查看: 1511|回复: 12
收起左侧

[资讯] AV-Comparatives发布2026年消费者APT检测覆盖报告

[复制链接]
martin1230
发表于 5 天前 | 显示全部楼层 |阅读模式
独立研究显示对已知APT威胁的保护力强,同时也凸显了检测改造变异的挑战
奥地利因斯布鲁克,2026年3月18日 /美通社/ ——独立网络安全测试机构AV-Comparatives发布了其《APT检测覆盖报告2026》,该报告深入评估了消费者网络安全解决方案在网络间谍活动中检测已知高级持续威胁(APT)工具集的有效性。
高级持续性威胁代表了一些最复杂的网络攻击形式。与传统恶意软件不同,APT活动通常设计为渗透特定目标,长时间保持隐匿,并收集敏感信息。这些行动通常涉及高级规避技术、定制恶意软件和多阶段攻击链。
为了评估当前的防护能力,AV-Comparatives进行了一项长期研究,利用来自126个公开记录的APT集团的7,579个样本,分析了14款消费者网络安全产品。研究始于2024年11月,2026年2月结束,测试阶段包括离线和在线扫描、供应商更新后的后续测试以及执行中的行为检测。该研究提供了目前可用的最大实证数据集之一,展示了消费者安全产品如何检测公开文档的APT工具集。
结果显示,现代消费者安全解决方案在执行时触发行为检测机制时,能强有力地抵御已知的APT威胁。执行测试获得了最高的保护水平,所有测试产品原始APT样品的检测率均超过99%。
AV-Comparatives创始人兼首席执行官Andreas Clementi评论道:“高级持续威胁常被用政治或战略术语讨论,但从技术角度看,它们其实就是恶意软件。我们的研究显示,现代消费者安全产品在检测已知APT工具集方面通常非常有效,尤其是在执行过程中。同时,结果也凸显了改良型仍可能挑战部分检测引擎,这凸显了行为检测和保护技术持续改进的重要性。”
当引入小的二进制修改以改变文件哈希而不改变恶意行为时,某些解决方案的检测率下降。这一发现表明,高度依赖静态指示器的保护机制可能难以识别已知恶意软件的变更版本。
分析还考察了检测性能是否与威胁行为者或安全供应商的地理来源相关。结果显示,供应商的位置与其检测区域关联APT群体的能力之间没有有意义的关系,表明剩余的检测缺口主要是技术性质而非地缘政治性质。
AV-Comparatives指出,这些发现凸显了行为分析、启发式检测和机器学习技术在防御先进和不断演变的网络威胁中日益重要的重要性。持续的独立测试和及时的威胁情报更新仍然是维护对复杂攻击强有力防护的关键。
完整的APT检测覆盖报告2026年可在AV-Comparatives网站上查阅。
(原文经微软翻译)
APT检测覆盖报告2026:avc_apts_2026.pdf

评分

参与人数 2人气 +2 收起 理由
HEMM + 1 版区有你更精彩:!
辔繇 + 1 版区有你更精彩: )

查看全部评分

驭龙
发表于 5 天前 | 显示全部楼层
其中部分测试数据

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2人气 +2 收起 理由
HEMM + 1 抱歉,求助请到求助区
辔繇 + 1 更直观了

查看全部评分

martin1230
 楼主| 发表于 5 天前 | 显示全部楼层
卡巴近两年有些依赖云,不过我比较好奇,eset是如何做到线上线下几乎一致的检测率的?希望驭龙大大可以解惑,谢谢!@驭龙
驭龙
发表于 5 天前 | 显示全部楼层
martin1230 发表于 2026-4-13 16:58
卡巴近两年有些依赖云,不过我比较好奇,eset是如何做到线上线下几乎一致的检测率的?希望驭龙大大可 ...

因为ESET是最强的本地基因特征库引擎,凡是被识别的样本会被提取基因,随着特征库更新,云只是它的锦上添花和遥测数据,检测大多数依靠本地基因特征识别威胁

评分

参与人数 2人气 +2 收起 理由
HEMM + 1 抱歉,求助请到求助区
辔繇 + 1

查看全部评分

martin1230
 楼主| 发表于 5 天前 | 显示全部楼层
感谢解惑!
aikafans
发表于 5 天前 | 显示全部楼层
大蜘蛛真的是稳定发挥
浦北光
发表于 5 天前 | 显示全部楼层
我只能说卡巴的战斗力全在KSN上面
ii88
发表于 5 天前 | 显示全部楼层
本帖最后由 ii88 于 2026-4-13 19:49 编辑

哇噻,我最爱的卡巴和ESET成绩都不错~   舒服了~   
(ESET分数虽然没有到顶,但是我搭配了360杀毒,情况就不一样了~  哇咔咔~

评分

参与人数 1人气 +1 收起 理由
辔繇 + 1 感谢提供分享

查看全部评分

神龟Turmi
发表于 5 天前 | 显示全部楼层
本帖最后由 神龟Turmi 于 2026-4-13 19:57 编辑

AVC这个结果其实有一个小问题
他们的所有测试都是滞后性的 这实际上看的是当已经发生真实攻击事件之后各家能否即时“亡羊补牢”
而现实中的APT在获得初始访问之后可以轻而易举的在他们本地测试你用的消费级产品 如果做不到相对完美的绕过则他们不会那么傻乎乎的把后面的阶段就这么扔过来“送人头”
Andreas Clementi的发言多少是有一点给自己挽尊的味道。。。

实际上如果不复用已经被公开的方法 自己搓一个(甚至破限之后vibe一个)要绕过主流的消费级产品(甚至CrowdStrike/DeepInstinct)都不是什么太难的事情
这就是ATT&CK存在的意义 把APT攻击当普通“恶意软件”我不知该如何评价。。。
银狐那边玩来玩去还是在拿Gh0st和winos缝缝补补 搭配他们的蜜汁一阶段和BYOVD以及后续合法远控/MDM滥用就已经让很多消费级厂商很难招架了 何况如果你的对手是一个未被披露过的国家级APT。。。

评分

参与人数 7人气 +15 收起 理由
Rukia + 3 感谢解答: )
nicole + 3 精品文章
呼啸山庄 + 1
x-天秤座 + 3 神龟大佬专业
辔繇 + 1

查看全部评分

klub
发表于 5 天前 来自手机 | 显示全部楼层
神龟Turmi 发表于 2026-4-13 19:49
AVC这个结果其实有一个小问题
他们的所有测试都是滞后性的 这实际上看的是当已经发生真实攻击事件之后各家 ...

大神见解一针见血
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2026-4-18 16:59 , Processed in 0.084847 second(s), 3 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表