Кирилл Керценбаум
А это не ложь... Это правда жизни..
Итак конструктив:
Вот результаты 2010 NIS- http://www.matousec.com/projects/proactive...017.0.0.136.pdf
Рассмотрим подробнее каждый промах в данном тесте:
Как видим, тут провал с тестом Jumper (Test type: Leak-test), данный тест проверяет защищает ли продукт настройки IE от изменения... Как видим- нет.
Идем далее:
Тут неудачи с Kernel1 (Test type: General bypassing test)- данный тест проверяет возможность зловреда загрузить свой драйвер в ядро ОС- как видим продукт этому не мешает, Kill3f (Test type: Termination test)- данный тест заверщает процессы испытуемого продукта, путем отправки им всего набора оконных сообщений(тест на самозащиту)- тест провален...
Далее:
Тут неудачи с Kernel1b (Test type: General bypassing test)- тест на возможность вредоноса загрузить драйвер в ядро ОС, не затрагивая "ImagePath"- как видим и тут провал-драйвер грузится. SSS (Test type: General bypassing test)- это тесты следующего характера - вызывается функция выхода из системы и тест дожидается завершения процессов антивируса, чтобы немедленно повредить файлы или ключи реестра.
Далее:
Тут: Kernel2 (Test type: General bypassing test)- проверка возможности загрузки драйвера зловредом с помощью Service Control Manager - драйвер успешно грузится. Kernel3 (Test type: General bypassing test) - проверка возможности загрузки драйвера зловредом с помощью недокументированных функций API - тут тоже драйвер грузится свободно..
Далее:
Crash6 (Test type: Termination test) - зловред множит дескрипторы в процессе испытуемого продукта - после переполнения таблицы процесс заврешается (тест на самозащиту) - как видно провал... DDEtest (Test type: Leak-test)- проверка защиты продуктом DDE протокола IE от использования зловредом- провал. ECHOtest2 (Test type: Leak-test) - проверка продукта на возможность предотвращения посыла ICMP сообщений- провал, Flank (Test type: Leak-test) - проверка защиты продуктом Web Browser COM interface IE от использования зловредом. Kernel4 (Test type: General bypassing test) - проверка возможности установки драйвера зловредом после перезагрузки ПК- возможность есть-продукт не ловит это...
Далее буду описывать только особо опасные провалы продукта-т.к. далее очень много неудачь у него...
Kill12 (Test type: Termination test)- вредонос посылает APC всем потоками процесса-антивируса, как только эта APC получает управление, она вызывает ExitProcess - процесс продукта самоубивается- как видите неудачка у продкта(тест на самозащиту), Schedtest (Test type: Leak-test) - проверка продукта предотвратить выполнения зловредами своих функций через Task Scheduler COM interface.
Далее:
Kernel4b (Test type: General bypassing test)- возможность загрузки драйвера вредоносом с при перезагрузки ПК- провал. Kernel5 (Test type: General bypassing test) - использование зловредом отладочных функции для повышения привилегий в системе- провал... Kill5 (Test type: Termination test)-Зловред вызывает стандартную функцию завершения EndTask для окон процесса- провал, что даже очень смешно для продукта уровня NIS... (тест на самозащиту)
Вот так вот... Ваше высказывание о моем вранье неуместно...
Делаем выводы...
P.S. Краткий итог:
Продукт провалил тесты на загрузку драйверов, а после его загрузки Sonar бесполезен-т.е. зловред первым делом грузит драйвер и все остальное происходит в драйвере - NIS бессилен...