Op zaterdag 12 februari 2005 09:12 schreef Anoniem:
> Het betreft hier wel het Windows NT dat niet
> meer door Microsoft ondersteund wordt
Klopt. Echter, een virusscanner bestaat uit 4 componenten.
Om on-the-fly files te kunnen scannen heb je en low-level
file system driver nodig, en voor display purposes zie je
sobere tot (disctutabel) zeer fraaie grafische user
interfaces. Die componenten kunnen flink verschillen tussen
NT4 en XPSP2/W2K3.
Van de twee andere componenten, de scan-engine en de
virusdefinities, ligt het, voor AV boeren, niet voor de hand
om deze systeemafhankelijk te maken. En dit zijn juiste de
kritische componenten in deze tests.
Ik heb wel een groot probleem met deze test, nl. is dat deze
een zwart/wit weergave is, en de kans groot is dat mensen
hierop virusscanners gaan beoordelen. Bijv. de eis dat er
geen false positives mogen zijn is onzinnig, temeer er geen
rekening gehouden wordt met andere zaken als heuristsche
detectie, snelheid van uitbrengen van nieuwe definities na
grote (maar ook kleine!) uitbraken etc.
M.b.t. heuristiek: mijn ervaring is dat als je compressed
(bijv. upx, fsg etc.) malware uitpakt, en vervolgens met een
andere packer inpakt, dat veel scanners (waaronder NAV) er
geen malware meer in zien; bijv. McAfee heeft daar in mijn
ervaring weer veel
minder moeite mee. Een m.i.
interessante site over dit thema (zowel Engels als Duits):
http://home.arcor.de/scheinsicherheit/scanners.htmHoe sterker de heuristische detectie, hoe beter je beschermd
bent tegen nieuwe en niet-wijd-verspreide malware, maar hoe
groter de kans is op false positives. Afhankelijk van de
toepassing en "het IQ van de gebruiker" kunnen enkele false
positives dus juist duiden op een
goede scanner.
Bovendien is deze test een momentopname. Ik heb een maand of
twee geleden NAV op een Win2K systeem een MS DLL (ik weet
uit m'n hoofd niet meer welke) als kwaardaardig aan zien
merken. Ik heb die DLL door verschillende andere
virusscanners gehaald en geen enkele had er problemen mee.
Na de volgende liveupdate was ook NAV genezen.
Als thuisgebruikers je doelgroep zijn, is het belangrijk om
default instellingen van scanners mee te wegen. Als een
scanner een verdacht bestand automatisch verwijdert of in
quarantaine plaatst, kan een false positive je systeem
unbootable maken of je internet access blokkeren.
Kortom, laat je bij de AV keuze niet door 1 enkele test
leiden, en zeker niet door alleen deze.
Erik van Straten