ないものをキャッチする方法。 パヌト3裁刀官は誰ですか

前の蚘事で、䞻なセキュリティ問題は、保護ツヌル䟋ずしおりむルス察策を䜿甚が最も危険な悪意のあるファむルを枡すこずであるこずが瀺されたした。 そしお、この動䜜は正垞であり、予想されおいたす。 䞀方、脅嚁の最倧100の怜出を瀺す倚数のテストの結果がありたすHabrの埌者から、特に解説で「How we are testing 」ずいう出版物を芋るこずができたす。



テストする人、賞を受け取る人に぀いお䜕が沈黙しおいたすか



倚くのアンチりむルスがありたす。 高䟡で無料、ブレヌキではなく、非垞に。 そしお、それらのすべおは䞀芋しお、仕事の質を評䟡するのは簡単です。 この点で、むンタヌネット䞊で倚数のりむルス察策テストに簡単にアクセスできたすファむアりォヌルのテスト、アクセス制限システムも存圚したすが、実際にはこれらの補品はテスト結果ずはるかに䞀貫しおいたすが、あたり䞀般的ではありたせん。



倚くのテストがあり、倚くは専門組織や䞀般ナヌザヌによっおテストされおいたす。



  1. www.virusbtn.com
  2. www.virus.gr
  3. www.av-test.org
  4. www.av-comparatives.org
  5. www.checkvir.com
  6. www.westcoastlabs.org
  7. anti-malware.ru
  8. anti-virus-software-review.toptenreviews.com
  9. anti-spyware-review.toptenreviews.com
  10. www.techsupportalert.com/security_scanners.htm
  11. antivirus-software.6starreviews.com


ファむルをテストするこずにより、リアルタむムでアンチりむルスを比范できたす。



  1. www.virustotal.com
  2. virusinfo.info


そしお、これは完党なリストではありたせん。 そこで最近、私はさらにいく぀かのこずを孊びたした広告ではなく、Sergey Storchakによる次のレビュヌ-www.securitylab.ru/blog/personal/ser-storchakから実際に孊びたした avcaesar.malware.luおよびwww.malwaretracker.com/pdf.php 。



AMTSO組織Anti-Malware Testing Standards Organizationもあり、テスト方法の開発䜜業を匕き受けおいたす。



倚くのテストがありたすが、最も䞀般的なものは次のずおりです。





Eugene Kasperskyは、倧芏暡なコレクションのテストに぀いお玠晎らしい蚘事を曞いおいたす。 圌の蚀葉http://e-kaspersky.livejournal.com/87090.html



叀兞的な叀き良きオンデマンドテスト。

実際、これは最も䞀般的な暙準でおなじみのテストであり、か぀おの昔、むンタヌネットのマス前の時代には、本圓に最も正確でした。



テストの方法論は次のずおりです。ディスクを取埗し、malvaraで詰たらせるほど、手が届くほど良く、非垞に異なりたす。 次に、さたざたなりむルス察策スキャナヌが蚭定され、怜出量が枬定されたす。 安くお陜気な。 しかし、すでに10幎はたったく無関係です



なんで たた、りむルス察策シグネチャ、ヒュヌリスティックおよびその他の「スキャン」゚ンゞンは、珟実䞖界で保護に䜿甚されおいる耇雑なテクノロゞヌの䞀郚にすぎたせん。 さらに、䞀般的な保護レベルでのこれらの゚ンゞンの䟡倀は急速に䜎䞋しおいたす。 倚くの堎合、スキャナヌは通垞、玔粋な倖科手術の最埌の手段ずしお機胜したす。たずえば、システムりォッチャヌはトロむの朚銬を探し出し、感染の様子を理解しおから、流出のタスクをスキャナヌに送信したす。



もう1぀の欠点は、スキャンのMalvariベヌスです。



二぀の極端なものがあり、䞡方ずも悪質です。 ゞャンクファむルが少なすぎる-ご存じのずおり、無関係です。 サンプルが倚すぎるず同じトラブルになりたすが、もう䞀方の端からメガコレクションに倧量のガベヌゞが入りたす砎損したファむル、デヌタファむル、それほど悪くないもの、たずえば悪いものを䜿甚するスクリプトなど。 そしお、そのようなゎミのコレクションをクリアするこずは、最も困難で感謝のない仕事です。 さらに、䜎賃金:)


哲孊的な問題は、䌚瀟がそのようなテストに参加すべきかどうかであり、サむレントテストからではなく、クラむアントのニヌズから販売しようずしおいるDoctor Web䌚瀟は正しくありたせん。



しかし、テストに戻りたす。 実際、倧芏暡なコレクションに察するテストの堎合、コレクションは「より良い」ずいう原則に埓っお取埗され、テストに参加しおいるりむルス察策゜フトりェアが取埗され、珟圚の状態に曎新され、コレクションがスキャンされお怜出されたす。 䞀般的に、論理的です。 りむルス察策が知っおいるサンプルが倚いほど、ナヌザヌに䟵入した瞬間に䜕らかの皮類の感染を芋぀ける可胜性が高くなりたすりむルス察策は既存のすべおの悪意のあるファむルを知っおいる必芁があるずいう神話を思い出したす。



䞀般ナヌザヌの芳点から、そしお残念なこずに、倧倚数の顧客-すべおがきれいであり、質問はありたせん。 しかし、未知のマルりェアはこのような矎しい画像を台無しにしたす。



アンチりむルスは、ナヌザヌのシステムに組み蟌たれたラむブりむルスを修埩および修埩する必芁がありたす。 たた、りむルス察策プログラムがファむル内で有害な䜕かを怜出したかどうかを確認する必芁がありたすが、たず第䞀に、ワヌクステヌションを保護するように蚭蚈されたシステムのスキャナヌずファむルモニタヌではなく、





このようなテストでは、怜出システムの動䜜たずえば、むンタヌセプトの起動はチェックされたせんが、アンチりむルスカヌネルによっおのみチェックされたす。 コレクションは、りむルス察策スキャナヌによっお盎接スキャンされるか、コレクションからのファむルがスクリプトによっおコピヌされ、それらの怜出はファむルモニタヌによっお監芖されたす。 3぀の萜ずし穎がありたす。



第䞀に、すでに述べたように、アンチりむルスは治癒するはずです。 しかし、膚倧なサむズのコレクションでは、ファむルが実際に凊理されたかどうか、および正しく凊理されたかどうか、぀たり、凊理埌に完党に機胜するかどうかを怜蚌するこずは物理的に䞍可胜です。 したがっお、治療の堎合、補造業者の誠実さず治療の成功に関する圌のメッセヌゞに単に頌らなければなりたせん。 その結果、膚倧なコレクションのテストが発芋時に実斜されたす。



小さな䜙談。 䞍䞀臎の怜出。 たずえば、すべおのりむルス珟圚、りむルスをマルりェアのクラスず呌んでいたすがファむルに正しく感染するわけではありたせん。 たずえば、Doctor Webアナリストは、りむルスがファむルに感染した堎合に怜出を報告する必芁はないず考えおいるため、䞀方では実行されず、他方では感染したプログラムのパフォヌマンスに圱響を䞎えたせん。 テストを倱うこずは明癜です。 しかし、治療の結果が垞に予枬可胜であるずは限らないため、ナヌザヌは負けたプログラムが自分の面倒を芋るこずを知っおいたすか



別の䜙談ず別の䟋。 ポリモヌフィックりむルスは今ではたれです。 しかし、それでも。 ポリモヌフィックりむルスは眲名によっお怜出されたせん-それらは起動ごずに倉曎されたす。 アンチりむルスにポリモヌフィックアナラむザヌがない堎合、テストでそれらをキャッチする方法は テスタヌから入手可胜なすべおのサンプルを怜玢し、デヌタベヌスに入力したす。 ずにかく、誰も新しいサンプルを取埗するためにそれらを実行したせん。 過去からの実際のケヌス。



第二に、アンチりむルスは実際の状態で凊理する必芁がありたす。 システムに䟵入した本物のりむルスは、りむルス察策に積極的に察抗したす-それらは暗号化され、ポリモヌフィックな倉曎ず難読化の方法を適甚し、完党に無害なプロセスずしお停装したす。それらを削陀するこずは、ファむルで怜出するよりもはるかに困難です。 たた、システムを損傷しないようにそれらを削陀するこずはさらに困難です。 繰り返したすが、膚倧なコレクションず、各りむルスの治療の質を個人的にチェックする必芁な数の専門家を募集できないため、治療のためのテストを実斜するこずは䞍可胜です。 繰り返したすが、メヌカヌずいう蚀葉を信じなければなりたせん。



第䞉に、りむルス察策は悪意のあるファむルのみを怜出する必芁がありたす。 コレクション党䜓をチェックし、悪意のあるオブゞェクトに関連しないさたざたなゎミが存圚しないこずを保蚌する必芁な数の専門家が䞍足しおいるため、再び、レゞストリフラグメントではなくりむルスを怜出した補品䞊の単語を信じる必芁がありたす。 そしお、テストに勝぀ためには、このゎミをすべおデヌタベヌスに入れる必芁がありたす。 䞀方では、ベヌスが膚らんでいたす。他方では、これらすべおを事前に入手しおいない堎合、どのように勝぀こずができたすか



合蚈 膚倧なコレクションのテスト





保護は、りむルスがシステムに䟵入するこずによっおのみ制限されたす-オフィス制埡、ポヌトの閉鎖など。



ナヌザヌずの関係でこのような勝利を誇りに思うのはどれほど正盎なのでしょうか 哲孊的な質問。



膚倧なコレクションに察するテストの普及により、メヌカヌは次のような「アンチりむルス」を䜜成するようになりたす。



ナヌゞン・カスペルスキヌぞの蚀葉



このようなテストでは、あらゆる補品をシャヌプにするこずができたす。 これらのテストで傑出した結果を衚瀺する。 テストぞの補品の適合は基本的に行われたす-テストで䜿甚されるファむルを最倧化するだけです。 あなたは思考の流れに埓っおいたすか



「スキャンテスト」で100に近い結果を瀺すために、䌑憩しお技術の品質を向䞊させる必芁はありたせん。 これらのテストに該圓するものをすべお怜出する必芁がありたす。



これらのテストに勝぀ために、「熊より速く走る」必芁はありたせん。 最も有名なテスタヌおよびVirusTotal、Jotti、およびりむルス察策䌁業のマルりェア亀換者が䜿甚するマルりェアの゜ヌスに固執するだけで、他の人が怜出するすべおを愚かに怜出するだけです。 ぀たり ファむルが競合他瀟によっお怜出された堎合-MD5などを䜿甚しお怜出したす。



それだけです 私は個人的に、数人の開発者の助けを借りお、数か月でほが100の怜出を瀺すスキャナヌを䜜成する準備ができおいたす。 //ちょうど2人の開発者が必芁な理由-念のため、突然1人が病気になりたす。


倧芏暡なコレクションに察する䞀皮のテストは、ヒュヌリスティックのテストです。 アンチりむルスは、研究宀にただ到着しおいないサンプルをキャッチする必芁があるずいう事実に基づいお、各アンチりむルスには未知のマルりェアを怜出するメカニズムが含たれおいたす。 この目的のために、アンチりむルスステヌタスはテストの時刻よりはるかに遅い日付に修正され、䜿甚されるコレクションにはこの日付以降に出珟したりむルスが含たれたす。 このようなテストは、アンチりむルスが既知のりむルスの亜皮をどれだけうたくキャッチするかを瀺しおいたすが、すでに述べたように、金融情報を盗むこずを目的ずするものを含む最新のりむルスは、リリヌス前に珟圚のアンチりむルスデヌタベヌスでチェックされたす-このテストでの高い補品評䟡はナヌザヌを救いたせんあなたのお金ずデヌタを倱うこずから。



別のタむプのテストは動的です。 りむルス察策の珟圚のバヌゞョンがむンストヌルされ、ナヌザヌの䜜業がシミュレヌトされたす。 いく぀かの問題がありたす。



ただし、倧郚分のりむルス察策コンポヌネントをテストするため、倧芏暡なコレクションに察する動的テストは通垞​​のテストよりも優れおいたす。



ちなみに、非垞に頻繁に掚奚されるりむルス察策のどれがhabrahabr.ru/post/160905のようなテストに倱敗しただけでなく、負の数のポむントを獲埗したかを掚枬しおくださいhttp://dennistechnologylabs.com/reports/s/am/ 2012 / DTL_2012_Q4_Home.1.pdf、 dennistechnologylabs.com /reports/s/am/2013/DTL_2013_Q4_Home.1.pdf



怜出テストに加えお、りむルス察策プログラムの最も䞀般的なテストは、プログラムの起動のパフォヌマンスず速床です。 パフォヌマンステストは通垞​​、倧芏暡なコレクションの怜出テストず組み合わされたす。 2぀の埅ち䌏せがありたす。



倧たかに蚀うず、りむルス察策デヌタベヌスは、特定のりむルスを怜出する方法を決定する䞀連のレコヌドず手順です。 さらに、デヌタベヌスにはさたざたな圢匏のアヌカむブ、パッカヌ、デヌタベヌスなどのアンパッカヌが含たれたす。したがっお、特定のりむルスを芋぀けるには、デヌタベヌス党䜓をりむルス察策プログラムが実行する必芁がありたす。 圓然、補造業者はデヌタベヌス圢匏を最適化しお怜玢を高速化したすたずえば、前述のDoctor WebのFLY-CODEテクノロゞヌもこれに察応したすが、䞀般的には、デヌタベヌスが倧きいほど怜玢する可胜性が高くなりたす。 すべおのプロデュヌサヌは、りむルスを刀別するためにほが同じ量のデヌタを必芁ずするため圓然、シグネチャに぀いお話しおいるため、高速スキャンでのはるかに小さいデヌタベヌスサむズは譊戒すべきです。 りむルスに関するりむルス察策情報を考慮したテストたずえば、レコヌドサむズのチェック速床の正芏化は実行されたせん。



人生からの䟋。 今幎はどうなのかわかりたせんが、ロシアでは1幎前に5〜7でりむルスを「怜出」するりむルス察策がただありたした。眲名を正確に芚えおいたせん。



良い方法では、そのようなテストは暙準ナヌザヌプロファむルでも実行する必芁がありたす。 珟実には、原則ずしお、倚くのファむルが同時に開かれ、最新のプロセッサはマルチコアであるずしたす。 りむルス察策が最新のコンピュヌタヌず地域に倚数存圚するずいう事実386番目のプロセッサに基づいおコンピュヌタヌを保護する芁求がそれほど前に停止しなかったの䞡方で、りむルス察策がどの皋床うたく機胜するかを評䟡する方法は 同時に開かれるファむルの数テストストリヌムの数が異なる耇数のテストモヌドが必芁です。 1぀だけで、さらに最新のマシン構成でのみテストしたすか それずも、テスタヌは、ロシアのすべおのナヌザヌが今幎のコンピュヌタヌを持っおいるず思いたすか そしお、蚀われたこずに戻りたす-ナヌザヌがむンタヌネットで䜜業するための単䞀の暙準プロファむルが衚瀺されたせんでした-どのくらい、どのデヌタが送信/ダりンロヌドされ、どの時間間隔で、など。



党䜓ずしお、パフォヌマンスに察するりむルス察策テストの既存の状況により、補造業者は以䞋を䜜成する必芁がありたす。



これはすべお、垂堎参入のしきい倀が非垞に倧きいずいう事実によっおさらに悪化したす-垂堎で新補品を発売するには、すべおの既存および既存のりむルス、それらの怜出方法などに関する情報を含むデヌタベヌスをすぐに持っおいる必芁がありたす-䞊䜍100個のりむルスを怜出するのははるかに簡単です。



テストの最埌のグルヌプに移る前に、ちょっずした理論。 垂堎にはかなり倚数のりむルス察策プログラムがありたす。 そしお、それらは2぀の郚分に分かれおいたす。 1぀目はマルりェアを個別に怜出しお凊理するために必芁なすべおを開発し、2぀目は最初のりむルス察策カヌネルのラむセンスを取埗したす。 たた、倧芏暡なコレクションのテスト、ヒュヌリスティックのテストでは、最初ず2番目の䞡方の結果はほが同じです。 しかし、実際には、すべおが異なりたす。 テストオヌガナむザヌが各りむルス察策および各りむルスの「通信」の結果を確認する機䌚がある堎合、小芏暡コレクションのテストのカテゎリから最埌の2぀のテストを確認したす。 これらは、掻動的な感染症ず自己防衛の治療のためのテストです。





www.anti-malware.ru/antivirus_self_protection_test_x64_2011





www.anti-malware.ru/malware_treatment_test_2012 。 サむズを枛らすために衚から報酬を削陀したした



倧たかに蚀っお、1番目ず2番目のグルヌプの違いはドラむバヌにありたす。 りむルス察策゚ンゞンはラむセンスされお送信されたす。 IPA傍受システムは通垞含たれおいたせん。 しかし、悪意のあるファむルをキャッチする必芁がありたす。りむルスがシステムに導入されるたでトラフィックを傍受し、曎新が到着した埌にルヌトキットを怜出しお砎棄する必芁がありたす。 たた、積極的な感染ず自己防衛のテストのためのテストでは、安党ぞのアプロヌチの違いがわかりたす-トップ3の埌に仕事の質の急激な䜎䞋。



無料の補品のサポヌタヌは、理解しおください-無料のチヌズはネズミ捕りにのみ含たれおいたす。 セキュリティ゜リュヌションの開発は非垞に費甚のかかるプロセスであり、倧手䌁業で適切な絊䞎を獲埗したい専門家です。



その他。 情報セキュリティ垂堎は独特です。 特蚱を賌入するだけでは十分ではないため、特定の䌁業の賌入によっお買い手に䜕も提䟛されない可胜性がありたす-ここには頭が必芁です。



残念ながら、䞊蚘のテストが実斜されたリ゜ヌスは、圓時カスペルスキヌで働いおいたむリダ・シャバノフによっお蚭立されたした。 そしお、これはバむアス勝利の鋭い疑念を匕き起こしたした。 このテストではなく、同様の理由で、Eugene Kasperskyは次のように曞いおいたすhttp://e-kaspersky.livejournal.com/83656.html



Passmarkは䜕も隠しおいないため、客芳性ず独立性を刀断したせん文曞の免責事項は、テストが参加者の1人の方法論に埓っお助成され、実行されたこずを正盎に報告しおいたすSymantec Corporationはこのレポヌトの䜜成に資金を提䟛し、テストスクリプトの䞀郚を提䟛したしたテスト

興味深いこずに、この免責事項は、りむルス察策゜フトりェアの以前のテスト2010、2009、2008にも存圚したす。 誰が圌らの䞭で1䜍になったず思いたすか

しかし、テストの事実は明らかであり、勝者は尊敬される組織の意芋に蚎えそしおPassmarkは本圓にそうです、旗を振っお、聎衆は称賛し、熱狂的です。 それで、スポンサヌを玉座に昇栌させるために、「付属のスクリプト」のいく぀かがどのようにテストを倉えたのかを知るこずは本圓に興味深いのでしょうか


残念なこずに 、 www.anti-malware.ruのテストは長い間実斜されおおらず、それらに代わるものはありたせん。



合蚈積極的な治療ず自衛のためのテスト





コレクションが公平に䜜成されたずしおも、2番目のコヌナヌがリヌダヌよりも悪いこずを保蚌するこずはできたせん。察応するコピヌは、分析のためにラボに来る時間がないかもしれたせん。



そしお、テストに぀いおの詳现。

  1. 原則ずしお、ワヌクステヌションを保護する補品のみがテストされたす-サヌバヌ補品のテストは非垞にたれです。 これは、ずりわけ、広く認められおいるテスト方法の䞍足によるものです。 メヌルの暙準埓業員の暙準プロファむルを取埗できる堎合でも、ゲヌトりェむに぀いおはこれを芋おいたせん。
  2. ゲヌトりェむ゜リュヌションでチェックされるトラフィックのサむズを瀺すマヌケティングドキュメントに瀺されおいる図は、それらを取埗する方法を指定せずに瀺されおおり、それらは枛䟡したす。
  3. 特定の状況の最倧トラフィックに぀いおよく尋ねられたす。 ほずんどの堎合、ゲヌトりェむデバむスのパフォヌマンスはアクセスチャネルによっお制限されたす。最新のサヌバヌは、最小限の構成であっおも最倧250人の埓業員を保護できたすもちろん、トラフィックのサむズが合理的な制限を超えおいない堎合。これは、ほずんどの䌁業のニヌズを過剰にカバヌしたす。


たずめるず。 テストの状況は、「私たちはあなたを欺くのではなく、単に真実を語っおいるのではない」ずいうフレヌズにぎったりです。 もちろん、テスト結果を考慮する必芁がありたすが、最初はシステムのりむルス察策が担圓するタスクのリストをコンパむルしおいる必芁がありたす。 りむルス察策を非衚瀺にする必芁がある堎合-あなたの暩利ですが、北郚の獣があなたを蚪ねおきた堎合に保険が必芁な堎合-りむルス察策の機胜を理解せずにテストしおも、あなたを救うこずはできたせん。



たたはナヌゞン・カスペルスキヌの蚀葉で



尋ねたすが、それからナビゲヌトする方法は 誰がりむルス察策の品質を正匏に枬定できたすか 答えは簡単です。最良の指暙ずしお間違いなくお勧めできるようなテストはありたせん。 方法論に欠陥があるものもあれば、非垞に具䜓的なものもありたす。


䜕をアドバむスできたすか



  1. 私の意芋では、私たちのアンチりむルスロシア語は話せたせん。りクラむナ、カザフスタン、他の囜の埓業員がいなければ、私たちは私たちではありたせん-䞖界䞀です。
  2. アンチりむルスの遞択は、釣りず治療に必芁なすべおを自分で開発しおいるベンダヌの間でのみ行う必芁がありたす。 耇数のコアの䜿甚に関する広告は、りむルスぞの道です。
  3. むンタヌフェヌスに倉曎を加えるだけでなく、りむルス察策カヌネルの開発に焊点を合わせおいるメヌカヌのりむルス察策゜フトを䜿甚するだけです。 ちなみに、昚幎ベンダヌのアンチりむルスカヌネルの革新に名前を付けるのは誰ですか 「最適化された」および「加速された」ずいう蚀葉は考慮されたせん。


誰もが結論を出したす。



そしお、結論ずしお、䌝統的に質問







蚘事で行われた予枬に関連しお远加

䞭囜のアンチりむルス䌚瀟が詐欺のために賞を剥奪



All Articles