Rokop Security

Willkommen, Gast ( Anmelden | Registrierung )

> Returnil Free Test, Virtualisieren gegen Viren
subset
Beitrag 26.12.2008, 20:53
Beitrag #1



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 1.902
Mitglied seit: 05.11.2007
Wohnort: Österreich
Mitglieds-Nr.: 6.548

Betriebssystem:
Linux, Windows
Virenscanner:
Sandboxie
Firewall:
Privatefirewall



Hi,

ein kleiner Test mit dem kostenlosen Virtualisierungsprogramm Returnil Virtual System Personal Edition 2.0.0.5011.
http://www.returnilvirtualsystem.com/rvspersonal.htm

Getestet habe ich mit einem System mit einer Festplatte und einer Partition, da Returnil aktuell nur die Systempartition virtualisiert.
Returnil war anfangs als einziges Schutzprogramm im echten System installiert, die Internetverbindung war getrennt.

Als Testmenü gab es schwer verdauliche Kost: KillMBR, Vundo, Phide, Bagle, Rustock usw.



Als nächstes habe ich den Sitzungsschutz von Returnil aktiviert.
Anschließend als Infektionszähler Avira in das virtualisierte System installiert und alles auf "Ignorieren" gestellt.

Dann die 12 Schadprogramme nacheinander gestartet.
Avira kam insgesamt auf 43 Malware Funde.



Danach wurde es schwierig. Eigentlich wollte ich das infizierte System scannen, um den Schaden zu dokumentieren.
Aber sobald ein Programm installiert war oder ein Scan startete, wurde kurz danach das System heruntergefahren.
Versucht habe ich es insgesamt viermal, mit dem AVP Tool, CureIt, Avira Premium und KAV 2009.
Jedes Mal das durch Returnil geschützte System erneut verseucht, zu Scannen versucht und... Neustart.
Vielleicht war das Bagle Dings schuld, vielleicht ein anders Dings, jedenfalls waren die "SuperAVs" allesamt vollkommen nutzlos.

Also habe ich das aufgegeben und das echte System nach den ganzen Verseuchungen gescannt.

Zuerst mit CureIt, das hat nix gefunden.
Also mit der Ausnahme, dass es das Sysinternals Tool PsKill bemängelt...



Danach KAV 2009 im echten System installiert, hat aber auch nix gefunden.



Resümee:
- Returnil hat den Test mühelos mehrmals bestanden.
- Zu den restlichen "Schutzprogrammen" erspare ich mir lieber einen Kommentar.

MfG


--------------------
Go to the top of the page
 
+Quote Post
 
Start new topic
Antworten
Gast_Nightwatch_*
Beitrag 27.12.2008, 19:09
Beitrag #2






Gäste






Hallo Peter 123 smile.gif

ZITAT(Peter 123 @ 27.12.2008, 18:30) *
- Mit dem eben Erwähnten in Zusammenhang: Ich kann mit Sandboxie meine (allenfalls riskanten) Aufenthalte im Internet kurz halten.

[...]

Außerdem ist nach dem Gesagten die "Aufenthaltsdauer" eines etwaigen Schädlings im (virtuellen) System bei Nutzung einer Sandbox typischerweise kürzer als bei einer (ausschließlichen) Verwendung von Returnil. Insofern habe ich mit Sandboxie ein besseres Sicherheitsgefühl.


Das stimmt vollkommen. Nur ist imo eine Teilvirtualisierung (über Sandbox) noch einmal eine andere Nummer. Wenn man Programme wie Returnil etc. einsetzt, muss man zwangsläufig das Vertrauen entgegenbringen, dass selbst bei einem dauerhaften Verbleib in der VM etwaige Schädlinge nichts ausrichten können. Da ist es dann egal, ob sie zehn Minuten oder zehn Tage auf der Schattenpartition aktiv sind. Dass Sandbox-Programme solche Probleme haben können, wie Oldi sie beschrieb, ist klar. Sie virtualisieren einzelne Anwendungen und müssen viele externe Rechtanforderungen umgehen. Bei Returnil kommen wir hingegen dann zum entscheidenden Punkt, wenn nach einem Neustart der VM-Modus verlassen wird. Hier gibt es einige (theoretische) Möglichkeiten, wie man das System umgehen könnte. Somit haben beide Technologien an unterschiedlichen Zweigen ihre Schwierigkeiten, die meiner Meinung nach aber nichts damit zutun haben, wie lange ein Schädling in der VM aktiv ist. Entweder es bricht gleich, oder es hält ewig smile.gif .
Im Endeffekt würde ich persönlich auch unterstreichen, dass eine Sandbox vor allem dann sehr nützlich ist, wenn ich mich vor Exploits oder "bösartigen" Websites schützen möchte (Java-Apletts/ scripts etc.). Für Programminstallationen und Malware-Spielereien eben dann Returnil oder andere (wie Du schon sagtest).

Ich habe im vergangenen Sommer mal versucht, nur im Shadow-Mode zu bleiben und auf jegliche andere Sicherheitssoftware zu verzichten (bis auf F-Secure only on-demand). Und da kommt man schon recht schnell an die Grenzen. An seine eigenen und an die des Systems smile.gif . Kurzum: Es ist schwierig und nervig. Flexibilität ist hier nicht angesagt. Und seitdem nutze ich ShadowDefender immer nur dann, wann ich ihn brauche. Eigentlich schade, denn man könnte sich so einiges andere ersparen...lästige Software-Updates, problematische Signaturen, FP´s, Performance-Einbußen usw.

Aber ich hoffe noch darauf, dass sich die Technologie noch weiter ausreift. Returnil ist da schon auf ziemlich gutem Weg. Falls ich mich irgendwann noch einmal durchringen sollte, es ganz mit Virtualisierung zu versuchen, würde ich mittlerweile Returnil bevorzugen. Sonst allerdings nicht, weil SD deutlich günstiger ist.
Eine Sandbox nutze ich nicht. Ich bin auch mit 2Klicks im Shadow-Mode.

Gruß,
Nightwatch
Go to the top of the page
 
+Quote Post
Peter 123
Beitrag 27.12.2008, 20:24
Beitrag #3



Gehört zum Inventar
******

Gruppe: Mitglieder
Beiträge: 1.560
Mitglied seit: 19.07.2008
Wohnort: Österreich
Mitglieds-Nr.: 6.967

Betriebssystem:
Windows 10 (Home, 64 bit)
Virenscanner:
Windows Defender
Firewall:
Router / Windows-Firewall



ZITAT(Nightwatch @ 27.12.2008, 19:08) *
Somit haben beide Technologien an unterschiedlichen Zweigen ihre Schwierigkeiten, die meiner Meinung nach aber nichts damit zutun haben, wie lange ein Schädling in der VM aktiv ist. Entweder es bricht gleich, oder es hält ewig smile.gif .

Ich dachte hauptsächlich an den Fall, dass ein Schädling Daten ausspioniert, Tastatureingaben mitprotokolliert und dergleichen mehr. Da könnte es, glaube ich, schon eine Rolle spielen, ob sich dieser Schädling nur 5 Minuten oder z.B. 2 Tage im virtuellen System eingenistet hat (zB. wenn ich in der fraglichen Zeit Passwörter eintippe). Aber davon abgesehen gebe ich zu, dass es für mich vor allem auch einen positiven psychologischen Effekt hat, wenn allfällige Schädlinge so kurz wie nur möglich am Rechner (in der virtuellen Umgebung) sind. laugh.gif

ZITAT(Nightwatch @ 27.12.2008, 19:08) *
Wenn man Programme wie Returnil etc. einsetzt, muss man zwangsläufig das Vertrauen entgegenbringen, dass selbst bei einem dauerhaften Verbleib in der VM etwaige Schädlinge nichts ausrichten können. Da ist es dann egal, ob sie zehn Minuten oder zehn Tage auf der Schattenpartition aktiv sind.

Wenn ich es richtig sehe, ist ein solches Vertrauen typischerweise aber eigentlich nur dann berechtigt, wenn ich während dieser Zeit ohne Internetverbindung bin; also zB in folgender Konstellation: Ich lade mir (zu Testzwecken) ein gefährliches (= mit einem Schädling versehenes) Programm aus dem Internet ins virtuelle System herunter, trenne anschließend die Verbindung des Rechners zum Internet, führe (erst) dann das Programm aus und experimentiere damit herum. Etwaige Schäden, die damit angerichtet werden, beseitige ich durch ein Herunterfahren und Neustarten des Computers. Erst danach gehe ich wieder online.
Würde ich das hingegen bei bestehender Verbindung mit dem Internet machen, müsste ich ja befürchten, dass der Schädling mit dem Internet Kontakt aufnimmt, also von dort etwas nachlädt, etwas dorthin übermittelt usw.

---> Wenn meine Überlegung so stimmt, dann schließt sich damit der Kreis zu dem, was auch du bereits erwähnt hast:

ZITAT(Nightwatch @ 27.12.2008, 19:08) *
Im Endeffekt würde ich persönlich auch unterstreichen, dass eine Sandbox vor allem dann sehr nützlich ist, wenn ich mich vor Exploits oder "bösartigen" Websites schützen möchte (Java-Apletts/ scripts etc.). Für Programminstallationen und Malware-Spielereien eben dann Returnil oder andere

Vielleicht kann man es daher vereinfacht so beschreiben, welche Sicherheitslösung zweckmäßiger ist:
- für "normales" Surfen und für Online-Experimente eher eine Sandbox (und allenfalls ergänzend Returnil oder Shadow Defender usw.)
- für Offline-Experimente (Programmtests, Malware-Spielereien, ...) eher Returnil & Co.

Der Beitrag wurde von Peter 123 bearbeitet: 27.12.2008, 20:35
Go to the top of the page
 
+Quote Post

Beiträge in diesem Thema
- subset   Returnil Free Test   26.12.2008, 20:53
- - Solution-Design   Dieser kleine Test hat auch unter Returnil stattge...   27.12.2008, 07:05
- - Oldi   Zuerst mal wünsche ich allen Forenmitgliedern ein ...   27.12.2008, 09:49
|- - Solution-Design   ZITAT(Oldi @ 27.12.2008, 09:48) Gefährlic...   27.12.2008, 10:23
|- - Peter 123   ZITAT(Oldi @ 27.12.2008, 09:48) Gefährlic...   27.12.2008, 18:31
- - Kenshiro   Danke subset für diesen Test   27.12.2008, 12:05
- - rolarocka   Die versuchung solche Pragramme wie Returnil/Shado...   27.12.2008, 13:08
- - Nightwatch   Danke subset! Programme wie Returnil oder Sha...   27.12.2008, 15:31
- - Nightwatch   Hallo Peter 123 ZITAT(Peter 123 @ 27.12.200...   27.12.2008, 19:09
|- - Peter 123   ZITAT(Nightwatch @ 27.12.2008, 19:08) Som...   27.12.2008, 20:24
- - Nightwatch   ZITAT(Peter 123 @ 27.12.2008, 20:23) Aber...   27.12.2008, 22:06
|- - Peter 123   Da muss ich jetzt noch einmal etwas nachfragen. De...   27.12.2008, 23:23
- - Nightwatch   ZITAT(Peter 123 @ 27.12.2008, 23:22) Da m...   28.12.2008, 00:11
|- - Peter 123   Nochmals kurz ich. @ Nightwatch: Danke für deine...   28.12.2008, 01:59
- - subset   Hi, jetzt geht es mit der Fortsetzung weiter - Sa...   28.12.2008, 00:29
|- - Julian   ZITAT(subset @ 28.12.2008, 00:28) Welche ...   28.12.2008, 14:55
- - Nightwatch   Erneut super Test subset!! Interessant, da...   28.12.2008, 00:33
- - StormRider   OT: Angeregt durch diese Diskussion bin ich auf d...   28.12.2008, 09:34
- - Scrapie   Morgen Alles Recht und Gut. Ihr solltet aber im H...   28.12.2008, 09:56
- - Heike   dem stimme ich zu 100% zu, ich würde nie ein File ...   28.12.2008, 11:21
|- - subset   ZITAT(Heike @ 28.12.2008, 11:20) dem stim...   28.12.2008, 21:25
- - Clinton   Ist Shadow Defender multilingual? Laut dem *gif so...   29.12.2008, 19:09
|- - subset   ZITAT(Clinton @ 29.12.2008, 19:08) Ist Sh...   29.12.2008, 19:15
|- - Clinton   ZITAT(subset @ 29.12.2008, 19:14) Ja, die...   29.12.2008, 20:06
- - Kenshiro   @subset Welches Progz hast DU lieber? Shadow oder ...   29.12.2008, 19:40
|- - subset   ZITAT(Kenshiro @ 29.12.2008, 19:39) Welch...   29.12.2008, 20:36
- - claudia   und hier gibt es HEUTE eine Jahreslizenz kostenlos...   30.12.2008, 13:57
- - Clinton   thx@claudia, ZITATYou have to install it before t...   30.12.2008, 14:49
- - subset   Hi, also bei der letzten GOTD Aktion von Returnil...   30.12.2008, 19:56
|- - drei-finger-joe   ZITAT(subset @ 30.12.2008, 19:55) also be...   31.12.2008, 12:34
- - Peter 123   Ich habe mir jetzt auch einmal die Premium Edition...   31.12.2008, 00:06
- - BluesBrother   hmmm... ich krieg das prog nich installiert. gleic...   31.12.2008, 00:58
|- - Clinton   ZITAT(BluesBrother @ 31.12.2008, 00:57) h...   31.12.2008, 14:18
|- - subset   ZITAT(Clinton @ 31.12.2008, 14:17) Das da...   31.12.2008, 14:40
- - malangao   @BluesBrother & Peter 123 Ich setze gerade XP...   31.12.2008, 01:12
- - leguan   @Peter 123: Die AV weiß doch nach dem Neustart nic...   31.12.2008, 05:17
|- - Peter 123   ZITAT(leguan @ 31.12.2008, 05:16) @Peter ...   31.12.2008, 05:37
- - BluesBrother   naja... hab heute morgen das file mal vom "m...   31.12.2008, 15:17
- - Clinton   Heute gibt es bei GOTD eine Jahreslizenz von Retur...   28.09.2010, 09:34
- - drei-finger-joe   ZITAT(Clinton @ 28.09.2010, 09:33) Heute ...   28.09.2010, 10:47
|- - Clinton   ZITAT(drei-finger-joe @ 28.09.2010,...   28.09.2010, 11:25
|- - FreeBSDler   Kann man das Returnil-system-safe-2011-pro auch zu...   28.09.2010, 13:44
|- - subset   ZITAT(FreeBSDler @ 28.09.2010, 13:43) Kan...   28.09.2010, 16:22
|- - FreeBSDler   Danke subset für die ausführliche Aufklärung. ...   28.09.2010, 18:12
- - Julian   Man kann auch bei der Pro nicht mehr als eine Part...   28.09.2010, 13:52


Reply to this topicStart new topic
1 Besucher lesen dieses Thema (Gäste: 1 | Anonyme Besucher: 0)
0 Mitglieder:

 



Vereinfachte Darstellung Aktuelles Datum: 25.06.2024, 05:01
Impressum