Компания Comodo выпустила принципиально новый антивирус, вызвавший недовольство производителей других антивирусов

отметили
156
человек
в архиве
Компания Comodo выпустила принципиально новый антивирус, вызвавший недовольство производителей других антивирусов
Компания COMODO выпустила бета-версию бесплатной программы Cleaning Essentials (CCE), использующей принципиально новый механизм выявления вирусов и других зловредов, причем этот механизм сразу же вызвал у некоторых из производителей антивирусного ПО недовольство.

Принцип работы механизма обнаружения вирусов, используемый в COMODO Cleaning Essentials, называется DACS (распределенное и совместное сканирование). Работает DACS так:

1. Сначала подгружаются (при первом запуске ССЕ, порядка 80 Мб) «белые списки» хеш-сумм (снимков) уже проверенных программ и важных файлов известных поставщиков. Это делается для того, чтобы снизить нагрузку на сервера COMODO при последующей он-лайн проверке системы. Потом обновления будут происходить редко — только при добавлении в программу списков новых, проверенных вендоров.

2. Затем при нажатии кнопки «Сканирование» начинается сканирование системы и сравнение контрольных сумм (снимков) проверяемых файлов с теми, что уже были закачены и проверены на валидность серверами Comodo. В случае нахождения неизвестных ССЕ файлов, автоматически (в режиме он-лайн) происходит их проверка по нескольким десяткам антивирусов разных производителей, и на основании этого выносится вердикт — безопасен проверяемый файл или нет.

3.Если файл опасен, делается его снимок и отправляется в базу Comodo, чтобы другому пользователю при сканировании его компьютера можно было бы сразу сообщить, что это зловред.

Это и есть функция DACS (распределенное и совместное сканирование).

Обратите внимание на принципиально важный момент: проверка неизвестного ССЕ файла производится не на серверах AV-вендоров, а на компьютерах других пользователей, имеющих лицензионное антивирусное ПО других производителей и одновременно с этим участвующих в программе ССЕ. Таким образом, DACS является только механизмом доставки и получения; фактически, это P2P сеть между пользователями программного обеспечения Comodo и отдельными добровольцами, работающими со службой DACS.

На форуме COMODO для разьяснения принципа работы DACS приводится такой пример:

Ну например, у вас на компьютере стоит антивирус от Comodo, а у вашего друга из Узбекистана стоит антивирус Касперского. Вы подозреваете, что у вас один файл с вирусом. Тогда Вы просите вашего друга из Узбекистана проверить этот файл на вирусы на своем компьютере и отсылаете его к нему. Он проверяет и сообщает вам результаты сканирования. И также он (ваш друг из Узбекистана) может попросить проверить его сомнительный файл у вас на ПК антивирусом Comodo и сообщить ему результаты. Причем Лицензия антивируса Касперского у вашего друга проплачена. Все это будет происходить в автоматическом режиме и практически мгновенно при сканировании вашей системы. Обнаружен неизвестный файл, он сразу же отсылается другому пользователю системы DACS на проверку…

Представьте себе теперь, что это будет во всемирном масштабе, с неопределенным подмножеством компьютеров…
Добавил X86 X86 27 Апреля 2011
проблема (2)
Комментарии участников:
Kalibr
0
Kalibr, 27 Апреля 2011 , url
Типа «первый нах»?
Хромовый браузер от гугла а не от комода.
keds.myopenid.com
+2
keds.myopenid.com, 27 Апреля 2011 , url
Если уж на то пошло, то Google Chrome создан на основе свободного браузера Chromium. А у Comodo есть тоже свой браузер на основе Chromium, называется он Comodo Dragon
shuron
0
shuron, 28 Апреля 2011 , url
Прецедент, негодует! ;)
ай яй яй, Тише, тише ;)

П.С. Похвально что юрист похоже действительно понимает прелести API ;)
Kalibr
0
Kalibr, 28 Апреля 2011 , url
Если уж на то пошло:
Google Chrome is a web browser developed by Google that uses the WebKit layout engine.
In September 2008, Google released a large portion of Chrome's source code, including its V8 JavaScript engine, as an open source project entitled Chromium
Итак, Google в сентябре 2008 года открыл большую часть кода Chrome в качестве опенсорсного проекта названного Chromium. Кто на чём основан? Обезьяна от человека произошла?
Вот Comodo Dragon дествительно основан на Chromium.
X86
+1
X86, 27 Апреля 2011 , url
У них своя сборка браузера на основе Chromium. Там вырезаны всякие шпионские штучки и вроде еще что-то улучшено. Получилось что-то типа SRWare Iron.

Мне вот по душе самая свежатина:
http://build.chromium.org/buildbot/continuous/win/LATEST/chrome-win32.zip
fox-net
+3
fox-net, 28 Апреля 2011 , url
Прецедент, а че ты такой злой то стал?
Kalibr
0
Kalibr, 28 Апреля 2011 , url
Просто надоел уже твой словесный понос. Сдерживай иногда свою мыслительную клоаку. Переумок.
Max Folder
+8
Max Folder, 27 Апреля 2011 , url
На каком-то антивирусном форуме всё примерно так и происходит, только с участием людей — пострадавшие делают снимок системы и отсылают его экспертам, эксперты что-то колдуют и в ответ высылают инструкцию, что из системы надо удалить.
X86
+8
X86, 27 Апреля 2011 , url
А тут все автоматизировано.

Но я думаю через какое-то время производители других антивирусов внесут в свои лицензионные соглашения изменения, которые запретят использовать их антивирусы подобным образом. И от этого, кстати, могут пострадать такие сайты как virustotal.com.
cyberlife
+2
cyberlife, 27 Апреля 2011 , url
AVZ
Netto
0
Netto, 27 Апреля 2011 , url
Это virusinfo.info, очень годный сайт. А лечат скриптами AVZ и HiJackThis.
rocknroll
+11
rocknroll, 27 Апреля 2011 , url
очень мощная идея по-моему!

vguzev
+8
vguzev, 27 Апреля 2011 , url
В теории — да, но это до тех пор, пока Вы не обнаружите свои приватные файлы где-нибудь в сети… которые утекут через Comodo…

Bill Gates
0
Bill Gates, 27 Апреля 2011 , url
+1, но можно не сканировать приватные файлы — кроме документов Офиса там нечему заразиться.
rocknroll
+1
rocknroll, 27 Апреля 2011 , url
ну, сейчас сказать сложно, я думаю, что сама пиринговая сеть сейчас у них тестируется на таких компах, которые они сами контролируют и это, опять же, предположение… во-вторых, я не думаю, что они будут передавать огромные файлы по сети, в составе которых есть исполняемый код, скорее они будут передавать только исполняемый код, а если его передать нельзя отдельно от основного документа, то помечать весь документ как подозрительный… в общем, сейчас еще рано фантазировать, наверно они над этой проблемой думают уже не один год, я мы тут раз — и все проблемы вскрыли:)
X86
+3
X86, 27 Апреля 2011 , url
От любой программы можно ожидать передачи приватных файлов в сеть. Сейчас любой антивирус, любой архиватор и любая офисная программа, имеющие функцию автообновления это могут делать
V.I.Baranov
0
V.I.Baranov, 27 Апреля 2011 , url
Вау!
dkonst
0
dkonst, 27 Апреля 2011 , url
поставил вместе с антивирусо м микрософт — пока жив
De-Luxis
+6
De-Luxis, 27 Апреля 2011 , url
Винда будет еще долго жить, наши правнуки точно с ней еще поработают.
Фишка в том, что Майкрософт стала перенимать опыт сообществ и прислушаваться к критике.
d41d8cd98f00b2
0
d41d8cd98f00b2, 27 Апреля 2011 , url
Микрософт проиграла войну уже везде кроме десктопов. Наши внуки наврядли будут знать такое слово, как десктопы.
Fduch
+1
Fduch, 28 Апреля 2011 , url
Я помню время, когда 90% нетубуков было на линуксе. А вы ещё помните? Просрали они все полимеры…
shuron
0
shuron, 28 Апреля 2011 , url
уже везде
Опишите ваше «везде» чтоб сравнить предметно ;)
De-Luxis
+3
De-Luxis, 27 Апреля 2011 , url
Я уже реально забыл что такое антивирусы и вырусы. Но в интернете по прежднему с NoScript сижу. Догадайтесь почему tux
Almarz
+2
Almarz, 27 Апреля 2011 , url
Аналогично:) Единственное что плохо, NoScript не синхронизирует вайтлисты на разных компах.
aleksejtimofeev
+4
aleksejtimofeev, 27 Апреля 2011 , url
торрент-антивирус!!!
pomorin
+3
pomorin, 27 Апреля 2011 , url
По объемам продаж ПО антивирусы занимают второе место в мире после микрософтовского оффиса. При таком потоке бабла вирусы будут всегда! Так что идея хорошая, но торговцы традиционными антивирусами ее похоронят наверняка. К сожалению.
Кстати, по моим наблюдениям как бывшего провайдера, антивирусы особо и не нужны. Гораздо важнее ад-аваревское и антитрояновское ПО, которое в большинстве своем пока что бесплатное. Типа spybotsd и регулярная проверка.
vgadalka.ru
+1
vgadalka.ru, 27 Апреля 2011 , url
Как-то много стало новостей про антивирусы и детей их писателей.
LiSergey
+3
LiSergey, 27 Апреля 2011 , url
а что будет если в системе появятся хакнутые компы с антивирусами, которые не будут распознавать некоторых вирусов??
причем эти компы будут с большой доступностью (написатели вирусов постараются), и часть трафика будет уходить к ним.
далее, эти же компы смогут помечать как вирусы некоторые необходимые файлы для антивирусов других производителей.
битва титанов в потемкинских песочницах получится )
suhan
+2
suhan, 27 Апреля 2011 , url
что происходит в торрентах когда фейки подсовывают? Вычисляются такие компы на раз и банятся быстро
LiSergey
+2
LiSergey, 27 Апреля 2011 , url
в торрентах — отдаются сами файлы. фейки действительно легко определить.
а тут отдаются ответы о том, кошерен ли переданный файл или нет.

я видел хакнутые антивирусы касперского, которые мочили всю стороннюю заразу на компе кроме своего родного руткита.

если нечто подобное будет и с другими антивирусами, они начнут координированное пропускание своего руткита.

к тому же руткиту будет достаточно перенаправлять запросы на «свои» компы для получения «правильных» ответов.
X86
+2
X86, 27 Апреля 2011 , url
а тут отдаются ответы о том, кошерен ли переданный файл или нет.
Думаю, передача файла в два-три разных места и сравнивание хешей переданных ранее одинаковых файлов и результатов их сканирования отсеет такое очень быстро.
LiSergey
0
LiSergey, 27 Апреля 2011 , url
а как определить какой ответ кошерен??
предположим 3 запроса на одинаковый файл, два ответа отрицательных и один положительный.
кому доверять? двум одинаковым?
а если там базы старые, или антивирусы хакнутые??

а если делать кучу запросов на разные пиры и выяснять голосованием, каких ответов больше, то это будут страшные тормоза.
Technician
0
Technician, 28 Апреля 2011 , url
Так если хотя бы один ответ положительный, то этого достаточно. Ведь если появился новый вирус, который в какой-то момент времени только один антивирус распознает, то ответа от этого антивируса должно быть достаточно. Вместе с ответом о вирусности файла можно передавать также и контрольные суммы файлов антивирусного движка, а также версии его антивирусных баз. Если всю эту информацию глобально сопоставлять, то можно легко вычислять хакнутые антивирусы.
LiSergey
+1
LiSergey, 28 Апреля 2011 , url
если появился новый вирус, который в какой-то момент времени только один антивирус распознает, то ответа от этого антивируса должно быть достаточно. Вместе с ответом о вирусности файла можно передавать также и контрольные суммы файлов антивирусного движка, а также версии его антивирусных баз
то есть хакнутый антивирус может таким образом блочить нормальных антвирусов и их базы, или компоненты системы через которые они работают.
контрольные суммы можно взять с чистого движка, также как и версии его баз.

одному положительному ответу низзя доверять.
или придется посылать файл на контроль в головные сервера (что уменьшает смысл всей схемы), или проверки будут саботироваться хакнутыми антивирусами.
Technician
+2
Technician, 28 Апреля 2011 , url
Надо договориться о терминах.

Если под «хакнутый антивирус» понимается антивирус от, скажем, Касперского, то p2p антивирус, находящийся на этом же компе, легко его вычислит, сравнив контрольные суммы с другими такими же антивирусами (с других компов).

А если под «хакнутый антивирус» понимается распределенный антивирус Comodo, то его собратья на раз его вычислят при сопоставлении информации от него и других.

Сила p2p для антивирусов как раз в том, что можно сравнивать результаты и любое отклонение от стандарта сразу будет сигналом к действию. Это как нейронная сеть получается. Узкое место здесь — это скорость взаимодействия и нагрузка на узлы. А сама идея красивая.
LiSergey
+2
LiSergey, 28 Апреля 2011 , url
в теоретической части вы меня почти убедили.
если все идеи по сопоставлению ответов от других узлов работают так, как вы описали — p2p-антивирус получается очень устойчив к изменненным локальным антивирусам («хакнутый антивирус» в первом толковании).

осталось посмотреть на практике как будет работать.
GreyWolf
+1
GreyWolf, 27 Апреля 2011 , url
А Microsoft Windows Malicious Software Removal Tool случайно не по такому же принципу проверяет системные файлы? Там тоже вроде идея похожая: идет по системным файлам, сравнивает файлы со своей базой — и если находит кривой, меняет на «здоровый»…
spades
+4
spades, 27 Апреля 2011 , url
Вот только одна «маленькая» проблема — в персональных версиях большинства антивирусов нет специального API для проверки произвольных файлов. Точнее, есть поддержка штатного виндового программного интерфейса «IAntivirus», который, в частности, используется браузерами для проверки скачанных файлов, но он не годится для массированной проверки, не все форматы поддерживает (вирусы внутри eml/msg-почтовых файлах не находит), и т.д. Очень сомневаюсь, что comodo-клиенты на компьютерах «добровольцев» используют этот API. Другой вариант еще хуже — записывать проверяемый файл в какую-то спец-папку и смотреть, исчезнет ли он (в смысле — удалится ли резидентным антивирусом). Но этого можно долго ждать, т.к. у многих антивирусы настроены спрашивать у пользователя, что он хочет делать с вирусом. В общем, не годится.

Остается предположить, что эти «добровольческие проверятели» — на самом деле спец-компьютеры comodo с особыми версиями антивирусов с лицензированными файловыми API (такие, какие стоят на virustotal.com, например), т.е. фактически эта comodo p2p-сеть является клиентом к некоему сервису, подобному virustotal.com, который вряд ли сам работает как p2p, а скорее всего специально заготовленный comodo.

Собственно, «p2p-антивирусов» уже полно, comodo здесь не первые. У всех антивирусных производителей есть подобные сети, опционально включаемые в настройках (подозрительные файлы автоматом отправляются производителю антивируса; так кстати по умолчанию работает даже бесплатный антивирус Microsoft Security Essentials — меня он очень достаёт тормозами при компиляции моих программ, т.к. хэши моих программ шлёт в MS). Также виндовая версия ClamAV давно уже не использует собственно движок ClamAV, а шлёт хэши файлов в сеть Immunet.

Всё это более или менее работает, пока проверяются «типичные» файлы — файлы ОС, популярные программы и т.д. Но совсем не годится для проверки документов, например. И других штучных произведений, типа email. Точнее, делает большую дыру безопасности, если разрешить ему проверять документы :)
spades
+2
spades, 27 Апреля 2011 , url
Так и есть, эта штука мои (пока неизвестные антивирусу) exe файлы отправляет не какому-нибудь «P2P-соседу с лицензированным антивирусом», а в себе «центральный офис» — POST'ом на cima.security.comodo.com/cgi-bin/file (весь exe файл целиком). Хоть бы шифровались для приличия :)
X86
0
X86, 27 Апреля 2011 , url
А оттуда уже, видимо, соседЯМ с лицензированным антивирусом.
spades
0
spades, 27 Апреля 2011 , url
Угу, соседям типа Virustotal :) Там кстати, и кнопки такие в программе есть — «отправить на virustotal.com, отправить на virusscan.jotti.org».
X86
0
X86, 27 Апреля 2011 , url
Ну, что-то вы нагородили… Почти во всех антивирусах есть функция проверки через командную строку. Comodo может шифровать передаваемый файл простейшей функцией преобразования и передавая такой файл антивирусу расшифровывать это файл. Либо тупо добавлять свою папку в исключения антивирусов.
spades
+1
spades, 27 Апреля 2011 , url
Тогда добровольцы быстренько выйдут из числа добровольцев, если их будут так грузить — при запуске антивируса из ком.строки он минуту грузит проц/диск, читая свою 50-100-мегабайтную базу.
GreyWolf
+6
GreyWolf, 27 Апреля 2011 , url
Сидишь себе рубишься в блакопс в онлайне, а тут тебе гигабайт файлов с вирусами прямо в папку в систем32. Или выключаешь комп, а вам подождите пожалуйста, ваш комп накачал файлы с вирусами Васи Пупкина из 3-го подъезда и будет проверять в течении 2 часов. Радости будет полные штаны :))). А Если серьезно, я вообще не понимаю, где гарантия, что все эти зараженные файлы, случайно не останутся в компе.
spades
0
spades, 27 Апреля 2011 , url
Почти во всех антивирусах есть функция проверки через командную строку.
Кстати, вот у того же Comodo как через ком.строку проверять, например? (в help.comodo.com/topic-119-1-208-2074-Starting-Comodo-Cleaning-Essentials.html не написано). Да и в KIS не знаю как (во времена AVP разве что было). В AVG, Eset, Нортоне, McAfee нет проверки из ком.строки. (?) Только в DrWEB и ClamAV знаю :)
scam
+1
scam, 27 Апреля 2011 , url
Новость — СВЕЖАК!
Technician
+11
Technician, 28 Апреля 2011 , url
Зато теперь будет отличная отмазка при проверке на лицензионность софта!
— Откуда у Вас эти Автокад и Фотошоп?
— Не знаю, наверное антивирус накачал…



Войдите или станьте участником, чтобы комментировать