Низкая эффективность Comodo

Всем привет, с сожалением надо признать, что со временем Comodo всё хуже детектит зловреды. Сегодняшний пример - пять дней назад установил винду клиентам, сегодня звонят, мол блокнот сам собой что-то печатает, прочая чертовщина. Зашел удалённо на комп. Сомоdo бодро рапортует что всё в порядке. На компе куча вирусов. Один сидит по пути C:\Users\xxx\AppData\Roaming\svhoct вот вирустотал VirusTotal куча других в папке C:\ProgramData\WindowsVolume вот скажем один из них VirusTotal

Причём весь этот зоопарк прописался в службах, автозагрузке, планировщике… Сам путь C:\Users\xxx\AppData\Roaming\svhoct ИМХО уже должен был насторожить любой антивирус…
Что происходит с Comodo?

Антивирусный модуль у Комода - дань моде, а по сути - бесполезный довесок. Основную работу по защите выполняет HIPS, его и нужно настраивать. Также нужно учитывать прокладку между стулом и монитором. Юзер, гад, никогда не сознается, что сам нажал, сам запустил, сам разрешил и т.п. “Оно само! Я ничего не трогал!”
Следовательно, во избежание, очень полезно после настройки Комода повесить пароль на защиту настроек.

Я сейчас не говорю о настройках, HIPS и т.д. Это понятно, что можно настроить. Я говорю о низком детекте. Явные трояны, даешь комоде их понюхать как кость собаке - а он говорит - нет, это не вирус! Вот что печально.

Не можно, а нужно. Настроенному HIPS’у индифферентно, троян там или что-то безобидное. Без явных разрешений ничего “левого” просто не запустится. А про “эффективность” антивирусного модуля уже было сказано много…

P.S. Претензии по работе антивирусного модуля лучше высказывать в английской ветке, там есть шанс, что “услышат”. Сюда разработчики не заходят.

С этого стоило начать :wink: не буду тратить время

Есть в этом разделе русскоговорящие представители комода? Если нет, нафиг было создавать разделы на разных языках? Для флейма?
Ну ссылки на хэши зловредов я дал, посмотрю через недельку, добавит ли комодо их в базу…

Об этом стоило спросить >:-D

Угу. А также о триллионе прочих нюансов. Для таких целей бывает ветка “правила раздела”, где указано, что тут представителей комодо нет и писать незачем. Этой ветки нет, я не телепат, чтобы всё знать…

Уже очень долгое время пользуюсь CIS, лет 6 точно будет. В свое время перешел на комодо из-за файрвола, который очень понравился, а антивирус, шел как довесок, плюс тонкая настройка, благодаря которой все работало именно так, как мне этого хотелось.
Но теперь я подумываю о переходе на что-то другое… До нового года заметил, что файервол перестал мониторить исходящий трафик, только входящий. Тогда я проверил наличие новой версии, и да уже была 10, о которой не было уведомления (как это всегда было раньше при выходе новой версии). Скачал - переустановил, выглядеть прога стала лучше, но проблема с монитором трафика осталась. Вчера Win 10 обновилась, и в итоге файервол вообще перестал работать, при том, что он считает, что все хорошо. Такое ощущение, что он думает, будто я просто не подключен к сети. Хотя когда я со смарта по сети подключился к расшаренной сетевой папке, он очнулся и показал входящее соединение с ip смарта, а исходящего все равно нет.
Раньше получалось полностью контролировать все, что происходит в системе, а теперь - нет… Мда, печально это как-то. И переходить на что-то другое не хочется, но и доверие угасает…

Об этом и речь!

Я сомневаюсь что CIS сам всё это пропустил. Мой многолетний опыт использования сего комплекса мне подсказывает, что проблема кроется в:

  1. Не правильных настройках.
  2. Шаловливых ручонках пользователя.

Думаю что здесь обе эти причины идут рука об руку, так что автор тоже виновен в заражении и даже в большей степени, потому что хомячку поставил сложный продукт, толком его не настроил на работу без оповещений и не поставил пароль!
Жёстко? Да, наверное, но вы должны понимать что и кому вы ставите! Здесь я лишь увидел абсолютную халатность со стороны автора и беспричинно вылитое ведро помоев на CIS.

CIS не для хомячков, которым влом заниматься изучением настроек и собственно настройкой продукта, которые клали болт щёки на все его оповещения и которые жмут “разрешить”, не смотря на прямо противоположные рекомендации комплекса, ведь:
“- Это же песня/кино/картинка без смс и регистрации и меня не интересует что в формате “.exe”. Кстати, что это за форматы такие? А, пофиг, нажму “добавить в доверенные” и запущу. Ааа, плохой антивирус, пропустил заразу! Я же скачал всего лишь простую песенку, а он не защитил меня. Фу, Comodo гадость, никогда им больше не буду пользоваться! Ко-ко-ко!”

Шастают по всяким помойкам, качают не пойми что, ставят всякий мусор не думая и игнорируя предупреждения антивируса, а потом ещё и жалуются…

Вот вы ругаете антивирус Comodo, а у кого детект равен 100%? Да, есть антивирусы и получше, но и у него вполне хороший антивирусный модуль и я считаю что на твёрдую 4-ку он тянет. У меня всё исправно работает, система чистая, оповещениями не заваливает. Срабатывают все его компоненты если я вдруг “приношу в систему подозрительных новых жильцов” - он качественно срабатывает согласно с моими решениями по каждому случаю.

Конечно у CIS есть свои небольшие проблемы, но я верю в разработчиков, ведь кроме него по большому счёту альтернатив то и нет.

~Maverick~

сомневаюсь что CIS сам всё это пропустил. Мой многолетний опыт использования сего комплекса мне подсказывает, что проблема кроется в: 1. Не правильных настройках. 2. Шаловливых ручонках пользователя.

Сомневаться ваше право. Но вот дальнейшие ваши весьма дерзкие умопостроения требуют развёрнутого ответа, поэтому по пунктам:

  • Я Comodo использую на клиентских компах уже лет 7-8
  • Соответственно, давно создан файл конфигурации, который я подгружаю после каждой инсталляции продукта
  • В данном случае я, естественно, проверил, не изменил ли юзер настройки программы - нет, не изменил
  • Внимательно прочитайте первый пост этой темы, где сказано - проблема именно в низкой (постоянно падающей) эффективности АНТИВИРУСНОГО модуля Comodo, при этом я не говорю о песочнице, файрволе, хипс и вирускойп
  • Словоблудие, софистика и демагогия - это, конечно, “прекрасно”, но вот ведь незадача - я привёл ссылки на вирустотал, зловреды всё еще не детектятся комодом. Это ФАКТ, а не болтовня. “Неправильные настройки” и “шаловливые ручонки” никак не влияют на то, что для Comodo эти вирусы - не вирусы. Есть хэши, есть зловреды. На всякий случай я их сохранил - сомневающимся могу предоставить.
автор тоже виновен в заражении и даже в большей степени, потому что хомячку поставил сложный продукт, толком его не настроил на работу без оповещений и не поставил пароль!

Наглая, ничем не подкреплённая ложь. Без комментариев. Я оперирую фактами, вы гоните волну…

Вот вы ругаете антивирус Comodo, а у кого детект равен 100%?

Я не ругаю антивирус Comodo, а говорю о его постоянно снижающейся эффективности. Несколько лет назад, когда была эпидемия “блокировщиков”, антивирус Comodo превосходил по эффективности касперского - я лично удалил сотни этих вирусов, поэтому могу судить…

Конечно у CIS есть свои небольшие проблемы, но я верю в разработчиков, ведь кроме него по большому счёту альтернатив то и нет.

Именно потому, что я тоже положительно относился отношусь к этому продукту, я и пишу всё это. Чтобы наконец разработчики поняли, что из небольших проблем они становятся БОЛЬШИМИ.

P.S. Я мог бы, как большинство коллег, стать рефералом каспера или докторвеба, и получать проценты за каждую инсталляцию. Но я этого не делаю. Именно потому, что продолжаю положительно относится к Comodo, и мне неприятно видеть, как он становится хуже прямо на глазах. Цель этой ветки - не очернить продукт, а привлечь внимание к нарастающим проблемам.

Первая ошибка. Конфигурации CIS 3.5, 5.10, 8.2/8.4 отличаются весьма значительно.

- Внимательно прочитайте первый пост этой темы, где сказано - проблема именно в низкой (постоянно падающей) эффективности АНТИВИРУСНОГО модуля Comodo, при этом я не говорю о песочнице, файрволе, хипс и вирускойп

Вторая ошибка. Основную защиту в Комоде выполняет именно HIPS, антивирусный модуль имеет смысл рассматривать лишь как придаток.
Антивирус, любой, практически беззащитен перед неизвестной угрозой. Можно на коленке написать блокер/шифровальщик, к-рый на вирустотале будет “чист аки слеза младенца”.

автор тоже виновен в заражении и даже в большей степени, потому что хомячку поставил сложный продукт, толком его не настроил на работу без оповещений и не поставил пароль!

Наглая, ничем не подкреплённая ложь. Без комментариев. Я оперирую фактами, вы гоните волну…

Это, к сожалению, не волна, а факт. Для себя продукт можно настраивать, как угодно, а для клиентов нужно настраивать так, чтобы он (клиент), в идеале, даже не знал об установленной программе защиты. Т.е., предварительные настройки для программ клиента, режим блокировки без оповещений, пароль на настройки.
Софт, получающий у Комода статус “безопасный”, будет без проблем устанавливаться, работать, удаляться. Все остальное будет молча блокироваться.
Любой троян/бэкдор/кодер и т.п. априори будет определяться, как неопознанное приложение, запуск будет блокироваться, риск заражения стремится к нулю.

Смысл превентивной защиты не в том, чтобы запустить пачку вирусов для проверки работы антивируса, а в том, чтобы заблокировать запуск потенциально опасного приложения.
И открою страшную тайну: при таких настройках антивирус, в принципе, уже не нужен.

Xeno

Давайте не будем подменять понятия. Я не собирался обсуждать CIS в целом и HIPS в частности. Речь о снижающейся эффективности модуля антивирус. Более подробный ответ напишу завтра вечером.

Мда…
Топик назван “Низкая эффективность Comodo”, а не “Низкая эффективность антивируса Comodo”.
Обсуждать придаток в отрыве от основного модуля защиты - это, хм… неразумно как минимум.
Мне подробный ответ ни к чему, если видишь только то, что хочешь видеть, - это твои проблемы.
Farewell.

del

С этим согласен, назвал не совсем корректно. Но сейчас ведь для этого и общение, не так ли, чтобы прояснить все нюансы и позиции?

Первая ошибка. Конфигурации CIS 3.5, 5.10, 8.2/8.4 отличаются весьма значительно.

Я вроде не говорил, что все эти годы я не менял файл конфигурации. Сейчас вот буквально сегодня посмотрел - уже оказывается десятая версия есть. Для всех предыдущих я вносил корректировки.

Антивирус, любой, практически беззащитен перед неизвестной угрозой. Можно на коленке написать блокер/шифровальщик, к-рый на вирустотале будет "чист аки слеза младенца".

Так в том-то и дело, что это не “неизвестная угроза”! Это целый букет вирусни, причем матёрой такой вирусни, явной; которая не показывает рекламу или отправляет сведения для сбора статистики, а тупо вмешивается в работу компа, играет музыку, пишет сообщения и т.д. Я даже склонен считать, что конкретно этот пакет писал студент без цели прибыли, т.к. последнее время вирусня пишется как раз под бабло. Но тем хуже для комодо, что такую явную вирусню он не детектит! А ведь её детектят почти все остальные проги! VirusTotal Я например всегда смотрю на вирустотале в основном как относятся каспер, нод и др веб к конкретному файлу - в итоге это сильно помогает. Ну вот они все говорят сейчас - вирусня 100%!! А Comodo зелёный и спокойный. Как так-то?!

Вторая ошибка. Основную защиту в Комоде выполняет именно HIPS, антивирусный модуль имеет смысл рассматривать лишь как придаток.

Хм. Довольно спорное заявление, учитывая что по умолчанию, в дефолте так скать HIPS вообще отключен. Это ваше личное мнение или мнение разрабочиков?

Для себя продукт можно настраивать, как угодно, а для клиентов нужно настраивать так, чтобы он (клиент), в идеале, даже не знал об установленной программе защиты.

Сами себе противоречите. Приведите плиз хоть один пример настройки HIPS, чтобы, с одной стороны, он (клиент) - “даже не знал об установленной программе защиты”, а с другой - был более менее эффективно защищен ЭТИМ модулем комоды? Я например сколько с ним не игрался, но пришел к выводу - ключевое решение принимает юзер “шаловливыми ручками”, как выше было сказано, а соотв. HIPS - не более чем информатор о неких действиях в ОС. Но решение остаётся за пользователем.

Открою более страшную тайну - вам, мне и (наверное) остальным участникам этой дискусии, антивирус в принципе ВООБЩЕ не нужен. Думаю, вы лично не используете никакой продукт подобного рода. Угадал?))

Между тем. В начале топика я выложил вполне конкретные ссылки с хэшами, оригиналы зловредов имеются - почему же комодо до сих пор их не детектит? Вместо этого я вижу попытки просто обвинить в некомпетентности или подменить тему дискуссии.

Еще меня поражает точка зрения адептов, что мол антивирус в комоде - это вторично! А ничего, что эта прога как бы так и позиционируется - АНТИВИРУС?!

P.S. Забавная логика у фанатов комоды.
Подумаешь, говорят они, да, я слепой и глухой инвалид, зато смотрите, у меня есть ковш от экскаватора и электровафельница!
Им говорят - вот смотрите, ПРЯМО СЕЙЧАС перед вами яма (вирусы), вот она! Вы в неё упали! Так это потому, говорят они, что ты у нас сбоку электровафельницу не в том режиме включил, а ковш от экскаватора вообще не использовал!

arraga

В начале было Слово… В начале был Comodo Firewall.

Настройками по дефолту пользуются только полные ламеры.

Сами себе противоречите. Приведите плиз хоть один пример настройки HIPS, чтобы, с одной стороны, он (клиент) - "даже не знал об установленной программе защиты", а с другой - был более менее эффективно защищен ЭТИМ модулем комоды? Я например сколько с ним не игрался, но пришел к выводу - ключевое решение принимает юзер "шаловливыми ручками", как выше было сказано, а соотв. HIPS - не более чем информатор о неких действиях в ОС. Но решение остаётся за пользователем.
Чушь. 1. Установка должна производиться на чистую ОС 2. Настройки после установки: 2.1 Интерфейс - снять все флажки 2.2 Конфигурация - Proactive Security 2.3 Антивирус (опционально):
  • Не показывать оповещения - Направлять в Карантин

2.4 Фаервол:

  • Пользовательский набор правил
  • Не показывать оповещения - Блокировать запросы

если нет приложений, активность к-рых нужно контролировать/блокировать, возможен “Безопасный режим”
флажок “Создавать правила для безопасных приложений” должен быть снят

2.5 HIPS:

  • Безопасный режим
  • Не показывать оповещения - Блокировать запросы

флажок “Создавать правила для безопасных приложений” должен быть снят

2.6 Авто-Sandbox, Контент-фильтр, Viruscope - отключить
3. После установки и настройки запустить рейтинговое сканирование, проанализировать результат, безопасные, но неизвестные Комоду файлы перенести в доверенные. Запустить быстрое сканирование (при установленном модуле антивируса)
4. В модуле фаервола создать правила для необходимых приложений
5. Защитить настройки паролем
Все.
Почему именно так - разъяснять не буду (из вредности >:-D ), за 7-8 лет можно было и поинтересоваться, как оно работает.

Еще меня поражает точка зрения адептов, что мол антивирус в комоде - это вторично! А ничего, что эта прога как бы так и позиционируется - АНТИВИРУС?!

Очередная чушь. В каком месте CIS позиционируется, как антивирус?

P.S. Забавная логика у фанатов комоды. Подумаешь, говорят они, да, я слепой и глухой инвалид, зато смотрите, у меня есть ковш от экскаватора и электровафельница! Им говорят - вот смотрите, ПРЯМО СЕЙЧАС перед вами яма (вирусы), вот она! Вы в неё упали! Так это потому, говорят они, что ты у нас сбоку электровафельницу не в том режиме включил, а ковш от экскаватора вообще не использовал!

Полный бред. Без комментариев.

Ну так тут речь о том, что по вашей логике, столь необходимый HIPS в таком случае должен быть ВКЛЮЧЕН по дефолту. Почему же он off?

Чушь.

Все дальнейшие советы - чушь ровно настолько, насколько и мои претензии.

Xeno по сути говорит о своём рецепте жареной индейки, который никак не соответствует с рецептом продавца этой индейки (разработчики комоды).

Умиляет это:

2.6 Авто-Sandbox, Контент-фильтр, Viruscope - отключить

Категорично, свежо, без объяснений! Зато энергично.

И в заключение этой мантры даётся заклинание подкрепления:

Почему именно так - разъяснять не буду ..из вредности

Мол я крут настолько, что мне даже лень объяснять прописные истины.

Это просто прекрасно, господа! Заметьте, на момент этой дискуссии комодо не детектит сотни явных зловредов, в первом посте это закреплено ссылками, детект не улучшился. Эффективность антивирусного модуля продолжает падать. Что сделал бы адекватный разработчик после прочтения этого топика? Как минимум, проанализировал бы хэши файлов снова. Я вполне допускаю, что стоящие здесь и сейчас стеной за комоду юзеры не представляют сторону разработчиков. Тогда тем более непонятен их пыл, ведь они защищают некогда хороший действительно продукт, стремительно превращающийся в унылое г-но…