‏הצגת רשומות עם תוויות אבטחה. הצג את כל הרשומות
‏הצגת רשומות עם תוויות אבטחה. הצג את כל הרשומות

סקירה - ESET NOD32 Antivirus 4 / 2010


לא מעט פעמים נזרקת לחלל האוויר של אתרים טכנולוגיים השאלה "איזה אנטי וירוס שווה לקנות?". שאלה שעד לפני שנתיים הייתה נענית לעתים קרובות ב"מספיק להוריד גרסאות חינם". אך עם התפתחות שוק ה-Spyware (רוגלות), ה-Scareware (בעניינן דנו כאן לא פעם), ה-Ransomware (כופרות, שגם עליהן דיברנו רבות) והטרויאניים, איבדו גרסאות החינם את אמון הציבור. לכך גרמו העדכונים המופחתים, הסריקות המוחלשות והמנועים המיושנים (כאשר חברות רבות נוהגות להכניס לגרסאות החינם מנועים ישנים של גרסאות PRO).
כשפנו אלי מאתר "אנטיוירוס" והציעו לי לסקר את תוכנת האנטיוירוס של אחת מ-8 החברות אותן הם משווקים, קפצתי על ההזדמנות לנסות ולשתף אתכם במסקנותיי משימוש באחת מהתוכנות העדכניות בתחום. לצורך העניין בחר מתניה מוזס, ההאקר שבין כותבי בלוג זה, בתוכנת ESET NOD32 Antivirus 4 החדשה. את כל בחינות הביצועים שלה השוויתי עם האנטיוירוס הרגיל שלי - Avira 2009, שהיווה את "קבוצת הביקורת".

החיסרון העיקרי של "נוד" - למרות השיפורים הרבים שעברה עם השנים - הוא תהליך ההתקנה. השלבים האחרונים שלו דורשים אחד מהשניים: או קריאה והבנה של התכונות המתקדמות, או אישור הפעלתן בלי להבין. אפשר היה בהחלט לשמור את כיבוי האפשרויות הללו לשלב שאחרי ההתקנה, וכך לחסוך אותו מהמשתמש הפשוט, שרק רוצה את ההגדרות המומלצות. עד כאן החדשות הרעות.
הממשק שתקבלו אחרי ההתקנה פשוט יותר להבנה, ומכיל בדיוק את התכונות שאתם צריכים. אם אתם משתמשים מתקדמים, תוכלו לעבור לממשק מתוחכם יותר המעניק לכם שליטה וניטור על היבטים רבים בעבודתה של התוכנה. לעומת כמה תוכנות אחרות שניסיתי לאחרונה (Panda, בעיקר), כאן כל דבר עשה בדיוק את מה שציפיתי ממנו.
האייקון הירוק של התוכנה מתיישב בסרגל המערכת שלכם, ומכאן והלאה קשה למדי להבחין בקיומה במשך רוב הזמן. זאת מכיוון שבניגוד לגרסאות קודמות של "נוד" אותן אהבתי להשמיץ, זו החדשה צורכת מעט מאוד משאבי מערכת, ומשתדלת מאוד לא להפריע במהלך העבודה. צריכת הזיכרון שלה ממוצעת למדי בזמן פעולה שגרתית, ובזמן סריקה פעילה היא הייתה נמוכה בכ-50% מזו של AVIRA (!). הפרשי צריכת המעבד היו גדולים עוד יותר, כך שניתן לומר שבתחום הביצועים ניצחה "נוד" בנוק-אאוט.
בכל מה שקשור בהגנה הוכיחה התוכנה כי היא עושה את העבודה בדיוק כמו שצריך - תוכנות זדוניות מדומות שהוחדרו בכוונה למערכת או הופעלו ישירות מתוך הרשת נחסמו מייד ע"י NOD, בעוד ש-AVIRA התקשתה מעט להדביק את הקצב (אם כי בסופו של דבר עשתה גם היא את שלה). ההתראות על הקבצים שנחסמו צצו בפינת המסך התחתונה, ולא הפריעו למהלך העבודה כמו חלונות הפופ-אפ העצומים של AVIRA - ושל מספר תוכנות אחרות שזכיתי להכיר.
בתחום הדיוק בזיהוי - וכאן המקור למידע הוא לא אני אלא אתרים בעלי כלים טובים יותר ממני לבדיקות אמינות כאלו - מדורג האנטיוירוס הזה בין המקומות הראשונים בכל המבחנים האחרונים.
עדכונים של ESET נעשים בתדירות של פעם ביום (כמו כל תוכנה אחרת), ונראה שהם מהירים יותר וקטנים יותר מאלו של AVIRA, כך שבשימוש לאורך זמן רוב הסיכויים ש-NOD תתפוס פחות מקום על הדיסק, וכך תמשיך לעבוד במהירות וביעילות.

בשורה התחתונה, ניתן להגיד שהופתעתי מאוד מ-NOD 4. מנסיוני עם גרסאות שלה בעבר, ובהתחשב בעובדה ש-Norton אכזבה אותי לאחרונה עם הבטחות דומות, לא האמנתי שחברת ESET תצליח דווקא היא לשלב בין הגנה מהדרגה הראשונה (תחום שבו היא לא התקשתה מעולם) עם קלות שימוש וידידותיות למשאבי המשתמש (תחום שבו היתה בעבר בתחתית הסולם). בניגוד לתוכניתי המקורית - לסקור ולמחוק - אני בהחלט מתכוון להמשיך להשתמש בה.
ולסיום נציין שוב שאם גם אתם רוצים לרכוש את NOD32, רצוי שתעשו זאת באתר Antivirus, שהיו נחמדים דיים לממן עבורכם את הסקירה הזו. כי אם כבר לקנות - עדיף לעשות זאת ממי שעוזר לנו לעזור לכם.

מלחמת העוֹלַבּוֹט


מאפיות שנלחמות אחת בשניה הן עלילה מצויינת לסדרות מתח, או תיאוריית קונספירציה צפויה (ולעתים קרובות גזענית) המושלכת לעתים קרובות ע"י צופי וכתבי מהדורות חדשות נוכח החיסול האחרון לאור יום. אפילו מלחמות-רשת בין מדינות וקנוניות כבר ראינו. אבל וירוסים שנלחמים אחד בשני - זה חדש. בערך.
בחודש דצמבר יצאה לאוויר העולם ערכת "צור-לך-בוטנט-משלך" חדשה, העונה לשם SpyEye. מדובר במעין חבילת תוכנות ופתרונות המקנה לכל פושע את היכולת ליצור בעזרת טרויאנים רשת בוטנט משלו תמורת מחיר הולם של 500 דולר. תמורת הסכום הזה תקבלו טרויאני מותאם אישית שיגנוב במיוחד עבורכם סיסמאות לחשבונות בנק של גולשים תמימים.
השוק אליה נכנסה הספיי-איי נתון לשליטתו הבלתי-מעורערת של טרויאני ידוע בשם Zeus, אותו כבר איזכרתי כאן בעבר. לכן החליט האדם שייסד את המתחרה החדש לפני כשבוע להוסיף לו יכולת אגרסיבית משהוא - לגנוב מידע מהמתחרה, ואפילו למחוק אותו ממחשבים נגועים.
התכונה החדשה, העונה לשם Kill Zeus, מנטרלת ומוחקת את "זאוס" מכל מחשב אליו היא נכנסת, לא לפני שהיא גונבת את כל המידע הסודי שזאוס כבר אסף שם. כך היא מאפשרת למשתמשי SpyEye ליהנות מכל היתרונות של זאוס בחמישית ממחירו.
חוקרים ב-Symantec וב-SecureWorks אמרו ל-NetworkWorld כי למרות שכרגע לא נרשמים מקרים רבים של הדבקה ב-SpyEye, הפוטנציאל שהוא מפגין בהחלט גבוה, ועשוי להגדיל משמעותית את "נפח השוק" שלו בזמן קצר.
עם כל זאת, חייבים לציין שהטרויאני החדש לא בדיוק קובע תקדים. לפחות פעמיים בעבר התנהלו קרבות בין וירוסים: לפני כשנתיים, כאשר התולעת Storm החלה לתקוף את שרתי Srizbi המתחרה, וכמה שנים קודם לכן, כאשר התולעת Netsky תוכנתה להסיר ממחשבים מודבקים את המתחרות Bagle ו-MyDoom. רוב השמות המוזכרים כאן כבר הפכו לנחלת העבר (חוץ מ-Storm). השאלה היא מתי זה יקרה לניצים הנוכחיים, ואיך.

פס רחב במהירות-האור


לפני כשבועיים וחצי דנו כאן בעתיד האינטרנט המהיר המופעל ע"י אור נראה, בעקבות הרשומה על הניסויים של סימנס הגרמנית. הקו המנחה של הדיון היה הקושי שביצירת "קשר-עין" ישיר ורציף בין כל מחשב לנורת-התקרה הקרובה בלי ששום עצם יפריע לתקשורת.
קצת יותר משבוע אחר-כך, מגיע מאוניברסיטת פנסילבניה בארה"ב פתרון אפשרי: במחלקה להנדסת חשמל באוניברסיטה פותחה שיטה דומה ל-VLC ("תקשורת בעזרת אור נראה") של סימנס, רק שהשיטה של הפנסילבנים נהנית מעליונות כפולה על פני עמיתתה הידועה: מצד אחד היא מהירה יותר, ומצד שני היא לא מחייבת קשר-עין ישיר.
השיטה, שלפי הידיעות בנושא נראה שטרם ניתן לה שם רשמי, לא משתמשת בנורות לד המותקנות בתיקרה, כמו VLC. במקום זה היא נעזרת בדיודת-לייזר - רכיב הממיר חשמל לאור - בתור משדר, ובדיודה קולטת אור - שעושה בדיוק את ההיפך - כמקלט. בשיטה זו הקשר הראותי בין המשדר למקלט לא חייב להיות ישיר, מאחר והרכיבים העדינים מסוגלים לקלוט גם את האור המוחזר מהקירות. לפי אחד הסטודנטים שהשתתף במחקר, ג`אריר פאדלוללה, מהירות השידור בטכנולוגיה זו עוברת את הגיגה-ביט לשניה (כלומר: בערך 125 מגה-בייט), וכל קיר שאינו שחור לחלוטין מחזיר את האור ומאפשר למקלט לקבל אותו כראוי.
הטכנולוגיה החדשה מאפשרת להתקין בכל חדר משדרים וקולטנים נפרדים, או לחבר כמה חדרים יחד בעזרת רשת של משדרים ומקלטים. כך היא מאפשרת לנצל את רוחב הפס בצורה מיטבית, כאשר חדר בלי חלונות מהווה סוג של רשת מוצפנת (פשוט אין אפשרות "לצותת" לשידור בתוכו מבחוץ), ותדר השידור בכל חדר מנוצל בנפרד, כך שלא נוצר עומס על טווח-תדרים מסויים. בנוסף, מאפשרת שיטת השידור מבוססת-האור להשתמש ברשת גם במקומות בהם שידור בתדרי רדיו רגילים מהווה סיכון או הפרעה לציוד אחר (לדוגמא: בתי חולים).
החסרונות של שיטת השידור הזו הם קודם כל מחירה הגבוה, ואחריו מבחן התוצאה. כלומר: המהירויות שהשיגו הסטודנטים בתנאי מעבדה לא בהכרח יתגשמו בתנאי חדר ממוצעים. מה גם שהשיטה דורשת התקנה של דיודות גם במחשבים וגם בחדרים, כך שגם אם היא תצא לפועל, יהיה זה רק בעוד כמה שנים.

תולעת שחוזרת למקורות


בשנים האחרונות תפס עולם הרושעות כיוון עסקי. ההאקרים החליטו, כנראה, שחבל להסתפק ביצירת וירוסים מסורתיים שהורסים מחשבים כשאפשר לנצל אותם כדי לסחוט כסף. הגישה הזו הובילה לכך שרוב הוירוסים היום הם וירוסי-כופר או טרויאניים ההופכים את המחשב לזומבי בבוטנט ועוזרים להשיג את פרטי חשבונות הבנק שלנו - נושאים עליהם דנו כאן בבלוג פעמים רבות.
אבל ביום שישי חשפה חברת האבטחה ESET, יצרנית האנטיוירוס NOD32, תולעת* חדשה שחוזרת לשיטות הישנות (והטובות?), ומסתפקת בלהרוס את מחשבי הקרבנות.
התולעת, ששמה המלא Win32/Zimuse, או בקיצור Zimuse, פרצה לא מזמן בסלובקיה, כנראה בתור קונדס שכּוּוַן נגד חברי מועדון אופנוענים ממחוז ליפטוב במרכז המדינה. התולעת חודרת למחשבים דרך אתרים ברשת, מוסווית בתור קובץ ZIP המחלץ את עצמו או כתוכנת מבחן IQ, או באמצעות כונני USB שבאו במגע עם מחשבים נגועים. לאחר ההדבקה, היא משכתבת את סקטור ה-MBR ("רשומת אתחול ראשית" או Master Boot Record - האיזור המכיל את המידע החיוני כדי שהמחשב יידע כיצד לקרוא את הדיסק) כך שהדיסק הקשיח הופך לבלתי-קריא, וכך בעצם הורסת את המחשב והופכת את שחזורו לעניין מסובך ויקר.
מאז פרצה התולעת למחשביהם של האופנוענים הסלובקים, נרשמו אצל ESET מאות מקרים של הדבקה במחשבים מחוץ למדינה, ועתה מובילה ארה"ב את סטטיסטיקת ההידבקות בתולעת, כשאחריה ניצבות סלובקיה, תאילנד, ספרד, איטליה, צ`כיה ומדינות אירופאיות נוספות.
נכון להיום ישנן שתי גרסאות של התולעת: Zimuse.A מתחילה להעתיק את עצמה דרך כונני USB 10 ימים ממועד ההדבקה, והורסת את המחשבים הנגועים 40 יום לאחר ההדבקה, בעוד ש-Zimuse.B מתחילה להעתיק את עצמה לכונני USB שבוע בלבד לאחר ההדבקה, והורסת את המחשב רק 20 יום אחרי ההדבקה. בנוסף, כל ניסיון להסיר את התולעת בשיטה "רגילה" מעורר את פעילותה ההרסנית באופן מיידי, בדומה לפצצת-זמן המתפוצצת מייד כאשר חותכים את החוט הלא נכון. לכן יש להיעזר בכלים מיוחדים מאוד להסרתה.
אי-סט שחררה תוכנה חינמית לטיפול בתולעת, לרווחת כל המשתמשים, אך ראוי לציין כי כלי כזה אינו תחליף לזהירות מינימלית, שמתבטאת באי הפעלת תכנים לא-צפויים באינטרנט, ועדכון תוכנות האנטי-וירוס בכל יום.


* ההבדל בין תולעת לוירוס, אגב, הוא שוירוס מפיץ את עצמו באמצעות היצמדות לתוכנה כלשהיא, בעוד תולעת פשוט מעתיקה את עצמה דרך הרשת או דרך כונני USB. כך לפי ויקיפדיה.


אפל מתעלמת מפרצת אבטחה


טיפול בפרצות עומד בראש סדר העדיפויות של חברות תוכנה. נכון שעיצוב ובניית גרסאות עתידיות נחשב לאגף היוקרתי ביותר, אך ידוע שהמחלקות לתיקון פרצות הן המחלקות העסוקות, המהירות והמלחיצות ביותר. לפחות ברוב החברות.
אפל, המותג היוקרתי ביותר כרגע בעולם ההיי-טק, היא חברה מיוחדת. העיצובים שלה מיוחדים, המדיניות שלה מיוחדת, וגם הטיפול שלה בבעיות מיוחד. ולאו דווקא לטובה. השבוע חשפה חברת האבטחה הפולנית SecurityReason כי פרצת אבטחה שהתגלתה על-ידיה לפני 7 חודשים זוכה להתעלמות מוחלטת מצד אפל.
החברה גילתה בחודש יוני פרצת אבטחה בפרוטוקול GDTOA, המאפשרת להריץ קוד על מערכות שונות מרחוק, בעזרת קוד PHP ממולכד ברשת או באמצעים אחרים. הפרצה השפיעה על 16 מערכות או תוכנות, ו"סקיוריטי ריזן" מיהרה ליידע את יוצרותיהן. גופים כמו קהילות OpenBSD ומוזילה תיקנו את הבעיה, בחלק מהמקרים תוך מספר שעות מהיידוע. רק אפל לא עשתה ולו ניסיון אחד להגן על משתמשיה. זאת למרות שהבאג משפיע על כל המערכות שלה, כולל מחשבי מק, שרתים, אייפון ואפילו AppleTV, ולמרות שלטענת מקסימיליאן ארסיימוביץ`, חוקר ב"סקיוריטי ריזן", התיקון לא קשה במיוחד. החברה חזרה והודיעה לאפל על הפרצה בדצמבר, ובשבוע שעבר אף שחררה קוד דוגמא לניצול הפרצה כדי להאיץ באפל לתקן אותה.
ארסיימוביץ` אמר לרג`יסטר כי נראה שאפל באה מתוך נקודת ההנחה שחבל לטפל בפרצות כל עוד הן טרם נוצלו ע"י האקרים. מתוך 16 המערכות הפגיעות, רק 3 נוספות טרם תוקנו: מוזילה Sunbird, K-Meleon (דפדפן מבוסס מוזילה המתעדכן רק פעם בכמה חודשים) ושפת התכנות הזניחה J.