Domingo, 12 de Febrero de 2012
Comparativa Antivirus 1999: Pruebas de detección
· Comparativa Antivirus 1999
Introducción
· La amenaza crece
· Virus mIRC
· Troyanos Internet
· Detección y eliminación de troyanos Internet
· Nuevos medios de infección
· Un virus letal
· El peligro de la Red
· Virus por e-mail ¿realidad o ficción?
· Parvo: Una nueva generación de virus informáticos
Análisis
· La madre de todas las pruebas
· Pruebas de detección
· Muestra de virus zoo
· Virus Bat
· Los virus más modernos
· Virus mIRC
· Troyanos
· Virus de macro
· Virus de boot
· Virus binarios
· Archivos comprimidos
· Archivos comprimidos (II)
· El módulo residente
· El módulo residente (II)
· Protección internet
· Virus que no son virus
Pruebas de servicios
· ¿Estamos realmente protegidos?
· El desafio
· Las primeras respuestas
· El día después
· La respuesta de Panda
· La vacuna de Panda
· MBR infectada
· Un largo fin de semana
· Comportamientos reprochables
· La semana siguiente
· La prueba terminó
· Ithaqua, un virus altamente complicado
· La lista «In The Wild»
· Horarios de atención al usuario
Productos
· Diez luchando contra miles
· AVP
· Command
· Dr.Solomons Antivirus Toolkit
· F-Secure
· Norman
· Norton Antivirus 5.0
· Panda Antivirus Platinum
· ThunderByte
· Sophos
· VirusScan
· Detrás de las pruebas
Lo que no se publicó
· La prueba no había terminado
· El primer e-mail: Nuestro mensaje
· Respuesta de F-Secure (1)
· Respuesta de Panda
· Respuestas de SC2 y NAi
· Segunda respuesta de F-Secure
· La solución de Panda
· Norton: Respuesta automática
· Dr.Solomons y el número de registro
· Respuesta de Sinutec
· Panda... Continua trabajando
· Panda... Nueva solución
· Respuesta de AVP
· La solución de AVP
· La segunda respuesta de SC2
· La solución de NAi
· La solución de F-Secure
· Tabla de no virus

Volver al indice de articulos
En el apartado de pruebas de detección hemos englobado un conjunto de pruebas destinadas a probar los productos en condiciones reales. Hemos chequeado todos los procesos de utilización del producto desde la instalación a su uso cotidiano. Para ello hemos empleado un total de 15.000 virus, clasificados en diferentes apartados.

La primera prueba consistía en la instalación del producto, con la característica de que el producto se instalaba en un equipo con un virus ya en memoria. Es lógico pensar que esto no debe suponer ningún problema para el producto, que de un medio u otro debe ser capaz de detectar y eliminar dicho virus de la memoria. A pesar de ello, se debe cuidar bien este aspecto, ya que muchos virus están diseñados para pasar inadvertidos una vez ejecutados y por tanto instalado en memoria. Este tipo de técnicas de ocultación se conocen como tecnología stealth.

Para pasar esta prueba elegimos un virus que era detectado por todos los productos sin problemas en caso de no hayarse en memoria. Es decir, se trataba de comprobar como reaccionaba ante un virus en memoria, y si poseía medios para luchar contra la tecnología stealth. El virus elegido para ello fue el conocido como «Sevilla.2», también detectado bajo los nombres «Bleah.b», «Bleabh.D» o «ECO».

Esta prueba fue superada de diferentes formas por todos los productos excepto por Norman Antivirus y Command Antivirus. Ninguno de los dos productos reconocieron el virus en memoria ni en el proceso de instalación ni en sucesivos escaneos del sistema. Por otra parte, el virus empleado era perfectamente reconocido por ambos productos si este se éste se eliminaba de la memoria (empleando otro antivirus), es decir la detección en memoria fallaba ante un virus con tecnología stealth.

F-Secure supera la prueba, aunque no realiza ningún examen de memoria antes o durante la instalación, el virus es detectado al final del proceso cuando se pone en marcha el residente. Sophos y Dr:Solomons no tienen problemas en detectar el virus, aunque basan la detección en un programa basado en DOS.

Por último AVP realiza la instalación sin hacer ningún examen de memoria, pide reiniciar el sistema, y cuando carga de nuevo el residente lo detecta en el MBR y pide si deseamos eliminarlo. Si no se activa la opción del detector residente durante la instalación (no viene por defecto), al arrancar la maquina después de instalarlo y ejecutarlo, el antivirus lo detecta en memoria eliminándolo automáticamente, al igual que en el MBR. Hay que destacar que es el único producto que elimina el virus de memoria sin pedir que se arranque desde un disquete limpio.

AVP es el único producto que no pide que se arranque con un disco de sistema limpio para eliminar el virus de la memoria. Todos los productos traen éste disquete, aunque tampoco presenta un gran problema realizar un disco de sistema o emplear los discos propios del sistema operativo.