Перейти к содержанию

Сравнительный тест антивирусов - борьба с конструкторами зловредов


vidocq89

Рекомендуемые сообщения

Сравнительный тест антивирусов - борьба с конструкторами зловредов

 

Всем известно насколько сейчас опасно выходить в интернет без антивируса - опасности нас поджидают на каждом шагу.

Что-бы сделать вирус, уже не нужно знать языки программирования, достаточно зайти на какой-нибудь хакерский форум и скачать оттуда конструктор вирусов - программу с понятным пользователю интерфейсом и несколькими кнопками, нажимая на которые пользователь сам выберет какие функции должны присутствовать в его вирусе.

 

Т.е ваш компьютер может стать жертвой вашего нехорошего, не разбирающегося в компьютерах знакомого, решившего вам сделать гадость.

Также нам всем понятно, что антивирус должен пресекать на корню подобные "поползновения" и находить эти НЕДОвирусы.

Посмотрим насколько у популярных в РФ антивирусов это получается.

 

 

Всем известен такой конструктор vbs вирусов как Apokalipses (тестируется версия 2.5). Вот именно на нем, как на самом популярном конструкторе вирусов в РФ, я и остановил свой выбор и решил протестировать, насколько хорошо популярные у нас антивирусы защищают пользователя от других, таких же пользователей, вооружившихся этим конструктором.

 

Это очень важно, т.к научиться ловить такие вирусы ничуть не менее нужная функция чем вообще поиск вирусов, как таковой)

 

Для тестирования мной был сделан в этом генераторе вирус со следующими функциями:

 

* Минимизировать все окна

* Перейти на сайт "http:\\yandex.ru"

* Сделать домашней страницу "http:\\google.ru"

* Вывести сообщение "лол"

* Разослать вирус по всем контактам через Outlook

 

В тесте участвуют следующие антивирусы: KIS 7, Dr.Web, BitDefender, Avast, NOD32, AVG Antivirus и Panda Antivirus. Возможно, вы скажете, что я забыл про Norton и некоторые другие, но я отвечу: про них я не забыл, просто решил их не включать в тест по некоторым своим соображениям. Хотя тут можно еще поспорить, но все же я решил их не включать в тест (если хотите - можете сами их протестировать - направление в котором нужно двигаться я уже указал - читайте статью дальше).

 

 

Теперь новоиспеченный вирус нужно проверить антивирусами. Вот результаты проверки:

KIS 7 - Email-Worm.VBS.Small

Dr.Web - modification of VBS.Iam

BitDefender - Worm.VBS.Small.B

Avast - ничего не нашел

NOD32 - ничего не нашел

AVG Antivirus - ничего не нашел

Panda Antivirus - ничего не нашел

 

 

Мда... Результаты оставляют желать лучшего. Все пользователи NOD32 и Avast могут очень пожалеть о том, что пользуются этими антивирусами.

Любой школьник-семиклассник может создать вирус, который убьет их ОС'и. Это весьма и весьма печально - недосмотреть ТАКОЕ... - это просто выше моего понимания. И после этого можно уже и не слушать, болтовню их разработчиков о множестве функций и т.д их антивируса. Хотя возможно, в скором времени они восполнят этот пробел.

 

Теперь попробуем немного изменить код нашего вируса, но таким образом, как будто мы не знаем этого языка - т.е код мы править не будем, а просто сотрем все комментарии в коде и снова проверим наш вирус. Результаты получились более чем странные, взгляните сами:

KIS 7 - Email-Worm.VBS.Small.e

Dr.Web - modification of VBS.Iam

BitDefender - Type_ScriptMailer

Avast - ничего не нашел

NOD32 - VBS/Small.E

AVG Antivirus - ничего не нашел

Panda Antivirus - ничего не нашел

 

 

Сами видите, что nod32 решил "исправиться" и нашел зловреда, а другие, которые не нашли при первой проверке, не нашли и сейчас, а первая тройка антивирусов в нашем списке также исправно работает.

Теперь подумаем о том, как же нам еще можно "извратиться" с нашим вирусом, но при этом нужно стараться не выходить за границу знаний человека, не знающего vbs.

Попробуем заменить комментарии стоящие "по умолчанию" на пустой набор букв и посмотрим, что из этого выйдет.

А вышло следующее:

 

KIS 7 - Email-Worm.VBS.Small.e

Dr.Web - ничего не нашел

BitDefender - Worm.VBS.Small.B

Avast - ничего не нашел

NOD32 - ничего не нашел

AVG Antivirus - ничего не нашел

Panda Antivirus - ничего не нашел

 

Как видим, после таких несложных манипуляций без всякого знания языка, мы получаем вот такую удручающую картину.

С этим смогли справиться лишь KIS 7 и BitDefender, а другие антивирусы скромно промолчали. Ну что ж? Усложним задачу?

Предлагаю забить все тело вируса несколькими килобайтами комментариев. Т.е между всеми блоками, а также вначале и в конце напишем по 5 строк одинаковых комментариев - простой набор букв и цифр.

Приступим...

А вот и сами результаты:

KIS 7 - Email-Worm.VBS.Small.e

Dr.Web - ничего не нашел

BitDefender - ничего не нашел

Avast - ничего не нашел

NOD32 - ничего не нашел

AVG Antivirus - ничего не нашел

Panda Antivirus - ничего не нашел

 

Дальнейшую "криптовку" проводить смысла не вижу - я больше не могу представить, как можно еще "извратиться" без знаний vbs.

 

 

Все выводы делать только вам. Я никакой продукт не рекламирую, я просто показал насколько антивирусы "дружат" с "апокалипсесом".

И мы увидели, что из тестируемых продуктов, только антивирус Касперского может противостоять смекалке человека "нешарящего" в vbs и криптовании.

 

 

 

Дата написания статьи: 17 ноября 2007 г.

В тесте участвовали KIS 7,Dr.Web, BitDefender, Avast, NOD32, AVG Antivirus, Panda Antivirus с последними обновлениями на момент написания статьи.

Автор: vidocq89

Изменено пользователем vidocq89
  • Согласен 2
Ссылка на комментарий
Поделиться на другие сайты

  • Ответов 43
  • Создана
  • Последний ответ

Топ авторов темы

  • R.S.M.

    14

  • vidocq89

    13

  • Mona Sax

    5

  • Константин

    3

Вполне можно было бы продолжить подобные изыскания с конструктором пинчей. Некоторые пользователи, часто отмечающиеся на портале Антималвар.ру считают, что их антивирус не обязан детектировать все модификации пинчей созданных при помощи такого контструктора..

Изменено пользователем Sandynist
Ссылка на комментарий
Поделиться на другие сайты

Некоторые пользователи, часто отмечающиеся на портале Антималвар.ру считают, что их антивирус не обязан детектировать все модификации пинчей

да-да, есть такое :)

Ссылка на комментарий
Поделиться на другие сайты

поподробнее про конструкторов пинчей, и плиз если можно ссылки на антималвере, что бы я лучше понял про что речь в личку или в асю, пинч - самый юзаемый псв-троян в РФ, так что... статья будет актуальна думаю, если у меня руки дойдут..)

Ссылка на комментарий
Поделиться на другие сайты

Независимый российский информационно-аналитический портал Anti-Malware.ru, специализирующийся на программном обеспечении в области защиты информации, объявил результаты очередного тестирования 15 наиболее популярных антивирусных продуктов на возможность лечения заражённых компьютеров.

Тест проводился на выборке из 17 наиболее сложных вредоносных программ, отобранных экспертами Anti-Malware.ru. Для каждого экземпляра вируса выделялась отдельная виртуальная машина под управлением Microsoft Windows XP SP2, которая намеренно заражалась. После этого делались попытки её лечения тестируемыми антивирусами.

Ссылка на результаты теста.

Ссылка на комментарий
Поделиться на другие сайты

vidocq89, извините меня за то, что что вы сочли моим флудом в вашей теме. Но ссылка была дана на четыре теста: лечение, самозащита, детектирование и поддержку упаковки. Чуть больше чем вы просили.

Ссылка на комментарий
Поделиться на другие сайты

Константин, не нужно ссориться)) цель моего тестирования было не узнавание детекта сложных вирусов, а наоборот - протестировать насколько какой антивирус может защитить ваш компьютер от криворуких школьников юзающих конструкторы вирусов (взял самый распространенный - апокалипсес)

 

было бы интересно если бы кто нибудь еще провел подобный тест, но допустим с другим конструктором ... или может у кого есть еще какая нибудь идея по тестированию антивирусов на дектект зловредов - всех таких людей жду в асе или ПМ - обсудим и т.д... предоставлю также нужный для этого софт если надо и расскажу как проще проводить данный тест, также могу написать с кем-нибудь в соавторстве если у кого есть желание и идеи - кам хее плиз

Ссылка на комментарий
Поделиться на другие сайты

  • 1 месяц спустя...
  • 3 месяца спустя...
Читал, что чтобы защититься от пинча, Касперский дожен быть защищён паролем. это правда?

по-моему пинч на касперского не нападает, это все таки псв-трой...

 

и вроде только зимой нашли автора пинча...

в каком танке вы вообще сидели?..

сто раз уже обсуждалось на всех форумах, что это просто неизвестно кто решил погнуть пальцы ... ни автора, ни его соавторов не ловили - они как сидели на форумах и в асе так до сих пор и сидят там...

искать и тоже не нужно было - ники, аси, и т.д их всем известны - хотели бы давно поймали бы и подвесили за яйца...

значит не хотят ловить...

 

PS: но почему для своего поста вы выбрали именно эту тему?)

вроде она к пинчу не имеет отношения...хотя смотря с какой стороны посмотреть)

Изменено пользователем vidocq89
Ссылка на комментарий
Поделиться на другие сайты

Читал, что чтобы защититься от пинча, Касперский дожен быть защищён паролем. это правда?

и вроде только зимой нашли автора пинча...

это так

пинч хитровымученно добавляет себя в доверенную зону, а если включён пароль на антивирусе пинч оказывается в пролёте

по-моему пинч на касперского не нападает, это все таки псв-трой...

facepalm.png

 

в каком танке вы вообще сидели?..

сто раз уже обсуждалось на всех форумах, что это просто неизвестно кто решил погнуть пальцы ... ни автора, ни его соавторов не ловили - они как сидели на форумах и в асе так до сих пор и сидят там...

http://lenta.ru/news/2007/12/19/fsb1/

отгадай какие лычки на погонах у тех кто сидит под конфискованными аккаунтами на этих форумах слоупок

 

искать и тоже не нужно было - ники, аси, и т.д их всем известны - хотели бы давно поймали бы и подвесили за яйца...

значит не хотят ловить...

ох...

Интересно, но можно было использовать Кузю и криптор который с ним идет....результат намного интереснее получиться. :)

ты поучи ещё какими конструкторами быдлошкольникам надо пользоваться, ага

Изменено пользователем ojiga
  • Согласен 1
Ссылка на комментарий
Поделиться на другие сайты

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • Muk4ltin
      Автор Muk4ltin
      Помогите с расшифровыванием файлов или подскажите как действовать? Прикрепил файл с требованием и зашифрованный файл в архиве
      92qjfSsqC.README.txt Специалист-по-ГО.doc.rar
    • KL FC Bot
      Автор KL FC Bot
      Не так давно на нашем блоге для ИБ-исследователей Securelist вышел пост об атаке на российские промышленные предприятия с использованием бэкдора PhantomPyramid, которую наши эксперты с высокой степенью уверенности атрибутируют группе Head Mare. Атака была достаточно стандартной — письмо, якобы содержащее конфиденциальную информацию плюс архив со зловредом, пароль для распаковки которого находится прямо в теле письма. Но интересен способ, при помощи которого злоумышленники прятали свой вредоносный код в, казалось бы, безобидном файле, — для этого они использовали технику polyglot.
      Что такое техника polyglot
      В матрице MITRE ATT&CK polyglot-файлы описываются как файлы, относящиеся сразу к нескольким типам и работающие по-разному в зависимости от приложения, в котором они запущены. Используются они для маскировки зловредов — для пользователя, а также для некоторых защитных механизмов они могут выглядеть как что-то совершенно безопасное, например картинка или документ. А по факту внутри находится вредоносный код. Причем код может быть написан сразу на нескольких языках программирования.
      Злоумышленники используют самое разное сочетание форматов. Компания Unit42 исследовала атаку с применением файла контекстной справки в формате Microsoft Compiled HTML Help (расширение .chm), который одновременно является HTML-приложением (файлом в формате .hta). Исследователи также описывают применение картинки в формате .jpeg, внутри которой по факту находится PHP-архив .phar. В случае с атакой, исследованной нашими экспертами, внутри архива .zip был спрятан исполняемый код.
      .
      View the full article
    • huang1111
      Автор huang1111
      Здравствуйте, я пользователь из Китая. На протяжении последних лет я постоянно использую продукты Kaspersky и неоднократно участвовал в ваших бета-тестированиях. Также вы много раз приглашали меня на встречи фанатов.
      Сегодня я хотел бы сообщить о проблеме, которую замечаю уже несколько лет: в китайском регионе серьёзные проблемы с качеством обслуживания со стороны технической поддержки — как в плане отношения к пользователям, так и в профессиональной компетентности. Я приведу пример на основании недавнего случая:
      ID моего обращения: INC000017453187
      Описание: при использовании антивируса Kaspersky я обнаружил несовместимость с одним из китайских приложений. Антивирус в процессе фонового сканирования (проверка на руткиты) определяет приложение как MEM:Trojan.Win32.SEPEH.gen. Это довольно распространённая ситуация, однако в процессе общения с технической поддержкой возникли следующие серьёзные проблемы:
      Проблема 1: Технический специалист, узнав, что мой файл был определён как вирус типа MEM, запросил у меня образец вредоносного ПО. Однако при таком типе обнаружения никакие файлы не изолируются, и требовать у пользователя «вирусный образец» — некорректно. Следовало бы порекомендовать сбор трассировки (trace) для анализа ситуации и поиска решения.
      Проблема 2: Когда я сообщил, что срабатывание происходит только при фоновом сканировании, и что его невозможно запустить вручную из пользовательского интерфейса, специалист не обратился к внутренней команде за решением, а просто предложил мне перезапустить компьютер, включить сбор трассировки и ждать, пока проблема снова проявится. Это абсурдно. Без понимания условий срабатывания требовать от пользователя просто ждать и долгое время записывать трассировку — это неэффективно, приводит к большому объёму логов, замедляет систему и не гарантирует результата. Более того, специалист даже не уточнил, возможно ли, что фоновое сканирование не сработает автоматически, что также говорит о безответственном подходе.
      Проблема 3: Поскольку я давно участвую в ваших бета-тестах, я хорошо знаком с работой вашей программы. Я попросил специалиста узнать у внутренней команды, существует ли способ ручного запуска такого сканирования. Однако он полностью проигнорировал мою просьбу и настаивал на своём методе — ждать бесконечно долго.
      Проблема 4: В итоге, с помощью утилиты командной строки AVP я сам нашёл способ вручную запустить нужное сканирование, успешно воспроизвёл проблему, собрал трассировку и записал видео. Но специалист технической поддержки, как оказалось, даже не знал о существовании этого метода и продолжал настаивать на том, чтобы я просто ждал.
      Вывод: За последние годы качество технической поддержки в китайском регионе значительно ухудшилось. Сотрудники не прислушиваются к пользователям и действуют как роботы, строго по инструкции, без участия и понимания. Мне неизвестно, сколько пользователей уже отказались от Kaspersky из-за подобного отношения. Я помню, как в 2022 году китайская поддержка действительно заботилась о клиентах: предлагали решения, шли навстречу. А сейчас это словно машины без души.
      Я настоятельно прошу вас провести более глубокое и всестороннее расследование текущей ситуации в китайской технической поддержке. Для антивирусного программного обеспечения качество сервиса — важнейшая составляющая.
    • YuriyS
      Автор YuriyS
      Такая проблема, при попытке установить антивирус, закрывается программа установки, каждый раз ( в диапазоне 60-67%), попробовал использовать rescue disk, думал может пакость какая то забралась, но ничего не нашел
    • macklooney1315
      Автор macklooney1315
      Здравствуйте! Пару дней назад купил флешку и решил ей воспользоваться. Через какое то время виндовс написала что доступны  новые обновления, они начали скачиваться и после этого комп перезагрузился. После перезапуска на секунду появилась командная строка и пропала, раньше такого не было. В диспетчере задач стало больше процессов чем было, а когда заходит в монитор ресурсов часто были приостановленные процессы SearchApp.exe, Realteck, LockApp.exe. Я нашел процесс realteck в диспетчере задач и после нажатия кнопки открыть расположение файла мне вышло что отказано в доступе. Скачал касперского и dr.web - тоже ничего не видят, пытался полазить по системных папкам, но много где пишет '' отказано в доступе, обратитесь к администратору сети (что то такое, точно не помню). Винда кстати начала на следующий день снова пытаться скачать какое то обновления для Windows Defender, но я отложил скачивание обновлений на месяц. До этого вообще обновления не приходили, несколько лет было все нормально, а тут сразу много. Комп стал медленнее загружаться, и после загрузки рабочего стола курсор начинает крутить значок загрузки, раньше такого тоже не наблюдалось.
      Файлы прикрепил
       
      FRST.txt Addition.txt CollectionLog-2025.04.14-16.22.zip
×
×
  • Создать...