Antiy avl что это
AVL Antivirus & Security
версия: 2.7.9
Последнее обновление программы в шапке: 11.01.2021



Краткое описание:
Антивирус для андроида.
Описание:
AVL Pro для Android — мобильный антивирус, основные возможности которого сконцентрированы на безопасности приложений и системы Android.
Приложение разработано на основе продвинутого антивирусного движка AVL, который действует как радар с микроскопом, предоставляя все детали безопасности и помогая вам самостоятельно стать экспертом.
Вы можете использовать его для выявления угроз безопасности среди внешне безопасных приложений, а также действовать как аналитик мобильных вредоносных программ, чтобы выявлять разработчиков опасных приложений. Модульная система антивируса позволяет подключать дополнительные возможности в виде плагинов, по мере их появления.
Основные возможности AVL Pro для
Android
APP Identification — классификация
приложений
• Проверяет и идентифицирует приложения, классифицируя угрозы по различным уровням, включая «Malicious» (вредоносное ПО) и «Risky» (потенциально нежелательные приложения). Вредоносные приложения — это трояны, вымогатели и потенциально нежелательные приложения — приложения, которые могут представлять собой определенный риск безопасности: хакерские утилиты, подозрительное ПО, рекламное ПО и т.д.
APP Analyzer — анализ приложений
• Анализирует приложения изнутри, изучая APK-пакеты, разбирая DEX binary и анализируя Opcode данные. Затем предоставляет комплексную информацию о каждом приложении, такую как сертификация, установочная информация, файлы пакетов, активность, возможно используемые URL-ссылки, возможно используемые SMS-номера и так далее.
Plug-in system — система плагинов
• Ядро AVL Pro представляет собой модульную архитектуру на основе системы плагинов, что позволяет собрать свой собственный AVL Pro для обеспечения персональной защиты на основе личных потребностей. Сканер руткитов, Очистка приложений и Администратор безопасности устройства -модули, которые появятся вскоре.
Об особенностях сканирования исполняемых файлов антивирусами и доверии результатам VirusTotal

Всем привет. Ниже будет много глупого текста, ностальгических воспоминаний и школотного кода. Кроме того будет рассмотрена эффективность сервиса VirusTotal, а также антивирусных движков в отношении исполняемых файлов.
Часть 1. Бредово-ностальгическое вступление
В моей жизни многое поменялось. Мне стала интересна (местами — до недосыпов) моя текущая работа, в моём регионе четвёртый год идёт война, многое изменилось и переосмыслилось в личной жизни.
Многие взгляды и мнения изменились.
Лет 15-20 назад мне была интересна тема взлома и написания вредоносного кода, потом интересы сменились на прямо противоположные — защиту от этого дела, а потом я понял, что всем правят деньги и личные интересы, а вовсе не альтруизм и желание помочь.
Но то такое. В любом случае ИТ оказалось частью даже моей настоящей работы, хотя вовсе не относится к исходной специализации.
Лет 10 назад я написал в очень узком кругу про возможность снятия детекта антивируса с помощью самораспаковывающихся архивов. Тогда это было, кажется, на Virusinfo, потом кое-кто это перепостил под своим ником на DrWeb — так сказать, без копирайтов и со своим авторством, потом даже скандал был — но то тоже давно и неправда.
А недавно я вспомнил старое. Многое прошло, многие вещи обновились и угнаться за прогрессом, не варясь в теме, оказалось сложно.
Но суть осталась та же: сенсации, деньги и личные интересы. И игра на незнаниях — которые доходят иногда до того, что уязвимости Meltdown/Spectre ищут в телевизорах и бортовых компьютерах автомобилей )))
Но довольно этого неинтересного бреда. Итак, я решил вспомнить старое, а поскольку вспомнилось мало — то решил по старинке снять детекты с нескольких вирусов.
- знания командных bat-скриптов Windows на уровне школьника.
- Quick Batch File Compiler (далее — QBC)
- 7za.exe из пакета 7z1800-extra.7z (далее — 7Z)
- upx.exe из пакета upx394w.zip (далее — UPX)
- файл eicar.com, скачать можно, например, тут (далее — Eicar)
- cамый базовый компьютер с выходом в интернет под управлением любой ОС Windows
Часть 2. Совсем немного теории
Для того, чтобы двигаться дальше, давайте разберёмся, о чём пойдёт речь. В настоящий момент, как, впрочем, и ранее, активно продвигается тема антивирусов. Дескать, антивирусы помогают не допустить потери важных данных, антивирусы спасают от уязвимостей, антивирусы — то, антивирусы — сё и так далее.
При этом зачастую рядовой пользователь даже не понимает, что антивирус — это не просто сканер, это и резидентная защита, и эвристик, а зачастую — и проактивная защита, файервол и песочница.
Каждому из этих компонентов мы можем посвятить не то что статью — книгу, но остановимся на самом базовом: сканере.
Этот компонент не позволит предотвращать соединения с вредоносными сайтами, он не будет ловить вредоносный код на лету, но он позволяет проверить файл и дать ответ: стоит его хранить — или лучше удалить сразу и навсегда.
Ниже мы протестируем разные движки антивирусов и посмотрим, насколько они справляются с этой задачей хорошо.
Отдельно хотелось бы отметить ресурс VirusTotal — он позволяет не только проверить файл различными движками антивирусов, но и представляет собой некую песочницу по тестированию вредоносного (и вообще любого) кода. Плюс платформы — бесплатность, минус — все образцы, которые высылаются на VirusTotal впоследствии передаются всем антивирусным лабораториям.
Именно по этой причине ниже я не буду давать ссылки на страницы с результатами сканирования, а предоставлю скриншоты с этими результатами, полученными в ходе работы. Очевидно (и я хочу в это верить!) после этой статьи результаты улучшатся.
Авторы вредоносного кода чрезвычайно часто используют упаковщики и протекторы, которые не только сжимают вредоносный файл, но и затрудняют его детектирование по сигнатурам, а также его последующий анализ. При использовании ворованных лицензий протекторов типа WinLicense и Themida обычно антивирусные лаборатории не затрудняют себя распаковкой, а просто добавляют сигнатуры протектора с ворованным ключом в детект (знаменитые детекты типа Trojan:W32/Black.A). Это приводит к появлению ложных срабатываний — аналогичными ворованными лицензиями пользуются авторы генераторов ключей, патчеров и некоторых программ, которые по сути вредоносными не являются, но тем не менее защищаются от реверсинга.
Поскольку всё, описанное в этой статье, ниже будет предоставлено читателю для ознакомления, я не работал с реальным вредоносным кодом (хотя ниже предоставлю и его результаты сканирования), а использовал файл Eicar, популярный при тестировании антивирусов: это — своеобразная заглушка, на которую любой антивирус должен давать стойкий детект.
Часть 3. Практика
Признаться честно, увиденное меня несколько поразило, потому что два антивирусных движка — Comodo и Malwarebytes почему-то решили не следовать общим стандартам и проигнорировать детект. Тем не менее результат очевиден — файл имеет детект, близкий к 100%.
Как мы договаривались в самом начале, мы — полная школота, а потому не будем изобретать свои методы упаковки, а просто упакуем файл в архив с помощью 7Z:
Да, детектов стало поменьше, поскольку не все антивирусные движки включают распаковщик архивов 7Z (ну либо это настройка не включена в VirusTotal по умолчанию) — но всё равно детект высок.
Усложняем задачу: пакуем файл в архив с паролем. Пусть пароль будет fun:
Файл — чист, поскольку даже имея процедуру распаковки антивирус не знает пароль на файл.
Детект снят — но мы не получили исполняемый файл.
В реальных пакерах решение бывает достаточно сложным и мы не будем вдаваться в эти подробности. Воспользуемся услугами QBC и напишем простейший скрипт:
Скрипт просто распаковывает архив и запускает полученный файл. QBC позволяет не только сформировать простейший исполняемый файл на основе этого скрипта, но и включить в этот файл необходимое (7za.exe и архив eicar-fun.7z), доступ к которому выполняется через переменную %myfiles%.
Полученный выполняемый файл может быть без открытия окна терминала (так называемый «Ghost»), а это нам как раз и надо:

Итоговый код выглядит следующим образом:
После компиляции полученный файл dumb_bat.exe распаковывает Eicar и запускает его.
Забавно, детект уменьшился с 60 для неупакованного файла и 41 для архива до 17 — при этом ни один из антивирусных движков не обнаружил Eicar, детекты явно имеют эвристический характер, а в ряде случаев напоминают ложное срабатывание (DrWeb, Baidu и др.)
Пойдём дальше — добавим в наш скрипт защиту от исполнения в тестовой среде — простейшую проверку, что файл выполняется в реальной системе. Для этого запустим распаковку только при условии, что в системе есть диск D и на нём есть хотя бы один файл:

Особое внимание — на низ таблицы, я его выделил отдельно, потому что на одну картинку всё не влезало:

Итак, проверка диска D «отломала» детекты китайцев, россиян и украинцев: Baidu, DrWeb, Zillya. При этом указанные движки, как и ряд других, были остановлены по таймауту (!)
Однако в этом случае эксперимент нельзя считать «чистым», поскольку прошло значительное время после первой проверки.
Мне эта ситуация показалась любопытной — и я изменил строчку в коде на следующую:
Налицо разница в работе эвристиков ряда антивирусов (AegisLab и Baidu почему-то не обнаружили ничего во втором случае), а также налицо проблема в сканировании в случае проверки на наличие диска D. Впрочем, возможно это совпадение, хотя в ходе всего исследования я больше ни разу не наблюдал «отвала» такого количества движков сразу.
Движемся дальше — добавим нашему файлу интерактивности, которой точно не будет ни в одной тестовой среде. Изменим скрипт — сделаем его полноценным консольным (не «Ghost»), а также добавим команду pause:
Вот как выглядит итог выполнения такого файла:
Я не хочу наговаривать на пользователей, но кажется мне, что практически каждый нажмёт клавишу в этом случае 🙂 В любом случае перед нами простой пример, который может быть завернут куда в более яркую обёртку социального инжениринга.
6 детектов из 67. Шесть, Карл! Все — эвристические. И скорее всего ничего не подозревающий пользователь посчитает файл безопасным.
Интересный итог я получил после сжатия итогового файла с помощью UPX командой:
Детекты добавили китайцы, а вот украинский Zillya благополучно провалил тест.
Часть 4. Выводы
А можно без них? 😉 Ну ладно.
Безусловно, описанное выше — это примитивно, просто и в жизни всё не так. Хотя бы потому, что в реальности выполнение нашего файла сначала вызовет срабатывания проактивки, а потом будет заблокировано резидентным модулем, который увидит итоговый файл Eicar.
Но дело не в том.
Дело в том, что современные антивирусные сканеры так и остались барахлом, которым были десяток-два лет назад, абсолютно пасующим перед простейшими видами упаковки кода. Решения в виде тестовых сред — «песочниц», эвристических анализаторов и т.д. только добавили неразберихи, ложных срабатываний, но по сути не защищают от реальной угрозы. Со старым, открытым и разжёванным до потрохов UPX как был бардак — так он и остался. А ведь я вполне мог упаковать не файл, вызывающий вредоносную активность, а непосредственно код, работать не с файлами на диске в %temp%, а в памяти, использовать не свободно доступные утилиты, а собственные или закрытые разработки — и таким образом обойти срабатывание резидентной защиты. Я вполне мог добавить интересные элементы интерфейса или скопировать таковой из распространённой программы — и обойти проактивку у неискушённого пользователя, который просто будет соглашаться с любыми запросами, доверяя тому, что запустил.
То, что мы сделали выше — примитивный способ обмануть антивирус, который может понять и реализовать практически любой. И он сработал. Что говорить про искушённых специалистов!

Архив с файлами, скриптами и результатами можно скачать здесь.
В архив не вошло следующее (не войдёт и не будет предоставлено по любой просьбе по понятным причинам): файлы, обработанные по выше изложенному механизму и содержащие:
AVL для Android
AVL для Android — антивирусное решение, разработанное Antiy Labs, предназначенное для защиты системы Android от вирусов и вредоносных приложений.
Этот антивирус основан на мобильном антивирусном ядре AVL SDK, которое обеспечивает базовую функциональность для защиты от вирусов системы и приложений на вашем Android смартфоне или планшете.
AVL SDK предоставляет расширенные параметры для обнаружения угроз на смартфоне, позволяющие выполнять поиск вредоносных кодов на различных уровнях и балансировать скорость сканирования и возможности обнаружения.
Основные возможности AVL для Android
• Комплексное обнаружение
Мобильный движок AVL SDK может обнаруживать и анализировать различные форматы файлов, такие как APK, SIS, SISX, XAP, и CAB. Он также может обнаружить исполняемые файлы, такие как DEX, ELF, EPOC и PE.
• Эффективное обнаружение
Мобильный движок AVL SDK имеет оптимизированную структуру, эффективность и размер сигнатру, так что это обеспечивает ресурсосбережение и энергосбережение. Благодаря хорошо продуманному алгоритму сканирования, антивирус AVL для Android обеспечивает высокую скорость обнаружения.
• Сильная система поддержки
Основанный на системе Antiy анализа образцов, антивирус может сортировать и анализировать более чем 10.000 образцов в день, используя автоматический канал. При поддержке ручного анализа, AVL для Android может своевременно обнаружить вредоносные коды, а возможность постоянного 24/7 обновления сигнатур позволяет обнаруживать последние вирусы и вредоносные приложения.
Как скачать AVL для Android
Перейдите на страницу загрузки и выберите вариант установки для вашего устройства – Google Play Маркет, APK или XAPK файл. Как устанавливать APK и XAPK файлы.
Antiy avl что это
Engine Demos / AVL for Android
AVL for Android is targeted at Android mobile phones (Android 1.6 or higher). It can detect and process malware. It embeds the lightweight AVL SDK for mobile which ensures the high-speed detection and accuracy. With the well-designed scan algorithms, it is energy-saving and resource-saving.
Downloads
You can download AVL for Android Demo from
Features
Low Resource Consumption
Based on NDK, we designed and optimized AVL for Android. So it can provide users with excellent malware detection function with very low resource and energy consumption.
Deep Scan
It can detect and analyze different file formats of Android malware, such as APK, DEX, ODEX, and ELF. It can also detect the installation packages and recognize/parse executable files.
Efficient Detection
Based on the file formats of Android malware, we designed the scan algorithms, the structure of the engine and the signature codes, which ensures the high-speed detection.
More Info
About Us
Antiy Labs is a vender of antivirus engine and solution, providing the best-in-breed antivirus engine and next generation antivirus services for confronting PC malware and mobile malware.