查看: 5484|回复: 8
收起左侧

[分享] AV-TEST发布腾讯评测作弊的调查报告全文

 关闭 [复制链接]
栶溈緗信
头像被屏蔽
发表于 2015-5-1 18:49:39 | 显示全部楼层 |阅读模式
本帖最后由 栶溈緗信 于 2015-5-1 19:07 编辑

AV-TEST发布了一份针对腾讯在其评测中作弊的调查报告,报告称,有确凿证据证明腾讯有操纵AV-TEST性能测试并且会降低产品整体防护能力的作弊行为。以下是AV-TEST报告全文:
文档版本:1.0,发布日期:2015年5月1日
概要
我们注意到腾讯在AV-TEST性能测试结果的一个大幅进步。其中,在过去14个月里,腾讯是拥有最大标准偏差的产品,标准偏差为3.36,而平均值为1.3。这表现了腾讯的产品在这段时间内结果的巨大差异。因此,我们必须进一步调查。
1.测试结果
我们列出腾讯的测试结果,并指出开始发生变化的地方。下表显示随着时间的推移及哪个版本被测试。请注意,AV-TEST的分数从5(非常好)至25(非常糟糕)的范围。腾讯的测试结果如下:

这个结果显示腾讯版本从8.10到10.4的过度,当中的变化是非常明显的。而12月的测试仅显示轻微改善,但是在2015年1月开始又出现一个巨大的进步,直到3月腾讯的性能几乎没有影响。
2.技术背景
基于以上测试结果,我们开始检查腾讯8.10版本和10.4版本之间的差异。我们发现一个文件名为av.dat,这个文件看起来是作为程序的某种设置。它不是一个可读文件格式,但可以很容易地进行解密。下图显示了2014年12月的原始文件。

该文件可以很容易地被解密,我们在12月得到了一些有趣的字符串出来:
commonProcWlist=msfeedssync.exe,setup.exe,msiexec.exe,soffice.exe,soffice.bin,simpress.ex
e,swriter.exe,AcroRd32.exe,AdobeARM.exe,maintenanceservice,AdbeRdr,jre-
,LibreOffice,Firefox,Thunderbird,install_flash_player

对于AV-TEST,这是可疑的,因为其中列出的程序和文件名都是被用于AV-TEST的性能测试的程序。所以,我们做了进一步调查,并发现腾讯在1月和3月也出现类似的事情:
commonProcWlist=msfeedssync.exe,setup.exe,msiexec.exe,soffice.exe,soffice.bin,simpress.ex
e,swriter.exe,AcroRd32.exe,AdobeARM.exe,maintenanceservice,AdbeRdr,jre-
,LibreOffice,Firefox,Thunderbird,install_flash_player
commonInstallerWlist=install_flash_player,jre-, AdbeRdr, Firefox_Setup_,
Thunderbird_Setup_, setup.exe
commonInstallerSignerWlist=Adobe,Oracle,Adobe,Mozilla,Mozilla,Mozilla

注:在1月这个文件增加了两个新的属性:commonInstallerWlist和commonInstallerSignerWlist。其他属性保持不变。这种变化有助于他们提高自己的得分:从9进步到5。
现在的av.dat还有另一种更新,包含以下信息:
commonProcWlist=smss.exe,csrss.exe,conhost.exe,wininit.exe,services.exe,svchost.exe,lsm.ex
e,lsass.exe,qq.exe,chrome.exe,msfeedssync.exe,setup.exe,msiexec.exe,soffice.exe,soffice.bin,s
impress.exe,swriter.exe,AcroRd32.exe,AdobeARM.exe,maintenanceservice,AdbeRdr,jre-
,LibreOffice,Firefox,Thunderbird,install_flash_player,Procmon.exe,skype.exe,procexp.exe
commonInstallerWlist=install_flash_player,jre-, AdbeRdr, Firefox_Setup_,
Thunderbird_Setup_, setup.exe,VS80sp1-KB,QQ6.,QQ7.
commonInstallerSignerWlist=MicrosoftCorporation,Google,TencentTechnology,Adobe,Oracle,
Adobe,Mozilla,Mozilla,Mozilla

如上所呈现的,所有的三种属性已增加了更多的文件和进程名。这是因为AV-TEST同时也拓展了测试集合,例如:Skype,同样的也出现在av.dat的更新。
3.进一步分析
这些现象实际上代表什么?
我们假设这些属性是用来告诉产品在那些文件被存取的时候可以跳过扫描或是检查,这对于性能测试是重要的。因为,如果产品不需要扫描这些文件,就可以省下很多时间进而在这些文件的测试上得到好的性能成绩。
腾讯在他们的产品使用Avira和他们自己的云引擎,而且这些属性只会影响他们的云引擎。这些配置在av.dat的文件名不会被腾讯的云引擎检查但依然会被Avira引擎检查。为了验证这个说法,我们必须找到不会被Avira检出但会被腾讯云引擎检出的文件。我们重命名这些文件为AdbeRdr.exe来检查这些文件是否会被报出。
结果显示这些重命名的文件不再被检出了,很明显的,腾讯的云引擎不会去扫描带有特定的文件名或是数字签名的文件。这是一个以牺牲整体防护能力为代价,操纵AV-TEST性能测试结果的产品。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
十送鸿钧
发表于 2015-5-1 19:24:22 | 显示全部楼层
……啧啧这下闹大发了
Lintel-TR
发表于 2015-5-1 19:25:37 | 显示全部楼层
两个小号了
a35566
发表于 2015-5-1 19:30:40 | 显示全部楼层
本帖最后由 a35566 于 2015-5-1 19:33 编辑

来了来了,我就知道肯定要拉对手一把。看来为了三倍工资都很拼啊这个假期。
还有麻烦给下英语原文的链接,这类文章真心不能看国内未知来源的翻译。
【乱】
发表于 2015-5-1 19:36:53 | 显示全部楼层
本帖最后由 【乱】 于 2015-5-1 23:38 编辑


这贴报告已经打不开了 什么情况

至于理由:http://bbs.kafan.cn/thread-1825522-1-1.html
lql2012
发表于 2015-5-1 22:39:30 | 显示全部楼层
明明是被某碧莲的第三方公布的,何来的AV-TEST发布。。。这搅浑水的能力。。。
tg123321
发表于 2015-5-1 22:41:22 | 显示全部楼层
【乱】 发表于 2015-5-1 19:36
http://bbs.kafan.cn/thread-1825483-1-1.html
这贴报告已经打不开了 什么情况

内部未完成报告,链接已被撒下
tg123321
发表于 2015-5-1 22:42:09 | 显示全部楼层
lql2012 发表于 2015-5-1 22:39
明明是被某碧莲的第三方公布的,何来的AV-TEST发布。。。这搅浑水的能力。。。

是AV-test未完成内部报告,原来是可以从AV-Test官网下载到的
寂寞的名侦探
发表于 2015-5-2 00:04:27 | 显示全部楼层
第二个小号了。。。咱建议周教主以后请水军请点专业的。。。你看看首页黑TX的这几个号,没有一个发贴数能超过20的、。。。大数字赚了这么多钱,应该请点级别高的高质量的水军。。然后在第一页铺天盖地的发TX作弊的新闻,把大数字的负面新闻挤到第二页去。。。这样才对嘛。。另外楼主你帮咱问问周教主,最近水军还缺人不?咱想加入、。。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-25 16:55 , Processed in 0.125134 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表