PDA

View Full Version : Virus Testing Machine


Pagine : 1 [2]

sampei.nihira
03-01-2010, 10:17
Qualche test ulteriore con alcuni antispyware.

*************** Editato il resto ***************

wjmat
04-02-2010, 17:34
stavo preparando una "macchina virtuale" per fare qualche test...
da quanto ho letto nel primo post virtual box potrebbe non bastare
ad oggi returnil+VBox sono sufficienti?

cartelle condivise non ce ne devono essere?
ho virtualizzato xp, che software potrei tenere installati per eventuali test?

per eventuali restore della macchina va bene un clone del file VDI o bastano le snapshot di vbox che non ho mai usato...?

grazie

ciao

cloutz
05-02-2010, 09:01
stavo preparando una "macchina virtuale" per fare qualche test...
da quanto ho letto nel primo post virtual box potrebbe non bastare
ad oggi returnil+VBox sono sufficienti?

In generale si, Returnil+VirtualBox sono sufficienti. Preferisco usare in più un buon hips e firewall in realtime sul sistema reale..


cartelle condivise non ce ne devono essere?

Dipende da te, io per ulteriore sicurezza tendo a non crearne.. ma sinceramente non so se questo possa costituire reale pericolo o se VirtualBox implementi qualche protezione. In teoria basterebbe dare permessi read-only alla cartella condivisa, ma non lo so avendo usato sempre VirtualPC sono un novizio di VirtualBox


ho virtualizzato xp, che software potrei tenere installati per eventuali test?

Dipende da quello che vuoi osservare.:p
In generale tengo sempre un buon hips e un firewall installati anche sul sistema virtualizzato..
Per un'analisi più approfondita potresti usare FileMon, RegMon, TCPView, ma poi devi andare a leggerti pagine e pagine di log.
Una comoda alternativa per monitorare è SysInspector, che secondo me è un buon tool..

Con firewall e hips + SysInspector puoi ottenere dei buoni risultati.. FileMon, RegMon e TCPView son più da puristi :D


per eventuali restore della macchina va bene un clone del file VDI o bastano le snapshot di vbox che non ho mai usato...?

Van bene le snap, purchè siano pulite (altrimenti rischi di creare incompatibilità con il programma di sicurezza, ottenendo così analisi fasulle del malware)..

Saluti:D

wjmat
06-02-2010, 08:05
In generale si, Returnil+VirtualBox sono sufficienti. Preferisco usare in più un buon hips e firewall in realtime sul sistema reale..per firewall + hips va bene Comodo con hips attivato?


Dipende da quello che vuoi osservare.:p
In generale tengo sempre un buon hips e un firewall installati anche sul sistema virtualizzato..
Per un'analisi più approfondita potresti usare FileMon, RegMon, TCPView, ma poi devi andare a leggerti pagine e pagine di log.
Una comoda alternativa per monitorare è SysInspector, che secondo me è un buon tool..
Con firewall e hips + SysInspector puoi ottenere dei buoni risultati.. FileMon, RegMon e TCPView son più da puristi :D
con SysInspector intendi creare un log prima e dopo e compararli?

tpcview dovreiu già averlo e ci sono decine di programmi simili

Regmon senza filtri adeguati è un delirio :)
Regfromapp (http://www.nirsoft.net/utils/reg_file_from_application.html) dici che può essere più sintetico o può darsi che non veda modifiche create poi da altri file lanciati a catena?

FileMon è stato rimpiazzato con Process Monitor a quanto pare

si potrebbe anche usare programmi come questo per le comparazioni no?
http://www.winpenpack.com/main/download.php?view.750


Van bene le snap, purchè siano pulite (altrimenti rischi di creare incompatibilità con il programma di sicurezza, ottenendo così analisi fasulle del malware)..
Devo provare a testarle un pò :)

Saluti:D
Ciao e grazie

cloutz
06-02-2010, 08:16
per firewall + hips va bene Comodo con hips attivato?

ottimo..


con SysInspector intendi creare un log prima e dopo e compararli?

esatto



Regmon senza filtri adeguati è un delirio :)
Regfromapp (http://www.nirsoft.net/utils/reg_file_from_application.html) dici che può essere più sintetico o può darsi che non veda modifiche create poi da altri file lanciati a catena?

non ne ho idea, non conosco tutti i software:D dovresti provarlo, io se proprio devo fare qualcosa uso SysInspector e un hips, zero sbatta insomma:p


si potrebbe anche usare programmi come questo per le comparazioni no?
http://www.winpenpack.com/main/download.php?view.750

sisi, puoi usare quello che vuoi a seconda di quello che vuoi osservare..
io ultimamente preferisco testare come i software rispondono ai malware, non tanto i malware di per sè..
Comuque mi sembra un buon tool, anche se non l'ho mai provato..

wjmat
08-02-2010, 01:03
grazie per il momento