Altervedo’s Weblog

Web and tech

Αρχείο για Antivirus

9 Killdisk Virus/Trojan vs 25 Security Software

Ενδιαφέρον τέστ που συγκρίνει την απόδοση 25 προγραμμάτων ασφάλειας όταν ενεργοποιoύνται κάποια virus/trojan του τύπου killdisk. Απογοητευτική η απόδοση του Mamutu της a-squared ( για όσους γνωρίζουν λίγο πιο τεχνικά πράγματα το γεγονός δεν αποτελεί έκπληξη ), Comodo και Outpost ίσως πρέπει να αναθεωρήσουν τι θεωρούν ως ιδανική default installation και default settings, το Online Armor ως συνήθως άψογο ( αν και μάλλον δοκίμασαν την paid version – παρέχει μεγαλύτερη προστασία από την αντίστοιχη free ), Shadow Defenfer – έχει κερδίσει πραγματικά την εμπιστοσύνη εδώ και πάρα πολύ καιρό, Rollback Rx άλλο ένα όνομα που συνδέεται άμεσα με την ποιότητα, Threatfire πραγματικά καλό…ο κόσμος δεν το έχει εκτιμήσει όσο πρέπει…και η δωρεάν έκδοσή του ανήκει σίγουρα σε εκείνο που λέμε ιδανικό setup ασφάλειας. DefenseWall και Sandboxie…δεν έχω σχόλια, απόλυτα εργαλεία. Malware Defender πολύ καλό επίσης.

Comodo vs Softpedia

Η είδηση είναι μερικών ημερών, ωστόσο έχει αξία να αναφερθώ. Εδώ και κάποιες μέρες η γνωστή ιστοσελίδα Softpedia απέσυρε όλες τις σελίδες που αφορούσαν την suite ασφάλειας Comodo Internet Security. Η απόφαση δεν ήταν της Softpedia. Υπήρξε απαίτηση από τη μεριά της Comodo για την αφαίρεσή του από τις σελίδες της Softpedia, μιας και η τελευταία χαρακτήριζε την suite ως adware…και κατά τη γνώμη μου όχι άδικα.

Η Comodo Internet Security suite, παρέχει δωρεάν ένα πολυ αξιόλογο firewall με εξελιγμένες λειτουργίες για τον έλεγχο των εφαρμογών που χαρακτηρίζονται από το όνομα Defense+. Επιπλέον παρεχει ένα μέτριο antivirus, το Comodo Antivirus. Κατά την εγκατάσταση μπορείτε να επιλέξετε να εγκαταστήσετε το ένα από τα δύο ή και τα δύο κομμάτια της suite. Αποδεκτό ευρύτερα ( και αν εξαιρέσουμε κάποιες αποτυχημένες releases των τελευταίων μηνών που δημιούργησαν σοβαρά προβλήματα κυρίως στους χρήστες των Vista ) είναι ότι η Comodo Internet Suite, είναι ένα εξαιρετικό προϊόν που προσφέρεται δωρεάν.

Αλλά γιατί η Softpedia, χαρακτήριζε και χαρακτηρίζει την suite ως adware; Σύμφωνα με τα όσα ισχυρίζεται η Softpedia, κατά την εγκατάσταση της Comodo Internet Suite, προτείνεται η ταυτόχρονη εγκατάσταση του προγράμματος SafeSurf, που δε σχετίζεται με τις λειτουργίες της Comodo και δεν απαιτείται η υπαρξή του για τη λειτουργία της suite. Επίσης, προτείνεται η εγκατάσταση της Ask Toolbar και η αλλαγή της αρχικής σελίδας του default browser. Με πιο απλά λόγια…κατά την εγκατάσταση της Comodo θα δείτε τρία check-boxes ήδη τσεκαρισμένα, by default, και τα οποία αν δεν ξε-τσεκάρετε θα εγκαταστήσουν το SafeSurf, Ask Toolbar, θα αλλάξουν την αρχική σελίδα του browser σας και θα θέσουν ως προεπιλεγμένη μηχανή αναζήτησης την Ask. Το πρόβλημα δηλαδή εντοπίζεται στο ότι είναι από default ενεργοποιημένα. Προβληματική συμπεριφορά θεωρείται ακόμη το ότι αν επιλέξετε να εγκαταστήσετε το SafeSurf…αυτόματα γίνεται και η εγκατάσταση της Ask Toolbar και σε αυτή την περίπτωση δεν εχετε τη δυνατότητα να επιλέξετε την μη εγκατάστασή της.

Η νοοτροπία: Αναμενόμενο…σχετικά threads στα επίσημα forums της Comodo κλείστηκαν. Είναι τακτική της εταιρείας να κλείνει threads που δεν είναι ευχάριστα για αυτή.

Η ειρωνία: Αν δεν εγκαταστήσετε την Ask Toobar μαζί με το Comodo και προσπαθήσετε κάποια άλλη στιγμή να την εγκαταστήσετε, το antivirus της suite θα “ξυπνήσει” λέγοντάς σας ότι εντόπισε το malware Unclassified Malware@8305287. Γεγονός που μπορεί άνετα να χαρακτηριστεί απαράδεκτο και ηλίθιο. Αν το εντοπίζεις ως malware, πώς γίνεται να μας το προτείνεις να το εγκαταστήσουμε μαζί με το προγραμμά σου…που υποτίθεται φροντίζει για την ασφάλειά μας.

Η αλήθεια: Η αλήθεια είναι ότι η Comodo κάνει μια σημαντική προσπάθεια με τα προϊόντας της, όταν δουλεύουν σωστά. Τα παρέχει δωρεάν και αυτό είναι σημαντικό. Ωστόσο η όλη νοοτροπία διαχείρησης, λειτουργίας  και ο τρόπος με τον οποίο αντιμετωπίζονται οι χρήστες, αλλά και θέματα όπως το συγκεκριμένο, καταστρέφουν μια πορεία που θα μπορούσε πραγματικά να είναι εντελώς διαφορετική. Είναι, επίσης, αλήθεια ότι για να επιβιώσει μια εταιρεία, όταν παρέχει κάποια προϊόντα δωρεάν, πρέπει να βρεθούν κάποιοι τρόποι για να μπαίνουν χρήματα στα ταμεία. Αυτό προσπαθεί να κάνει η Comodo με το SafeSurf και την Ask Toolbar. Δεν μπορεί κάποιος να τους κατηγορήσει για αυτό. Αυτό που δεν πρέπει να ανεχόμαστε είναι η προσπάθεια να μας φορτώσουν τα προγράμματα αυτά…κάνοντάς τα default επιλογή κατά την εγκατάσταση, καθώς και τη νοοτροπία τους να μην αναγνωρίζουν τα λάθη τους ποτέ. Νοοτροπία που χαρακτηρίζει τη διοίκηση της Comodo.

Μπορείτε να διαβάσετε περισσότερα στη σχετική σελίδα της Softpedia, ενώ για να διαπιστώσετε την νοοτροπία της διαχείρησης της Comodo, μπορείτε να διαβάσετε σχετικό thread ή γενικότερα να κάνετε μια βόλτα στα forum τους…ειδικότερα τα threads στα οποία χρήστες εκθέτουν προβληματα που συνάντησαν με το συγκεκριμένο software.

Απλό τέστ για το Conficker

Δεν είναι τόσο πρόσφατο, ωστόσο καλό είναι κάποιος να το έχει στα bookmarks του. Λοιπόν, για να δείτε αν έχετε μολυνθεί από το Conficker, μπορείτε να επισκευθείτε τη σελίδα:

http://www.confickerworkinggroup.org/infection_test/cfeyechart.html

To test είναι απλό και η ερμηνεία του απλή με βάση εικόνες που παρέχονται στην ίδια σελίδα.

Video: Kaspersky…conficker και άλλα

Λίγο για newbies ( δεν είναι κακό βέβαια ). Χρήσιμο βίντεο γενικώς. Εκπρόσωπος της Kaspersky μιλά σε βιντεο-συνέντευξη για το Conficker και απαντά σε ερωτήσεις για άλλα θέματα ασφάλειας στο Talking Shop του Hexus.Channel.

Malware Tests, Malware Research Group Project #18

Πρόσφατα δημοσιεύθηκε ένα τέστ 18 προγραμμάτων antivirus/anti-spyware από την MRG. Πρόκειται για ένα τεστ που δοκίμασε τα 18 προγράμματα σε ένα on-demand test εναντίον 395.844 malwares. Τα αποτελέσματα περίπου αναμενόμενα, σχετική εντύπωση προκαλεί η δεύτερη θέση του a-squared ( με την προσθήκη και των signatures του Ikarus antivirus έχει γίνει πραγματικά δυνατό, αν και πολλοί παραπονιούνται για αυξημένο αριθμό false positives ). To antivirus της γερμανικής Avira σταθερά στην κορυφή ( σχεδόν πάντα πρώτο ή σε κορυφαία θέση), ενώ οι big όπως Norton και Kaspersky βρίσκονται παραδοσιακά κάπου εκεί στις πρώτες θέσεις. Το antivirus της GData δικαιολογεί τη χρήση δύο μηχανών antivirus με τη θέση που καταλαμβάνει. NOD32, Mcafee και F-Secure…θα περίμενα κάτι καλύτερο.

Χρήσιμο είναι να πούμε ότι τα τεστ αυτά δεν είναι η απόλυτη αλήθεια. Συχνά δε γνωρίζουμε πόσο σοβαρή είναι η εταιρία που τα δημοσιεύει, πόσο αντικειμενική είναι καθώς και αν έχει το απαιτούμενο επιστημονικό προσωπικό για να την ολοκλήρωση τέτοιων δοκιμών ( απαιτούνται αυξημένες γνώσεις στατιστικής και φυσικά αυξημένη γνώση των θεμάτων ασφάλειας, αλλά και των διαφόρων προϊόντων που δοκιμάζονται ).

Το τεστ μπορείτε να το διαβάσετε στη σελίδα: http://malwareresearchgroup.com/?page_id=2

100 ημέρες extended trial για την Internet Suite 2009 της Kaspersky

Θα ήθελα να σας ενημερώσω ότι είναι δυνατόν να δοκιμάσετε με μια extended trial και για 100 ημέρες την suite 2009 της Kaspersky, χρησιμοποιώντας την ακόλουθη σελίδα:

http://www.coverdisc.co.uk/cs256/kis/

The Rise of MBR Rootkits

Κάποιοι από εσάς θα γνωρίζουν ήδη για μια νέα απειλή που κυκλοφορεί και η οποία ακούει στο όνομα MBR Rootkit aka Mebroot. Πρόκειται για ένα malware που κρύβεται στο Master Boot Record του σκληρού σας. Η ιδέα δεν είναι καινούρια, ωστόσο οι τεχνικές που χρησιμοποιεί το malware αυτό είναι εξαιρετικά μοντέρνες. Το MebRoot εμφανίστηκε με μια πρώτη έκδοση το 2007, ενώ κατά τη διάρκεια του 2008 εμφανίστηκε μια νέα έκδοση και η οποία φαίνεται να παρουσιάζει σημαντική διάδοση.

Σημαντικό στην όλη ιστορία είναι ότι τα περισσότερα προγράμματα ασφάλειας, όπως antivirus και anti-rootkits, μόνο πρόσφατα άρχισαν να το εντοπίζουν.

Σας προτείνω να διαβάσετε μια σχετική μελέτη που εξέδωσαν από κοινού η Symantec και η F-Secure. Πρόκειται για ένα αρχείο PDF που μπορείτε να το διαβάσετε στη διεύθυνση http://www.symantec.com/content/en/us/enterprise/media/security_response/whitepapers/your_computer_is_now_stoned.pdf

Avira Antivir Personal version 8

Δεν ξέρω αν το καταλάβατε, όσοι χρησιμοποιείτε τη δωρεάν έκδοση του Antivir ( Avira, Antivir Free ), αλλά πλέον τρέχετε ( αν πρόσφατα κάνατε update ) την έκδοση 8 ( διαθέσιμη εδώ και 2 μέρες περίπου ). Προσωπικά, όταν είδα το update να είναι μεγάλο σε μέγεθος και να αποτυγχάνει να ολοκληρωθεί επί ώρες και προσπαθώντας διάφορες φορές, κατάλαβα ότι κάτι καινούριο ερχόταν. Συνήθως οι servers της Avira ( αυτοί που εξυπηρετούν του free users ) “σέρνονται” όταν μοιράζουν κάποιο σημνατικό update ή μια νέα έκδοση.

Τι φέρνει η νέα έκδοση:

  • Αλλαγή ονομασίας των προϊόντων της Avira. Το Avira AntiVir PersonalEdition Classic γίνεται Avira AntiVir Personal – Free Antivirus, το Avira AntiVir PersonalEdition Premium θα ονομάζεται Avira AntiVir Premium και το Avira AntiVir Workstation γίνεται Avira AntiVir Professional. Μόνο το Avira Premium Security Suite διατηρεί το όνομά του.
  • Νέο look. Καλύτερο κατά τη γνώμη μου.
  • Η Avira υποστηρίζει ότι πέτυχε να κάνει το scanner του Antivir 20% πιο γρήγορο. Το διαπίστωσα και ο ίδιος κάνοντας full system scan σε δύο διαφορετικούς υπολογιστές. Ο χρόνος εξέτασης ολόκληρου του συστήματος βελτιώθηκε σημαντικά. Οι βελτιώσεις στην ταχύτητα ανίχνευσης επιτέυχθησαν με τη χρήση μιας νέα μηχανής ανίχνευσης ( modularized ).
  • Η μηχανή αναζήτησης μπορεί πλέον να ενημερώνεται με τη χρήση ενός μόνο αρχείου, γεγονός που θα κάνει τα updates πιο εύκολα και γρήγορα στο μέλλον.
  • FailSafe System: ένας νέος μηχανισμός που θα εγγυάται ότι το Antivir τρέχει πάντα.
  • ( Όχι στην free έκδοση ) To AntiVir MailGuard υποστηρίζει και το πρωτόκολλο SMTP.
  • Τα Avira AntiVir Premium και Avira AntiVir Professional παρέχονται πλέον με ενσωματωμένο τον WebGuard ( μηχανισμός που σας προστατεύει κατά τη διάρκεια των επισκέψεων σας σε σελίδες web ). Επίσης, άλλοι μηχανισμοί όπως το AntiBot ( εμποδίζει τον υπολογιστή σας να γίνει μέλος ενός δικτύου bots) και το ΑntiDrive-By ( μαζί με το WebGuard ) σας προστατεύει από σελίδες που περιέχουν κακόβουλο κώδικα.
  • ( Όχι στην free έκδοση ) Η Avira Premium Security Suite πλέον διαθέτει μια λειτουργία backup, ενώ βελτιώθηκε και το firewall της ( κυρίως όσον αφορά την ευκολία χρήσης ).
  • ( Όχι στην free έκδοση ) Δυνατότητα δημιουργίας ενός RescueCD.

Μπορείτε να διαβάσετε περισσότερα στην ανακοίνωση της Avira στη σελίδα:
Current Release Information Q1/2008

Ασυμβατότητα AVG free και Online Armor

Φαίνεται ότι οι δύο εταιρείες θέλησαν να μας κάνουν ένα “δωράκι”…όσοι ανοίξατε τον υπολογιστή σας και διαπιστώσατε ότι το antivirus σας (AVG Free) σας λέει ότι το firewall σας (Online Armor) έχει μολυνθεί με κάποιο trojan, μην ανησυχήσετε. Πρόκειται για ένα false positive για το οποίο όμως χρειάζεται να λάβετε άμεσα μέτρα. Πρέπει να ξεφορτωθείτε, τουλάχιστον μέχρι να διορθώσουν την κατάσταση, ή το AVG ή το Online Armor.

Εναλλακτικές λύσεις:

  • Αν θελήσετε να ατικαταστήσετε το Online Armor, τότε επιλέξτε το Comodo Firewall. Είναι και αυτό δωρεάν. Θα το βρείτε στη σελίδα: Comodo Firewall Version 3.0 Download
  • Αν θελήσετε να ατικαταστήσετε το AVG Free, επιλέξτε το Antivir Free

Μπορείτε να διαβάσετε αναφορές και άλλων χρηστών που αντιμετωπίζουν το πρόβλημα στη σελίδα των forums του Online Armor:AVG is reporting a False Positive

Θα προσπαθήσω να σας ενημερώσω μόλις προκύψει λύση. Πιθανότατα η AVG θα διορθώσει το πρόβλημα σε κάποια από τις επόμενες ενημερώσεις του AVG free, πιθανότατα μέσα στη μέρα.

Αναφορά της Symantec για τις απειλές στο web

Οκ, με τα προϊόντα Symantec οι περισσότεροι από εμάς δεν τα πάμε καλά (προσωπικά εξαιρώ μόνο το Ghost και το θρυλικό Partition Magic). Ωστόσο η αναφορά που δημοσίευσε η εταιρεία για την κατάσταση της ασφάλειας στο web και τις νέες απειλές θεωρείται αρκετά αξιόπιστη. Η έρευνα αφορά την περίοδο από τον Ιούλιο έως τον Δεκέμβριο του 2007. Συνεπώς αρκετά παλιά νέα αν σκεφτούμε ότι οι ρυθμοί εμφάνισης νέων απειλών είναι εξωφρενικά γρήγοροι. Αυτό το λέω όχι για να μειώσω την αξία της έρευνας, αλλά για να το τονίσω ότι πολλά από τα νούμερα που περιέχει έχουν ήδη αλλάξει και κατά πολύ.

Καταρχήν σας παρέχω το link για το pdf αρχείο που περιέχει την έρευνα. Ανοίξτε το από εδώ (αρχείο pdf) χρησιμοποιώντας τον αγαπημένο σας pdf reader. To καλύτερο που έχετε να κάνετε είναι να διαβάσετε τα highlights στις σελίδες 5 έως 8. Θα πάρετε μια ιδέα για τα συμπεράσματα της έρευνας.

Αλλά ας τονίσω και εγώ κάποια σημαντικά νέα που προκύπτουν.

  1. Η Ελλάδα δεν αναφέρεται πουθενά στο κείμενο της έρευνας γεγονός θετικό. Σημαίνει ότι για τη συγκεκριμένη περίοδο δεν ήμασταν ούτε ανάμεσα στους σημαντικότερους θήτες αλλά ούτε και στα σημαντικότερα θύματα, όσον αφορά τις επιθέσεις online.
  2. To 2007 αποτέλεσε τον πιο παραγωγικό χρόνο για τους κακούς. Έτσι, σύμφωνα με την έκθεση της Symantec, τα δύο τρίτα του κακόβουλου κώδικα που κυκλοφορεί στο web γράφτηκε μέσα στο 2007. Με την έννοια κακόβουλου κώδικα, αναφέρομαι σε ιούς, trojans, phishing, εκμετάλλευση αδυναμιών σε διάφορα προγράμματα, τεχνικές επιθέσεων σε servers και όλες γενικότερα τις απειλές που αφορούν online συστήματα.
  3. Έτσι και πάντα με βάση τη Symantec, μέσα στο 2007 ανακαλύφθηκαν 711.912 απειλές (το 2006 ανακαλύφθηκαν μόλις 126.243 απειλές), από τις οποίες οι 499.811 το δεύτερο εξάμηνο του 2007. Υπήρξε μια άυξηση της τάξης του 571% σε σχέση με το αντίστοιχο εξάμηνο του 2006.
  4. Ο συνολικός αριθμός απειλών ξεπέρασε για πρώτη φορά στην ιστορία το εκατομμύριο (1.122.311).
  5. Τις Ηνωμένες πολιτείες, κατά το εξάμηνο υπό εξέταση, αφορά το 30% της συνολικής κακόβουλης δραστηριότητας.
  6. Το Περού ήταν η χώρα με τη μεγαλύτερη δραστηριότητα που αφορά απειλές ανά συνδρομητή μιας broadband σύνδεσης.
  7. Με το 6% του συνόλου, τα IPs που ανήκουν στον ιταλικό ISP Telecom Italia μετρήθηκαν ως τα πιο ενεργά όσον αφορά κακόβουλου κώδικα.
  8. Η Μαδρίτη ήταν η πόλη με τα περισσότερα PCs μολυσμένα από bots. To 3% επί του συνόλου των μολυσμένων από bots υπολογιστές βρίσκεται σε σπίτια της Μαδρίτης.
  9. Όλες οι εταιρείες που παράγουν λειτουργικά συστήματα βελτίωσαν τους χρόνους έκδοσης διορθώσεων ασφάλειας με εξαίρεση την Apple και τη Sun. Για τα προβλήματα της Apple και τις καθυστερήσεις της στην έκδοση των patches σας είχα μιλήσει πρόσφατα.
  10. Από την άλλη τονίζεται ότι ο browser του οποίου πιο γρήγορα από όλους διορθώθηκαν οι “τρύπες” ήταν ο Safari της Apple.
  11. Υπήρξε αύξηση των προσπαθειών phishing κατά 5% σε σχέση με το πρώτο εξάμηνο του 2007.
  12. Στο τοπ 10 των οικογενειών κακόβουλου κώδικα, 5 είναι Trojans, 2 worms, 2 worms με back door και 1 worm με χαρακτηριστικά ιού.
  13. Όσον αφορά το spam, υπήρξε αύξηση 16% σε σχέση με το αντίστοιχο (2ο) εξάμηνο του 2006.
  14. Τα περισσότερα spam zombies PCs βρίσκονταν στο έδαφος των Η.Π.Α. με ποσοστό 10% επί του συνόλου των υπολογιστών spam-zombies παγκοσμίως.
  15. Παρατηρήθηκε άυξηση των επιθέσεων με τη χρήση αδυναμιών στους διάφορους browsers. Ταυτόχρονα υπήρξε αύξηση των αδυναμιών που ανακαλύφθηκαν στους διάφους browsers.

Avast antivirus, νέα έκδοση κλείνει τρύπα ασφάλειας

Η είδηση δεν είναι σημερινή (πρόκειται για είδηση της 29ης Μαρτίου 2008) και πιθανότατα όλοι έχετε ήδη ενημερώσει το avast σας (όσοι το χρησιμοποιείτε). Ωστόσο αξίζει να σημειωθεί, μιας και οι περισσότεροι από εμάς, αν εμπιστευόμαστε κάποια software για την ακεραιότητά τους αυτά είναι τα antiviruses και τα firewalls. Λάθος μας. Η πιο πρόσφατη έκδοση του avast, η 4.7.878 παρουσίαζε ένα σημαντικό πρόβλημα ασφάλειας, που έφερε στο φως ο Tobias Klein. Πρόκειται για μια σοβαρή vulnerability στο αρχείο AavmKer4.sys (kernel-mode driver), που επιτρέπει την ολοκληρωτική έκθεση του συστήματος και την απόκτηση πλήρους ελέγχου από κάποιον τρίτο. Για να εκμεταλλευθεί κάποιος την αδυναμία του Avast, είναι αναγκαία η αποστολή ειδικών αιτήσεων IOCTL. Τα αποτελέσματα…crash λόγω kernel panic, δυνατότητα εκτέλεσης κώδικα από τρίτους σε επίπεδο kernel.

Η αδυναμία αφορά μόνο συστήματα 32bit με εγκατεστημένα Windows NT/2000 ή και XP. H Avast εξέδωσε νέα έκδοση που κλείνει την τρύπα και μοίρασε διαμέσω του update της τη διόρθωση.

Παρά το ατυχές αυτό γεγονός το Avast παραμένει μια πολύ αξιόλογη δωρεάν λύση για τους home users.

VirSCAN

Πρόσφατα σας ανέφερα για το VirusTotal, μια online υπηρεσία που σας παρέχει δωρεάν ανίχνευση ιών για αρχεία χρησιμοποιώντας διάφορες μηχανές ανίσχνευσης από τα πιο δημοφιλή antivirus software. Μια αντίστοιχη υπηρεσία είναι το VirSCAN, που όμως παρέχει και κάποια έξτρα features όπως η ανίχνευση για spyware.

Πώς δουλεύει; Θεωρείτε ότι κάποιο αρχείο σας είναι ύποπτο. Επισκέπτεστε τη σελίδα του VirSCAN και κάνετε  upload το ύποπτο αρχείο. To VirScan ξεκινά σχεδόν άμεσα την ανίσχνευση και στο τέλος σας παρουσιάζει τα αποτελέσματα που προέκυψαν με τη χρήση της καθεμιάς από τις διαθέσιμες μηχανές ανίχνευσης.

Παλαιότερες καταχωρίσεις »
Follow

Get every new post delivered to your Inbox.