• [^] # Re: [mode="arrogant"] ;-)

    Posté par . En réponse à la dépêche Tests d'efficacité des antivirus Linux. Évalué à 10.

    Une bonne solution, pour intégrer ClamAV à Windows, passe par Winpooch.

    Il s'agit d'un moteur de règles, très propre sur lui, qui agit en fonction d'un certain nombre d'évènements système : ouverture d'une socket en écoute, chargement d'un fichier exécutable, écriture d'une clé de registre particulière, etc. Le système vient avec une base de règles prédéfinies, mais il est assez simple (pour un informaticien) d'en rajouter.

    Les actions effectuées en cas de matching d'une règle sont diverses : accepter, refuser, demander à l'utilisateur ou - dans le cas de l'exécution d'un binaire - passage préalable d'un antivirus. Winpooch propose depuis longtemps de s'interfacer avec différents antivirus présents sous Windows (pas tous, loin s'en faut), mais depuis quelques versions il embarque le moteur ClamAV en sus, via libclamav. Donc avec un Winpooch "tout seul", on peut déjà protéger correctement une machine... à condition d'avoir eu un informaticien sous la main pour éventuellement rajouter des règles, et d'un soupçon de formation pour l'utilisateur (s'il clique "accepter" à chaque fois, autant ne pas gâcher de cycles CPU avec ce genre d'outil).

    Au passage, l'outil se révèle également très précieux pour de la petite ingénierie inverse : il suffit de lui demander de tout surveiller pour le binaire à étudier, et de regarder le résultat. On aura tous ses accès à la base de registre, les serveurs qu'il cherche à contacter, les fichiers qu'il écrit/lit, etc. Un outil très précieux, vraiment.

    http://winpooch.sf.net/ (GPL)