Sophos AV non blocca i file di test standard di ClamAV

4

L'azienda in cui lavoro di recente ha superato un controllo di sicurezza. Tutto sembra essere solido tranne il nostro Sophos Cloud Security AV.

Mi è stato chiesto di provare a scaricare alcuni questi File di test ClamAV sulle nostre macchine (in particolare: clam.mail e clam.zip ), prevedendo che fossero bloccati da Sophos, ma invece non solo potevo scaricare, ma anche aprire i file.

L'ho provato sul mio MacBook con MacOS Sierra e un laptop Windows 10 aggiornato, ma il risultato finale è lo stesso. Sophos non vede questi file come minacce e non li blocca.

Secondo il team di audit, si tratta di file di test "fittizi" standard che devono essere rilevati dal software antivirus, ma sono innocui.

Dando un'occhiata, sembra che i file standard usati in questo scenario siano in realtà EICAR . A differenza di quelli di ClamAV, questi vengono rilevati correttamente dal nostro software Sophos AV.

Abbiamo provato a contattare il supporto Sophos, ma siamo ancora in attesa di una risposta.

Nel frattempo abbiamo provato gli stessi file ClamAV su altre macchine di prova con diversi software AV (ovvero Windows Defender e F-Secure per ora) e nessuno di questi ha rilevato la minaccia.

Poiché questo è l'unico passo che ci impedisce di passare l'audit, sarebbe molto importante capire se è il software Sophos che dovrebbe bloccare i file, o se i file stessi non sono quelli corretti per testare una funzionalità AV.

    
posta stassinari 27.02.2017 - 15:00
fonte

1 risposta

6

Clam.exe che viene utilizzato in questi test è un innocuo programma di test simile al innocente EICAR test virus, cioè stampa semplicemente un messaggio. Ma, contrariamente all'EICAR anche innocuo, questo file di test non viene generalmente considerato dannoso dai programmi antivirus e quindi non verrà rilevato. E non ho idea del perché ClamAV abbia bisogno di avere un proprio programma di test al posto del test EICAR di uso comune.

Quindi, se Sophos rileva EICAR ma non il programma di test clamev.exe all'interno di ZIP, mail ecc., si può presumere che Sophos possa ancora rilevare malware all'interno di file ZIP e mail e ignorare che non rileva il programma di test specifico ClamAV.

According to the audit team, these are standard "dummy" test files that are just meant to be picked up by antivirus software, but are innocuous.

Metterei in discussione la competenza del gruppo di audit se fanno affermazioni del genere. Basta controllare con virustotal e scoprirai che quasi nessun antivirus lo rileva come malware.

    
risposta data 27.02.2017 - 16:10
fonte

Leggi altre domande sui tag