ThreatFire vs Ransomware.Celas
#1
Test 2

PCTools ThreatFire vs Ransomware.Celas


W teście drugim podjąłem się przetestowania jak wspomniany program poradzi sobie z zagrożeniem, z którym jak dotąd tylko niewielka część programów zabezpieczających zdołała sobie poradzić.
Krótki opis wirusa:
Cytat: Jest to złośliwy program, który blokuje dostęp do komputera, żądając wpłacenia okupu w zamian za usunięcie blokady. Jak twierdzi wyświetlany na komputerze komunikat, kara ta wynika z posiadania na komputerze nielegalnych plików (np. nielegalnie pobranych piosenek lub "zawartości zakazanej").




Procedura testowa
Test wykonywany był na maszynie wirtualnej z zainstalowanym systemem Windows XP Pro SP3 oraz wszystkimi aktualizacjami.
Program był ustawiony w domyślnym trybie czułości (poziom 3).
Krok pierwszy to uruchomienie malware przy WŁĄCZONEJ ochronie. Następnie ponowne uruchomienie systemu.

Warunek zaliczenia
Wspomniany program musi natychmiastowo wykryć aktywne zagrożenie.


A więc zaczynamy
Uruchamiam wirusa i czekam na reakcję programu zabezpieczającego.

Jak widać szkodnik uruchomił się.
[attachment=5] <!-- ia5 -->wgwwhis.jpg<!-- ia5 -->[/attachment]

No i nasz wyczekiwany alarm ThreatFire (a jednak Smile )
[attachment=4] <!-- ia4 -->mqjqgau.jpg<!-- ia4 -->[/attachment]
Blokuję proces.

Ponowne uruchomienie systemu...
[attachment=3] <!-- ia3 -->ocgpgdp.jpg<!-- ia3 -->[/attachment]

Pulpit załadował się, teraz sprawdzenie procesów... czysto.
[attachment=2] <!-- ia2 -->oquynxb.jpg<!-- ia2 -->[/attachment]

Skanowanie Malwarebytes Anti-Malware oraz HitmanPro, oraz wyniki.
[attachment=1] <!-- ia1 -->csvmosy.jpg<!-- ia1 -->[/attachment]

[attachment=0] <!-- ia0 -->lhchuxd.jpg<!-- ia0 -->[/attachment]

Efekt?
HitmanPro: wykrył jeden plik w folderze użytkownika (C:\Documents and Settings\Malware test\) i nie groźne ciasteczka.
Malwarebytes Anti-Malware:j.w

Test PRAWIE całkowicie zaliczony wirus co prawda skopiował się do folderu użytkownika, ale program ThreatFire nie pozwolił zagrozić bezpieczeństwu komputera, a system nie został uszkodzony.




Załączone pliki Miniatury
                       
BitDefender Internet Security 2013 | Malwarebytes Anti-Malware | HitmanPro (pełna wersja).
Odpowiedz
#2
Czyli wystarczy wykrywać zmiany w autostarcie i wszystkie testy zaliczoneLol
Odpowiedz
#3
Eugeniusz napisał(a):Czyli wystarczy wykrywać zmiany w autostarcie i wszystkie testy zaliczoneLol

Ważne, że program wykrył to działanie, gdyż wiele innych produktów, które również posiadały kontrolę behawioralną (np. Norton-SONAR) poległy przy tym zagrożeniu. Smile
BitDefender Internet Security 2013 | Malwarebytes Anti-Malware | HitmanPro (pełna wersja).
Odpowiedz
#4
TF widać pozwolił na zapisanie malware w plikach tymczasowych, ale uziemił go tam...chociaż jak tak się przyglądam, to trudno stwierdzić czy lokalizacja pokazana przez skanery nie jest po prostu pulpitem. Z jednej strony nie powinien do tego dopuścić, z drugiej strony nie pozwala na nic więcej...a jak by było na poziomie 4 i 5 (osobno)?
"Bezpieczeństwo jest podróżą, a nie celem samym w sobie - to nie jest problem, który można rozwiązać raz na zawsze"
"Zaufanie nie stanowi kontroli, a nadzieja nie jest strategią"
Odpowiedz
#5
Tak mnie korci żeby zobaczyć jakiś świeży test całego pakietu PcToolsa. Szkoda,że mają ograniczenia w wersjach testowych.
Odpowiedz
#6
Cytat: to trudno stwierdzić czy lokalizacja pokazana przez skanery nie jest po prostu pulpitem.

Przed skanowaniem usunąłem plik wirusa z pulpitu. Smile

Dodano: 29 sie 2012, 14:18

A, i może jeszcze dziś sprawdzę, jak poradzi sobie z Zeusem. Smile
BitDefender Internet Security 2013 | Malwarebytes Anti-Malware | HitmanPro (pełna wersja).
Odpowiedz
#7
McAlex napisał(a):Tak mnie korci żeby zobaczyć jakiś świeży test całego pakietu PcToolsa. Szkoda,że mają ograniczenia w wersjach testowych.


Bardzo fajny pomysł.

Mc Alex proszę wyślij do mnie PM a postaram się zorganizować Tobie licencję do PCTIS, tylko musisz podać mi swój adres e-mail wraz z informacją dla jakiej redakcji/czasopisma pracujesz, a PR Manager się odezwie do Ciebie.

Pozdrawiam

Mikołaj
Odpowiedz


Skocz do:


Użytkownicy przeglądający ten wątek: 1 gości