Например: обзор Microsoft

Сравнение антивирусов по эффективности защиты от новейших вредоносных программ

Zero-day В данном сравнительном тестировании мы изучали эффективность антивирусов и программ HIPS по противодействию новейшим образцам вредоносных программ, передаваемых пользователям наиболее распространенным сейчас способом – через зараженные веб-сайты.

 

Краткое содержание:

- Введение
- Методология сравнительного тестирования
- Результаты сравнительного тестирования

 

Введение

Практически все проводимые другими лабораториями (AV-Test.org, AV-Comparatives.org) тестовые испытания антивирусов на качество защиты подвергались критическим замечаниям профессиональной общественности о некой их синтетичности или отрыву от реальный жизни.

Первая и основная претензия сводилась к тому, что при запуске проверки файловых коллекций тестируются только некоторые составляющие антивирусной защиты, такие как классический сигнатурный детект или эвристика, в то время как возможный вклад сравнительно новых технологий, таких как поведенческий анализ или HIPS, никак не учитывается. Кроме этого, не учитывается работа и других компонент защиты входящих в современные «комбайны» (продукты класса Internet Security) помимо антивируса, например, Firewall/IDS (может обнаружить подозрительный трафик и просигнализировать о заражении), проверка HTTP трафика на лету и т.д.

Вторая веская причина состоит в том, что реальный пользователь не хранит и не запускает старинные вредоносные программы на своем жестком диске. К нему попадают, как правило, новые самплы, от которых его антивирус может и не защитить. Важны также и методы попадания вредоносных программ на компьютер. Заражение может наступить при открытии полученной каким-то образом ссылки (по e-mail, ICQ и т.д.) или просто найденной в поисковике, открытии файла прикрепленного к письму, скаченного из сети файла или переписанного с внешнего носителя.

От метода проникновения может в значительной степени зависеть их эффективность, так как у некоторых антивирусов угроза заражения может быть ликвидирована еще на стадии попытки активации вредоносного скрипта на веб-странице, а у других - только при активации загруженного эксплойтом программы-загрузчика, у третьего еще дальше - при запуске загруженной вредоносной программы.

В нашем сравнительном тестировании мы изучали эффективность антивирусов по противодействию новейшим образцам вредоносных программ, передаваемых пользователям наиболее распространенным сейчас способом - через зараженные веб-сайты. Для этого мы собирали ссылки на зараженные сайты из различных источников (ежедневные подборки ссылок от MessageLabs + помощь нашего комьюнити). Как правило, на такие ссылки каждый из нас натыкается в поисковиках, получает по e-mail, ICQ или другие средства интернет коммуникации, включая социальные сети.

Суть сравнительного тестирования состоит в проверке комплексных возможностей антивирусов в противодействии новейшим угрозам в виде вредоносных программ, распространяемым через зараженные веб-сайты.

 

Методология сравнительного тестирования

Тест проходил в период с 5 августа по 15 сентября 2008 года. Перед началом теста производилась подготовка среды тестирования. Для этого под управлением VMware Workstation 6.0.3 был создан набор чистых виртуальных машин, на которые была установлена операционная система Microsoft Windows XP Pro SP2 (последние обновления намеренно не ставились). На каждую машину по отдельности была установлена своя программа защиты из числа приведенных ниже.

По возможности мы брали в тест продукты для интегрированной защиты класса Internet Security, но если таковых в линейке вендора не было, то использовали младшие в линейке продукты. В итоге в сравнении участвовали:

  1. Avast Antivirus Professional 4.8-1229
  2. AVG Internet Security 8.0.156
  3. Avira Premium Security Suite 8.1.0.367
  4. BitDefender Internet Security 2008 (11.0.17)
  5. Dr.Web 4.44
  6. Eset Smart Security 3.0.667
  7. F-Secure Internet Security 2008 (8.00.103, он же СТРИМ.Антивирус)
  8. G DATA Internet Security 2008
  9. Kaspersky Internet Security 2009 (8.0.0.454)
  10. McAfee Internet Security Suite 8.1
  11. Microsoft Windows Live OneCare 2.5
  12. Norton Internet Security 2008 (15.5.0.23)
  13. Outpost Security Suite 2009 (6.5.2358)
  14. Panda Internet Security 2008 (12.01.00)
  15. Sophos Anti-Virus 7.3.5
  16. Trend Micro Internet Security 2008 (16.10.1182)
  17. VBA32 Workstation 3.12.8

 

Также в сравнении участвовали две специальные программы для проактивной защиты от новейших видов угроз класса HIPS (Hosted Intrusion Prevention System):

  1. DefenseWall HIPS 2.45
  2. Safe'n'Sec Pro 3.12

К сожалению, в ходе проведения теста и обработке полученных результатов, некоторые вендоры выпустили обновления своих продуктов, что не могло быть отражено в итоговых результатах.

Важно отметить, что все антивирусы тестировались со стандартными настройками по умолчанию и со всеми актуальными обновления, полученными в автоматическом режиме. По своей сути моделировалась ситуация, как если бы простой пользователь с установленной у себя одной из тестируемых программ защиты пользовался Интернет и переходил по интересующим его ссылкам (полученным тем или иным образом, см. выше).

 

 

Отбор вредоносных программ

Для теста выбирались ссылки на сайты, зараженные только новейшими образцами вредоносных программ. Что означает «новейшие»? Это означает то, что эти загружаемые по ссылкам образцы вредоносных программ не должны были детектироваться файловыми антивирусами более чем 20% из списка тестируемых продуктов, что проверялось через сервис VirusTotal (всего на этом сервисе подключено 38 различных антивирусных движков). Если отобранные самплы и детектировались кем-то, то вердикты как правило были неточными (подозрение на заражение или упакованный объект).

Количество образов, удовлетворяющих таким требованиям, было немного, что существенно отразилось на размере итоговой выборки и сроках тестирования. Всего более чем за месяц тестирования было отобрано 34 рабочие ссылки на новейшие вредоносные программы.

 

 

Оценка результатов

При переходе по ссылкам на опасные веб-страницы фиксировались все изменения тестовой системы, сообщения от установленных HIPS и антивирусных программ.

При открытии опасной ссылки заражение системы могло быть предотвращено на одной из следующих стадий:

  1. Обнаружение эксплойта на открытой веб-странице (вредоносного скрипта) или блокировка открытия страницы анти-фишинговым модулем.
  2. Обнаружение программы загрузчика, переданной при помощи эксплойта (специальной программы, которая используется для загрузки на компьютер жертвы других вредоносных программ, например, трояна) веб-антивирусом или файловым антивирусом.
  3. Обнаружение загруженной вредоносной программы в процессе ее установки (как правило, при помощи поведенческого анализа).

При любом из приведенных выше вариантов предотвращения заражения антивирусу ставился 1 балл. Различий не делалось, так как с точки зрения пользователя не имеет значения, на каком этапе, и какой именно компонент защиты устранил угрозу заражения. Главное - она ликвидирована. Если заражение не было предотвращено, в том числе и частично, то антивирусу ставилось 0 баллов.

На деле такая система оценки означает следующее. 1 балл ставился, если попытка заражения была обнаружена в явной форме или было обнаружено подозрительное действие, и при этом заражение полностью приостановлено при условии правильного выбора пользователя в диалоговом окне (об обнаружении опасного действия, предотвращении попытки заражения, обнаружении попытки запуска подозрительной программы, обнаружении попытка изменения файлов и т.д.). Во всех остальных случаях ставилось 0 баллов.

Стоит отметить, что в некоторых случаях присутствие вредоносной программы на компьютере обнаруживалось после заражения при помощи файлового монитора или firewall/IDS, но справиться с заражением антивирус не мог. В этом случае антивирусу все равно ставилось 0 баллов, так как он не защитил от заражения.

Программы класса HIPS оценивались по такому же принципу, как и антивирусы. Им ставилось 1 балл во всех случаях, когда было обнаружена вредоносная или подозрительная активность и было предотвращено заражение.

 

Результаты сравнительного тестирования

Итоговые результаты сравнительного тестирования антивирусных программ и HIPS представлены ниже на рисунке 1 и таблицах 1-2.

Рисунок 1: Эффективность различных программ защиты против новейших угроз

Сравнение антивирусов на эффективности защиты от новейших вредоносных программ

 

Таблица 1: Эффективность антивирусных программ против новейших угроз

Антивирус

Кол-во предотвращенных заражений

% от макс (34)

Kaspersky

30

88%

Avira

26

76%

AVG

25

74%

Sophos

19

56%

BitDefender

18

53%

F-Secure
(СТРИМ.Антивирус)

18

53%

Dr.Web

16

47%

G Data

16

47%

Avast!

14

41%

Outpost

13

38%

Trend Micro

12

35%

Microsoft

11

32%

Eset

10

29%

McAfee

9

26%

Panda

8

24%

Norton

4

12%

VBA32

2

6%

 

Среди антивирусов лучшими оказались Kaspersky Internet Security, Avira Premium Security Suite и AVG Internet Security, которые смогли предотвратить заражение 70% случаев и выше. Чуть хуже оказались Sophos Anti-Virus, BitDefender Internet Security и F-Secure Internet Security (он же СТРИМ.Антивирус), преодолевшие барьер в 50%.

Высокие показатели защиты Kaspersky Internet Security связаны в первую очередь со встроенным компонентом HIPS , позволяющим оценивать вредоносные рейтинги любых приложений при помощи репутационных механизмов (whitelisting).

Avira Premium Security оказался эффективен в силу высокого уровня обнаружения эксплойтов (см. таблицу 3 в полном отчете о тестировании) и упакованных объектов (имеется в виду детектирование вредоносной по используемому в ней упаковщику). Достаточно эффективны оказались проактивные технологии обнаружения в продуктах AVG Internet Security, Sophos Anti-Virus, BitDefender Internet Security и F-Secure Internet Security (СТРИМ.Антивирус), которые заняли с 3 по 6 место соответственно. В работе F-Secure Internet Security был заметен модуль контроля приложений (технология DeepGuard).

Важно отметить, что при обнаружении вредоносной программы (выводе алертов) многие сравниваемые продукты часто не могли предотвратить заражения.

 

Таблица 2: Эффективность HIPS против новейших угроз

HIPS

Кол-во предотвращенных заражений

% от макс (34)

DefenseWall HIPS

33

97%

Safe'n'Sec

15

44%

Как видно из таблицы 2, из программ класса HIPS очень высокий результат показал DefenseWall HIPS, сумевший детектировать попытки заражения системы почти в 100%. Менее эффективен оказался Safe'n'Sec, но его результат все равно гораздо лучше многих сравниваемых в этой статье антивирусов.

Продукты Safe'n'Sec и DefenceWall HIPS сильно отличаются в подходах взаимодействия с пользователями. Если Safe'n'Sec по принципу работы похож на антивирусные продукты и не требует специального обучения, то  в отношении DefenceWall все не так просто. Чтобы научиться эффективно использовать последний нужно, по крайней мере, иметь определенные знания и опыт, а также внимательно ознакомиться с руководство пользователя.

Необходимо отметить, что приведенные выше результаты не являются истиной в последней инстанции, свидетельствующей о супернадежности одних и слабости других продуктов. Тест не претендует на абсолютную объективность - это небольшое исследование, которое должно стать первым шагом на пути сравнительного тестирования комплексных продуктов для антивирусной защиты.

Подробное результаты сравнительного тестирования вы можете посмотреть в полном отчете в формате Excel.

Данную статью стоит рассматривать как пробный шаг в направлении комплексного тестирования реальной эффективности защиты антивирусных программ. В дальнейшем мы планируем совершенствовать методику такого сравнительного тестировая: использовать большую выборку вредоносных программ, фиксировать и проводить точный анализ эффективности различных компонент продуктов и т.д.

Авторы:
Deja_Vu
,
Василий Бердников,
Сергей Ильин

Прикрепленный файлРазмер
dymanic_test_results4.xls93.5 кб
Средняя оценка: 4 (голосов: 120)

Изображение пользователя Сергей Ильин.
Обсуждение результатов ведется здесь http://www.anti-malware.ru/forum/index.php?showtopic=6272

Изображение пользователя Гость.
Очень хотелось бы увидеть в следующих тестах такой интересный антивирус как Rising Antivirus Free Edition 2009.

Изображение пользователя Гость.
не надо рисинг...уже проходили..он у меня стоял..ни кому не советую..

Изображение пользователя Гость.
Как подтверждают другие тесты (причем не Virus Bulletin, что очень странно), и мой собственный опыт, антивирус Касперского в числе лучших!

Изображение пользователя Гость.
интересно было читать! спасибо за анализ!

Изображение пользователя Гость.
Спасибо разработчикам теста за проведенную работу.

Изображение пользователя Гость.
Присоединяюсь. Спасибо за работу.

Изображение пользователя Гость.
молодцы, очень познавательно!

Изображение пользователя Гость.
действительно очень интересно

Изображение пользователя Гость.
я пользуюсь каспером более 5 лет, он немного параноидален, но нареканий к нему нет

Изображение пользователя Гость.
А я недавно себе купил KIS и тоже радости нет предела, особенно после известного всем Kido

Изображение пользователя Гость.
а у меня друг купил каспера, да я сам поставил пробную версию, ничего не нашел, проверил комп доктором вебом, нашел все вирусы, проверил пандой, когда доктор веб загнулся, тоже нашлись... мое доверие к касперу подорвано

Изображение пользователя Сергей Ильин.
Не всем сообщениям об обнаружении вирусов надо верить ;) Стоит учитывать, что бывают и ложные срабатывания. Мы это проверяли в тесте на проактиву http://www.anti-malware.ru/proactive_test_2009 Доктор и тем боле Панда по ложным срабатываниям не блещут ;)

Изображение пользователя Гость.
Тысячу раз спасибо за тесты. У меня такой к вам вопрос, чем отличаеться версия Антивируса касперского которая с крякнутым ключем от покупной? Есть ли отличия? Стоит ли покупать Касперский или нет ни какой разницы?

Изображение пользователя Гость.
Мужики! Да нафик всё это нада? Миллионы новых вирусов в год! Сносите эту винду к свиням собачим и ставите Линух!!! В конце концов надоели уже эти сопли билла-дебила! )))))) Как сказал кто то из великих - большая власть накладывает большую ответственность, только билл-дебил переложил эту ответственность на Каспера и DefenseWall. ))))))

Изображение пользователя Гость.
Хочу заметить, как только количество пользоватлей Линукс перевалит за 40% (хотя бы), в общем количестве пользователей, Линукс мгновенно захлебнется в волне вирусов, которая нанесет неимоверный ущерб. А все от того что, линук вирусобезопасен исключительно из-за неинтереснотси с точки зрения вирусописания - слишком мало частных пользователей, при этом, почти ни у кого не стоит антивирус, и все считают его неприступным.... зря вы так... Бил молодец, Пол тоже, их надо благодарить а не хаить, хотя я тоже не совсем согласен с их политикой... но это фигня =). А на тему безопасности Линукса - обратитесь в Касперски лаб, они вам все по полочкам разложат =) ЗЫ Если что, я линуксойд, у меня Дебиан стоит =)

Изображение пользователя Гость.
Че ты гониш, ты в курсе что такие гиганты как (IBM, SUN Microsystem, Google, Yahoo, и тд...) работают на LINUX, а твой вшивый компьютер из милиардов точно такихже, чтобы стырить твой пароль на почту, нафиг ни кому не нужен, просто бесит не компитентность в данном вопросе.

Изображение пользователя Гость.
Никампетентнасть =) Компентный ты наш, говносос линуховый. Sun работает на Solaris, а IBM на своих AIX и т.п.

Изображение пользователя Гость.
Ээээ... Про линух... Ну как бы если хотя бы 30% слезут с винды, то, скорее всего, вирпрогеры и ко начнут заниматься в плотную и линухами :). А так, то зачем им это надо??? Ведь больше народа на винь - вот для них и постараемся :). Плюс это уж очень большой рынок - при существенном его колебании думаю кто-то начнет давить уж очень сильно. И это не только об Мелкософте - более того, далеко не в первую очередь о нем :)

Изображение пользователя Гость.
Не надо валить на мало распространённость линухов. Это уже десятки миллионов пользователей. Не забывайте, что значительная часть серверов интернет работает под линухами, а это гораздо лакомый кусочек, чем домашний комп. Если бы было так же просто писать вирусы под линухи, они бы уже засрали все провайдеры. Однако, путь линукс это не использование костылей в виде антивирусов, а развитие защиты самой ОС.

Изображение пользователя Гость.
а ты в курсе, что миллион вшивых домашних компов дос атаками причинит больший ущерб конкретному серверу, чем 5 корпораций, к тому же защищенность этих компов намного слабже чем у приведенных выше магнатов.

Изображение пользователя Гость.
Согласен! Поддерживаю. Написать вирус для Unix-системы (в принципе все равно какой) - дело ООООЧЕНЬ НЕпростое. Просто сообщество Unix сделало правильные выводы после эпидемии червя Морриса в 1988 (!!!) году, а Мелкософт то ли не хочет, то ли не может сделать правильные выводы. Действительно, большинство веб- и почтовых серверов в Интернете работают на Unix-системах, и любой из, например, интернет-магазинов с его базами данных персональных данных и номеров кредитных карт пользователей - ОЧЕНЬ лакомый кусочек, ГОРАЗДО лакомее пароля на Аську любого из миллионов виндозных ламеров. :-) Лично я в Интернет хожу из-под Kubuntu, чего всем и рекомендую.

Изображение пользователя Гость.
дело не в том, что линукс как ОС практически нераспространен. и не только в том,что юникс-сообщество сделало выводы после вирусных атак на платформу. дело в самой политике работы пользователя в системе - не сидите под рутом, не ставьте подозрительный софт, не ходите по опасным ссылкам - вот главные правила, это уже 50% обеспечение безопасности. напоследок - моя точка зрения на отсутствие вирусной активности под никсами, разложенная "по пунктам": -грамотная защита в плане дискретной системы разграничения прав доступа -малая распространенность домашних систем никсов (заметьте, что серверные системы подвергаются не вирусным атакам как таковым, а удаленному взлому) -пряморукость пользователей (понятно, что криворукий юзер не сядет на никсы, так как ничего не поймет. а пряморукий, который знает что и как в никсах, априори обучен компьютерной грамотности и компьюетрной гигиене.

Изображение пользователя Гость.
Как такое возможно что "Касперский" номер один, если "Авира" обходит его во всем, это из личного опыта, а так же из професиолнального так админом работаю уже больше десяти лет.

Изображение пользователя Гость.
была полной идиоткой загрузив avira - просто кошмар, смешно что при заходе на сайт, перегруженный вирусами, на avira, ни NOD32 не реагируют - все клево... зато на стандартные ЛИЦЕНЗИОННЫЕ приложения реагирует как на вирусы и вообще парализует работу компа (грузила тестовую версию с "родного" сайта), протестирован комп - ничего не найтено после нескольних месяцев работы "плохого" avast. короче, полчаса теста - и пошла она в задницу! Все удалено - и бесплатно таких "приключений" не надо!

Изображение пользователя Гость.
Бред сивой кабылы, извините, это с каких пор родная Avira мешает жить и матерится просто так? Кто сказал, что бесплатная версия авиры будет тестить трафик http? Ага, конечно, касперыч самый лучший... с учетом того, что в гугле по касперу все ищут ключи. много покупают лицензию? И сравнивают потом платную версия каспера с бесплатной авирой. Вообще, русским все больше бы халявы. Головой никто не думает. Хотите бесплатной безопасности в интернете? Посещайте сайты через виртуалку, и радуйтесь. Пошутил, конечно. По поводу написания вирусов под винду и линух. Есть практика написания под первую ось. Она есть и у многих других людей только потому, что это ЛЕГКО (если сравнивать с линухой). Но судить однобоко тоже не стоит. Винда не из соплей сделана. Правильная настройка безопасности и вход исключительно не под привилегированным пользователем дадут большой прирост в безопасности. Ругаемся на винду, возвышаем линукс, а сами под виндой сидим с админскими правами? Другое дело, что в линухе нет прав по умолчанию, они все у рута, а вот под виндой все наоборот, есть куча прав, забирай - не хочу.

Изображение пользователя Гость.
Да не партесь Вы !!! поставте AVAST нахаляву !!! Да иногда бывают ложные срабатывания но это в сравнение не идёт с проблемами раздутого "Каспера"

Изображение пользователя Гость.
ну каспер хотя бы защищает хотя он и разбухан, а аваст только пищит и нифига не защищает

Изображение пользователя Гость.
Точные подсчеты не вел, но по личным впечатлениям Касперский (КИС) и Аваст пропускают почти одинаково. А в применении Аваст много понятнее и проще.

Изображение пользователя Гость.
правильно! я тоже остановился на авасте. это бесплатный удобный антивирь. и угрозы блокирует сразу очень даже не плохо!

Norton 360 Version 4.0