vigen j'ai survolé ta vidéo (parce que 1h30), je voudrais faire des remarques - ça se veux constructif hein pas pour te défoncer.
Donc ne pas le prendre mal.
J'imagine que les urls que tu as, tu les récups à droite et à gauche sur des sites d'honeypot.
=>
http://pjjoint.malekal.com/files.php?read=y15j8d11e6s5i13g13b13o10g11w15m10i13u14g11m5o9d5u10l9
Il y a de tout...
le 2fphp.php c'est un exploit PDF.
les w.php ou dmexe.php ou autres - c'est des binaires, tu vas me dire "ha ouais mais pourquoi y a un .php et pas .exe" parce que c'est simplement un script PHP d'un exploit qui va faire un insère dans la base (compteur, l'IP que download) et ça permet de filtrer, si tu retournes et que ton IP est déjà dans la base, ça va interdire ou te renvoyer vers un moteur de recherche (d'où le prb des IP fixes)
Tout dépend comment le kit exploit fonctionne.
A un moment tu tests des .txt (vers 24min) - rien qu'avec le nom, je peux te dire que c'est un script PHP qui est utilisé dans des scans RFI.
NoD32 peux les détecter mais dans le cas d'un poste de travail, on en a un peu rien à faire de ce genre de menaces.
A un moment tu tests des programmes casinos.
Je vois pas bien pourquoi faudrait que NOD32 les détectent ?!
En plus as-tu activé la détection LPI/PUP ?
Tout ça pour dire qu'en récupant des urls à droite à et gauche et notamment dans le cas des exploits, tu ne tests pas toute la chaine de l'infection.
Des fois tu tests l'exploit, des fois un site intermédire qui va vers l'exploit (qui contient des scripts malicieux) et des fois simplement le dropper directement (le w.php dont je te parle)
Mais jamais du site hacké vers exploit vers dropper.
Or NOD32 peux bloquer le code malicieux sur le site hacké et ne pas détecter le reste.
A un moment, tu tests la chaine en entier: tu vas sur google, tu vas sur keyguuru (tu dis - ho il est pas bloqué) puis tu télécharges le crack et le lien "central"(cf ce post
http://www.malekal.com/2011/09/01/faux-site-de-crack-ca-marche-encore-bien/ ) est bloqué.
Ca permet de ne pas avoir à blacklister tous les "faux sites de cracks".
Imaginons que ce soit l'inverse.
NOD32 bloque les 3 sites de téléchargements mais ne bloquent pas le lien central et que toi tu tests simplement le lien central (le binaire quoi).
Tu vas dire "bouhouhouh NOD32 bloque pas ce malware, sont nuls"
alors que l'utilisateur est bien protégé puisque les accès aux sites de cracks sont bloqués mais ça c'est en amont.
Et bien avec les exploits, c'est exactement ce que tu fais en ne testant pas la chaîne de A à Z et du coup les résultats obtenus ne reflètent pas la réalité.
Pareil le dogavi.exe ça vient par un site de faux codec, le site du faux codec, peux être blacklisté.
Tester directement le dropper c'est mal, tu ne sais pas si en amont le kit est bloqué ou pas et si au final NOD32 protège l'internaute.
Je sais que c'est pas simple et que ça prends énormément de temps de tester tout de à A à Z (et qu'en récupérant des urls à droite et à gauche, on peux pas vu que tu n'as pas de site hacké qui conduit vers ces liens)
Et si en plus t'as une IP fixe, c'est encore moins simple.
Voila c'était une simple remarque et d'interppeler là dessus.
Peux-être que tu peux améliorer des choses ensuite.
Donc perso, je ne suis pas certains que ce genre de tests puissent reflèter la vraie protection offerte par l'antivirus.
En plus, je ne crois pas que les vidéos soit un bon support pour vraiment faire des tests poussés, c'est juste bien pour envoyer 3/4 urls comme ça pour voir et expliquer comment ça marche autour et les protections offertes par l'antivirus, mais pas vraiment de quoi faire des tests poussés pour en tirer une quelconque conclusion sur l'efficacité d'un produit.
Après bon, y a tjrs l'avis de celui qui test :)
Par contre comme il est payant (normal c'est un très bon produit, la qualité ça se paie forcément...), après un mois gratuit à l'essai, je n'ai pas continuer (PC de mon boulot, je ne voulais pas payer pour eux quand meme), j'ai donc télécharger le dernier AVAST et en complément j'ai pris aussi Malwarebytes, compatibles et bon complément de tout les antivirus
Vous pouvez donc conserver Avast si vous le souhaitez et le compléter avec cet anti-pub et autres intusions éventuellement non décellable par AVAST, c'est plus sure et ça fonctionne bien comme ça. Bon courrage