам картинки неопределенного содержания и запустил его. При этом в базах касперского этого зловреда не было, поэтому файловый антивирус не сработал, а реакцию проактивной защиты на зловреда пользователь проигнорировал. Все, компьютер уже заражен.

Дальше произошло обновление баз, сигнатура этого зловреда попала в базу. И при очередном сканировании системы или перезагрузке зараза будет поймана и обезврежена. В этом случае ни IChecker и ISwift, ни проверка только новых измененных никак не влияют на ситуацию.

 

2.Юзер скачал зловреда под видам картинки неопределенного содержания, но заподозрил неладное. При этом в базах касперского этого зловреда не было, поэтому файловый антивирус (монитор) молчит. Юзер проверил файл зловреда на вирусы (сканером), но так сигнатуры нет - нулевой результат.

Далее либо он его запускает, тогда пукт первый.

Либо ждет пока придет новое обновление баз в надежде, что там уже будет сигнатура этого зловреда (может быть юзер даже сам послал подозрительный файл в вирлаб на анализ).

Вот пришло обновление, в котором есть сигнатура зловреда.

Нормальный пользователь снова проверяет вирус сканером, в сканере включены только IChecker и ISwift (галка тока новые и измененные не стоит), поэтому т.к. призошло обновление баз, файл будет проверен и зловред пойман.

Больной на голову пользователь файл запустит, вроде бы в файловом антивирусе (мониторе) включена проверка тока новых и измененных и файл не будет проверен и случится заражение!! Но нет, помните что файл считается новым аж n3 дня.Так что все поймается, зловред погибнет.

 

3.Юзер скачал зловреда под видам картинки неопределенного содержания

Файловый Антивирус молчит, так как нету сигнатуры. Юзер спешит и решил посмотреть картинку позже. Через какое-то время он возвращается. За время его отсутствия антивирус обновился и получил сигнатуру данного зловреда. Юзер открывает папку, и запускает файл. Вроде бы в файловом антивирусе (мониторе) включена проверка тока новых и измененных и файл не будет проверен и случится заражение!! Но нет, помните что файл считается новым аж n3 дня.Так что все поймается, зловред погибнет.

 

Нет конечно заражение может случится, если вы вдруг неожиданно вспомнили про этот файл через неделю. Но это уж простите совсем не жизненный случай. Для тех кто хочет застраховаться и от него существует уровень безопасности Высокий, который вы можете выставить в касперском и спать совсем спокойно.

 

Некоторые мне возразят: "нет нет этот случай вполне обычный, я постоянно так делаю. Скачаю бывалыча файл, а потом через месяц про него вспомню." Но друзья мои, почему вы тогда не ругаетесь, что в настройках по-умолчанию не стоит в файловом антивирусе проверка составных инсталляционных пакетов? Или же галка проверять Все файлы не стоит? Ведь существуют случаи, когда эти нестоящие галки могут привести к заражению, другой вопрос какова вероятность этих случаев. А она мала, так же как мала вероятность погореть из-за включенных алгоритмов оптимизации(IChecker и ISwift, проверка тока новых и измененных).

Эксперты ЛК считают, что эта вероятность находится в таких пределах, что можно рекомендовать пользователю использовать именно такие настройки (рекомендации эта выражена в настройках по умолчанию продуктов ЛК). Для тех, кто с рекомендацией не согласен: используйте уровень защиты Высокий или же задавайте настройки сами.

 

 

Теперь о случаях, когда юзер говорит: нет у меня этот файл все таки не детектится при повторной проверке, алгоритмы все же дырявые.Тогда совет такому юзеру таков:

1.Убедитесь, что вы используете настройки по умолчанию или по крайней мере не ослабили защиту своими эксперментами с настройками

2.Если все настройки выставлены, то это бага, но бага не в логике работы алгоритомов оптимизации, а в их реализации. Чтож от баг не застрахован никто, обращайтесь к разработчику и давайте максимум доступной вам информации по вашей ситуации. Разработчики готовы слушать: http://forum.kaspersky.com/index.php?showt...mp;#entry318603

Ссылка на комментарий
Поделиться на другие сайты

1. Хороший материал. Осталось уточнить эффективность iChecker/iSwift при обновлениях, например, ежечасных.

2. Ну и рекомендаций. Например, наиболее предпочтителен вариант С, как наиболее оптимальный по соотношению надежность детекта—ресурсопотребление (тормоза). В таком роде.

3. Все это нужно в Хэлп к кисе пусть и мелким шрифтом (петитом).

Ссылка на комментарий
Поделиться на другие сайты

1. Хороший материал. Осталось уточнить эффективность iChecker/iSwift при обновлениях, например, ежечасных.

2. Ну и рекомендаций. Например, наиболее предпочтителен вариант С, как наиболее оптимальный по соотношению надежность детекта—ресурсопотребление (тормоза). В таком роде.

3. Все это нужно в Хэлп к кисе пусть и мелким шрифтом (петитом).

 

плохой материал раз есть такие вопросы

1.эффективность iChecker/iSwift высока так ка во-первых их данные проверка тока новых и измененных использует, чтоб понимать чего проверять, чего нет

2. как я уже говорил, но видно недостаточно четко, iChecker/iSwift работают так:

a.вы проверили файл

б.пока базы не обновяться или вы не ужесточите глубину проверки , сколько бы вы не кликали проверить файл он не будет в реальности проверяться

в.базы обновяться хотя бы один раз и после этого файл будет обязательно проверяться некоторое время (дни)

г.по истечении этого периода (дней) вне зависимости от обновления баз файл будет проверяться уже не всегда и причем чем дольше он лежит без изменений, тем реже проверяется

Ссылка на комментарий
Поделиться на другие сайты

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • артём233
      Автор артём233
      недавно друг установил на мой пк unlocker eclipsed что бы он мог поиграть в dead by daylight на своём компьютере в итоге у меня начался меняться прокси, днс, ipv6, днс на это 127 0 2 2 ipv6 на это ::ffff:127.0.2.2 я спрашивал у друга что делать и как это удалить он сказал не знаю снеси винду просто а я не хочу сносить винду ведь там мои данные и я сбрасывал сеть  чистил днс через командную строку и также не работают онлайн игры на unity и анти вирусы не находят вирус
    • Виталий Чебыкин
      Автор Виталий Чебыкин
      Добрый день!
      Может вопрос уже решался ранее но ответа на него я не нашел. В домене есть множество клиентов KES при обновлении который с версии 12.3 - 12.8. На множестве клиентах вышла ошибка при обновлении следующая: Kaspersky Endpoint Security для Windows (12.8.0) (12.8.0.505): Удаленная установка на устройстве завершена с ошибкой: В процессе установки произошла неисправимая ошибка. (Установка Kaspersky Endpoint Security для Windows не может быть выполнена, так как на компьютере установлено стороннее приложение: Eset Endpoint Antivirus 5.0.2214.7. Чтобы выполнить установку Kaspersky Endpoint Security для Windows, необходимо удалить стороннее приложение стандартными средствами Microsoft Windows или иными способами.)
      Подскажите почему сам инсталятор не удаляет Eset Endpoint Antivirus сам если при создании задачи в KSC я выбрал удалить все не совместимые продукты? Данные УЗ при инсталляции есть домена и локального админа. При этом если устанавливаешь вручную он дает поставить. Да и до этого стояла версия другая 12.3. Можно как то выяснить что конкретно KES проверяет при установке?
    • Ekslva
      Автор Ekslva
      Добрый день!
      После удаления трояна с помощью Касперского, не работает центр обновлений, там вообще нет никакой информации. Находила также переименованные файлы с bkp.
      CollectionLog-2025.08.18-18.15.zip
    • Elly
      Автор Elly
      Друзья!
       
      Мы подготовили для вас викторину, в которой необходимо найти значок каждого из нижеуказанных продуктов «Лаборатории Касперского». При прохождении викторины вы сможете оценить весь комплекс разнообразных программных решений нашей любимой организации. Возможно, при прохождении викторины вы откроете для себя ряд ранее неизвестных программ. 
      Обращаем ваше внимание, что при прохождении викторины нужно найти значки только следующих программ:
       

       
      Порядок прохождения простой: 
      1. Открываете вышеприведённое изображение.
      2. Запускаете викторину.
      3. Ищите на изображении соответствующий значок, о котором задан вопрос в викторине.
      4. Выбираете один из секторов, в котором находится значок. Секторы отмечены красными линиями и пронумерованы для вашего удобства. Например, если значок "шляпа" оказался в левом верхнем углу, то ответ будет «сектор 1».
       
      НАГРАЖДЕНИЕ
      Без ошибок — 1 000 баллов Одна ошибка — 800 баллов Две ошибки — 500 баллов Баллами можно оплатить лицензии и сувениры в магазине Клуба. 
       
      ПРАВИЛА ПРОВЕДЕНИЯ

      Викторина проводится до 22:00 10 августа 2025 года (время московское).
      Правильные ответы будут опубликованы не позднее 10 дней с момента окончания викторины. Публичное обсуждение вопросов и ответов викторины запрещено. Итоги будут подведены в течение десяти дней с момента публикации правильных ответов. Баллы будут начислены в течение двадцати дней с момента опубликования итогов викторины.

      Все вопросы, связанные с корректностью проведения викторины, необходимо отправлять пользователю @Mrak (пользователей @Машуня и @Elly включать в копию адресатов) через систему личных сообщений с подробным описанием ситуации. Ответ будет дан коллегиальным решением организаторов викторины и дальнейшего обсуждения не предполагает.
      Вопросы по начислению баллов направлять пользователю @Elly через систему личных сообщений.

      Вопросы по викторине принимаются только через личные сообщения в течение срока проведения викторины и не позднее трёх дней после публикации ответов (время московское). Ответы направляются представителем от организаторов викторины через личные сообщения в рамках созданной переписки.

      Администрация, официально уведомив, может в любой момент внести изменения в правила викторины, перезапустить или вовсе прекратить её проведение, а также отказать участнику в получении приза, применить иные меры (вплоть до блокировки аккаунта) в случае выявления фактов его недобросовестного участия в ней и/или нарушения правил викторины, передачи ответов на викторину иным участникам. При ответе на вопросы викторины запрещается использовать анонимайзеры и другие технические средства для намеренного сокрытия реального IP-адреса.

      Вопросы по начислению баллов, принимаются в течение 30 дней с момента подведения итогов викторины. Викторина является собственностью клуба «Лаборатории Касперского», её использование на сторонних ресурсах без разрешения администрации клуба запрещено.

      Участие в викторине означает безоговорочное согласие с настоящими правилами. Для перехода к вопросам викторины нажмите ЗДЕСЬ.
    • KL FC Bot
      Автор KL FC Bot
      Постоянный доступ в Интернет и мобильная связь привычны, как электричество, и мы уже плохо представляем, как жили без них раньше. Но представьте себе ситуацию, когда мобильного Интернета или сотовой связи нет, а вам нужно оставаться на связи с друзьями поблизости. Например, в самолете вашу компанию рассадили по разным концам салона, а вы собирались во время полета обсудить дальнейшие планы поездки. Или на музыкальном фестивале Интернет еле дышит, вокруг громко, но договориться, когда идти на мейн, все-таки нужно.
      Тут на помощь могут прийти децентрализованные p2p- (peer-to-peer) или mesh-мессенджеры, позволяющие связать множество устройств в единую mesh-сеть через Bluetooth или Wi-Fi Direct.
      В 2010-е годы с появлением Wi-Fi Direct подобные мессенджеры, с одной стороны, наделали много шума, а с другой, — не получили особого распространения: непонятно было, для чего и где их использовать. Странная замена рации, менее дальнобойной и более энергозависимой, не стала популярной среди пользователей смартфонов. Тем не менее по сей день подобные мессенджеры живы, поддерживаются разработчиками и даже появляются новые разработки.
      Меж тем, у этих мессенджеров есть важная ниша: они позволяют оставаться на связи в ситуациях природных катаклизмов, координировать работу поисковых групп или просто общаться с соседями по дому или даче при сбоях мобильной связи или Интернета. Для этих и других подобных случаев не идеально, но подойдут децентрализованные мессенджеры, которые не требуют подключения к Интернету.
      Так что, если перед задуманным походом вам не доставят заказанные рации, вы можете попробовать воспользоваться mesh-мессенджерами как запасным вариантом.
      Как работают p2p-мессенджеры?
      Принцип работы подобных мессенджеров основан на децентрализованных mesh-сетях, где каждое устройство одновременно является и клиентом, и ретранслятором. Из множества клиентских устройств строится распределенная сеть, каждый участник которой может служить мостом для передачи сообщений дальше.
      Представьте, что ваш смартфон превращается в мини-рацию, которая может передавать сообщения другим таким же устройствам с нужным приложением поблизости. Если вы хотите отправить сообщение, оно будет «прыгать» через смартфоны других пользователей приложения, пока не дойдет до адресата. При этом промежуточные устройства не смогут прочитать сообщение — для связующих узлов оно будет зашифровано.
      Устройства связываются между собой напрямую с использованием либо Bluetooth, либо Wi-Fi Direct.
       
      View the full article
×
×
  • Создать...