اخوي عمر تفاجأت انك تناولت النقاط الثمانية في رد واحد:?:
لماذا الاستعجال ؟
لاني حبيت يكون الكلام الاول كله في جميع محاور المنظارة و نترك بقية الردود للنقاش حول اشياء اخري:d:
عن نفسي مازلت في النقطة الاولى :d:
ماشي يا سيدي:d:
يا عمر يا عسل
انت اللي عسل يا عسل:king:
قاعدة البيانات ليست بالارقام و الكمية انما بالانتقائية
مرات كثيرة نجد الكاسبر و في تحديث واحد قام بتحميل 50 ميقا
ثم تنزل ارقام الفيروسات التي يكتشفها
نرجع للنود و قدرته على كشف التهديدات
طبعا ليس كل شيء بالارقام و ممكن اساسا تكون ملفقة:d:و لكن بالمنطق النورتون صاحب افضل قاعدة بيانات
كيف:?:
طبعا انا كلامي هيكون منطقي شوية
:اولا النورتون كما وضحنا من قبل هو من اول الشركات في مجالها و طبيعي جدا ان يكون صاحب اكبر قاعدة بيانات منذ 1982:d:اقدم من كده متلاقيش:d:يعني بكل بساطة لما تلاقي شركة زي البيت دفندر مؤسسة عام 2001 ان لم تخني الذاكرة
و تجد قاعدة البيانات لديها تعدت حاجز الستة مليون
فمن الطبيعي جدا ان نجد محرك النورتون يجب ان يكون الافضل و طبعا نتفق جميعا ان اسلوب المحرك الان اصبح قديم جدا
يعني اي برنامج حماية حاليا يعتمد علي المحرك فقط هو غير جدير بحماية اجهزتنا :f:و اصبح هذا من الماضي السحيق لان اي طفل هكر حاليا يستطيع التشفير علي اعتي برامج الحماية و كما قلنا من قبل لا نستطيع ان نقول ان محرك النورتون ضعيف باختباراتنا عليه لانه ببساطة يكتشف كل عائلة من الفيروسات كانها اكتشاف واحد مثل الافاست و لكن الافاست في قاعدة بياناته يكتشف كل عائلة علي انه توقيع واحد:cr::d:
و ننتقل للنقطة التالية معك
.
الاهم من جمع التواقيع و استخدام نظام نسخ -لصق لجهود الاخرين
هو احتراف الشركة في كتابة التواقيع
فمثلا
:: النود الاقوى في ازالة الاتورن ::
الاتورن او تلقائية التشغيل فيروسات اشتكى منها الجميع و التى تنتقل من جهاز لاخر عن طريق USB
فو سألناك : اي البرامج افضل لمن يكثر استخدام الفلاش ميموري
الجواب النود
:: النورتن غالبية اكتشافاته عند التشغيل ::
في كثير من الحالات لا يتم اكتشاف الفيروسات بواسطة النورتن الا بعد التشغيل
طيب لنفرض اني اريد ان افحص جهازي
او اريد فحص فلاش او هاردسك خارجي
هل من المعقول ان اقوم بتشغيل كل التطبيقات
شكرا , نستغني عن خدماته
انا عن نفسي احب برنامج النود و احبه و احترمه جدا و هو فعلا اقوي برنامج ضد الاوتورن و يستطيع صده بشكل قوي جدا
k:و لكن هل معني ذلك ان النود هو اقوي شيء ضد كل شيء:i:لا طبعا النود متميز في جزء الاوتورن و بعض الديدان التي يستطيع النود ايقافها بكل بسالة:d:
و معق حق في ان النورتون معظم اكتشافاته عند التشغيل و لكن هل مثلا نستطيع ان نقول ان قاعدة بياناته ملهاش لازمة:cr:لا طبعا و لكن السونار هو محور قوة النورتون و لم سنكتشف الملف ان كان غير مضر لو الفيرس او التروجان خامل ما هو ضرره كي يكتشفه النورتون بمعني مثلا تقول عندما نفحص الجهاز و لا يكتشف شيء معين و هو غير مهم بالنسبة لي فالجهاز في امان و يتحرك السونار عندما نشغل ملف ضار مثل تروجان يحاول الاتصال بالانترنت و تتحرك معه تقنية السحاب و التي سيتم الرد علي الجزئية الخاص بها لاحقا
و هكذا تضمن افضل حماية لجهازك و عند عدم اكتشاف شيء بالمحرك يكتشفه بالسونار و ان لم يكتشفه بالسونار فتتحرك تقنية السحاب هل راينا الان ما هي وحدات الحماية بالنورتون
k:
مرة اخرى
ميزة الهيوريستك في النود انه ليس له اكتشافات خاطئة او على الاقل شبه معدومة
اما السونار
جرب انت بنفسك
صمم برنامج على الفيجيوال بيسك
فقط مجرد ازرار لا اكثر و لا اقل
يعني لا يقوم حتى باي عمل و شوف السونار البطل ايش يسوي فيه
ليس حل ان يتبع السونار سياسة الارض المحروقة
اقول لحضرتك عندما احب اقارن نفسي بشخص اخر مثلا فاقارن سني بسنه و طولي بطوله و هكذا و لكن ان اقارن سني بطوله:cr:شيء غريب فعندما نقارن بين النورتون و النود في التقنيات لا نساوي السونار بالهيورستيك الخاص بالنود لان النورتون اساسا يحتوي علي وحدة هيورستيك مثل النود تماما و معك حق في ان السونار يكتشف اشياء خاطئة كثيرة و لكن افضل من ان لا يكتشف اكتشافات صحيحة انا اتذكر مرة في القسم عندما راينا النود يكتشف الكمودو5:cr:و بعد كل هذا نقول لا يوجد اكتشافات خاطئة
لا يمكن فمثلا ال Advanced heuristic في النود عند تفعيلها تكتشف اكتشافات خاطئة تزيد طبيعي جدا هذا و مثله مثلما نضع السونار علي Aggressive نفس الفكرة تزيد الاكتشافات الخاطئة تدريجيا و بالنسبة للملف الفاضي بالفيجوال بيسك:d:فاقول و بكل بساطة للتحليل هذه الظاهرة ان هذا ليس اكتشاف سونار بل سحاب لان الملف جديد غير معروف لدي مجتمع النورتون و بالتالي يحذفه و في حال كان اكتشاف سونار اقول لك الملف جديد لا يوجد به شيء ما الهدف من صنع ملف مثل هذا الملف ممكن يكون به سلوك مريب و بالتالي يُحذف
و طبعا انا اعلم ان هذا ينقص من حق النورتون لانه هكذا اصبح اهوج قليلا في اكتشافاته و لكن هوى تحليل اجتهدت به لتفسير هذه الظاهرة و ارجع و اقول كما قال شخص من قبل عن الافيرا في اكتشافاته الخاطئة ان يكتشف ملف خاطيء خير من ان يترك فيرس صحيح
k:و لكن هناك طريقة لاستبعاد هذه الاكتشافات الخاطئة و هي عن طريق استعادة ما تم حذفه و استثنائه من الاكتشاف مرة اخري:king:
ما في شي مستبعد
بالله تشوف وليد ايش صار معاه في بات الصاعقة الذي دمر الجهاز و السونار لم يتحرك
بامكانك تراجع الموضوع الخاص باخونا افاست
لو تلاحظ انا قلت ممكن و لكن صعب لماذا لان النورتون كما وضحنا سابقا يحتوي علي وحدات حماية كثيرة جدا بامكانها حماية الجهاز من اي خطر و لكن مثل هذه التهديدات نادرة و غير متوفرة بكثرة و بالنسبة للموضوع للاسف لم اشاهدة لو تتفضل و تعطيني رابطه كي اطلع عليه لو سمحت:i:و هذا لا يعني ان النورتون لا يفشل في اي اختبار فهذا شيء غير مقبول يجب ان يفضل في بعض الاختبارات مثل اي برنامج اخر و لكن هذا لا يعني ضعفه:no:فلو تابعنا اختبارات النود نجد انه يفشل و بشدة في اختبارات المحرك من العينات و يفشل هنا لا اقصد بها الفشل بل ان كشوفاته تكون قليلة في معظم الاختبارات و خصوصا علي العينات الكبيرة جدا
و ايضا الهيورستيك المتقدم به يكون مفعل و لكن عند تشغيل الملف لا يفعل شيء ة هذا لافتقاره لوحدة حماية اخري غير الهيورستيك
k:
السحاب تقنية منقوصة
اولا : لاعتمادها على النت في الاول و الاساس
و بدون النت تختفي هذه الميزة
ثانيا لاعتمادها على مبدا السمعة
فلو ان الملف سمعته جيدة يصنف بانه جيد و العكس
طيب لو ملف نظيف و سمعته مش كويسة:d:
ما العمل ؟
و رغم ذلك هي احدى طبقات الحماية المهمة
لنا تكملة ان شاء الله في طرق اكتشاف التهديدات بواسطة النود
اولا السحاب تقنية ممتازة و جديدة و غير منتشرة ببقية المكافحات الا قليلا مثل الباندا و الكاسبر في نسخته الاخيرة و هي فعلا تعتمد علي الانترنت و لكن هذا لا ينقص منها و الكاسبر ايضا يعتمد في هذه التقنية علي سمعة الملف و اعتقد انه شيء جيد كيف؟
مثلا مثلا تروجان جديد مشفر تم تشغيله علي بعض الاجهزة و وجدوا انه يسبب اضرارا كثيرة و جسيمة:d:يتم ادراج سمعته سيئة
k:و بالتالي عند تشغيله لديك ينبهك ان سمعته سيئة و هذا ليس من فراغ و طبعا كل تقنية لها ميزاتها و عيوبها و لذلك احيانا نجد اكتشافات خاطئية للسحاب
الجزء الاخير من قدرة النود على التصدي لكافة المخاطر و التهديدات
لو سألنا : ماذا يملك النود غير المحرك لكشف التهديدات ؟
و الجواب هنا
اولا : ThreatSense سنتكلم عنها بالتفصيل الممل
ثانيا : الهيوريستك المتقدم و تكلمنا عنه في الرد السابق
و يوازية التواقيع التقليدية المضافة في قاعدة البيانات
نبدا الان بالتكلم حول مفخرة الشركة الحقيقة و هي تقنية
يستخدم النود ما يعرف بالحماية الاستباقية و ان كانت من وجهة نظري لا تظاهي بعض المكافحات الاخرى مثل الكاسبر , الا ان ذلك لا ينقص من قدرها شيئا فهي فاعلة بشكل كبير جدا
و هذا شكل يوضح الحماية الاستباقية في النود
proactive detection : حيث يتم اكتشاف التهديدات الجديدة بواسطة تقنية ثريتسنس
zero-day outbraek : الانطلاق الحقيقي للفيرس لكي ينتشر عبر الشبكة العنكبوتية
samples sent to av companies : يتم ارسال العينات الى شركات الحماية
و هذه تجربة من جهازي للتاكد من فاعلية ما تقوله الشركة
و ثواني و تظهر رسالة اخرى
و تقول ان الملف تم ارساله الى مختبرات النود للتحليل
signature updates available : تقوم الشركة بطرح تحديث و يتم ادراج الفيرس ضمن التواقيع
customers : الزبائن او مستخدمي البرنامج يقومو بتحميل التحديث لتطهير اجهزتهم
طيب
كيف يتم اكتشاف الملفات بهذه الطريقة ؟
يتم من خلال عدة مراحل
Code Analysis : يتم هنا فحص الكود و هي ما اعتبرها الحماية الاستباقية و يتم فيها الحكم الاولي على الملف انه خبيث ام لا
Emulation: الحكم على ملف انه ضار لانه يقوم بما يقوم به فيرس ضار مدرج في تواقيع البرنامج
و هوعامل من عوامل زيادة نسبة الاكتشاف
Generic Signatures :
تجميع الاكواد المتشابهة تحت مسمى واحد و الهدف معرفة الشكل المستقبلي لهذا الفيرس و اكتشافه حتى و ان لم يكن مدرج في التواقيع
و لعل هذا ما يفسر قوة النود في كشف فيروسات معية لها اشكال مختلفة مثل الاتورن
و اكتشافه مهما تنوع الكود الذي بداخله
Malware Signatures : اكتشاف فايرس مدرج ضمن قاعدة البيانات و هي الطريقة الكلاسيكية في جميع برامج الحماية دون استثناء
شرح رائع من شخص اروع و لكن الثريت سنس تعتمد علي الانترنت ايضا من خلال التجارب و ترسلها الي مختبرات النود مثل النورتون تماما
k:و بدون الانترنت لا تعمل هذه الخاصية ايضا مثل السحاب في النورتون و لذلك هي منقوصة ايضا الا انها لا تعتمد علي سمعة الملف مثل النورتون
قبل الانتقال الى النقطة الثانية :d:
اريد ان اجري تجربة بسيطة جدا و نشوف رد فعل النود
التجربة على اداة تحميل المفاتيح الخاصة بالنود
لانه يتم اكتشافها بمحرك الثريت سنس و ليس بالتواقيع
و هو رد على بعض الاخوة الذين يرفضون حتى الاعتراف بوجود طبقات حماية في النود :cr:
بل ان بعضهم يرفض ان يعطيه صفة برنامج الحماية و يعتبره اله حاسبة
شوفو كيف تم الاكتشاف بالثريت سنس
و عند الفحص بمحرك البرنامج (الذي يستخدم التواقيع) لم يكتشف شيء
بانتظار عمر للانتقال الى النقطة الثانية للنقاش
بعد الاطلاع علي التجربة اري انها طبيعية جدا و فعلا لم يكتشفها بالتواقيع لانه حينها لم يكن يتوجه للموقع المحظور و لكن عند التوجه الي منعه و لكن السؤال اي طبقة حماية هنا منعت الاتصال للموقع؟:?:
اعتقد الجدار الناري و لكن ما الهدف من التجربة:?: