Lorsque vous ouvrez la boîte et sortez un tout nouveau PC, vous pouvez être à peu près sûr qu'il est exempt de logiciels malveillants.
Vous pouvez continuer ainsi en restant hors d'Internet et en ne lançant aucun nouveau programme.
Cet ordinateur n'aurait pas besoin d'un antivirus du tout, mais ce ne serait pas bon pour beaucoup.
VoodooShield de VoodooSoft vise à vous protéger tout en permettant une utilisation normale de l'ordinateur.
Par défaut, il détecte et bloque les nouveaux programmes inconnus uniquement lorsque votre ordinateur est dans un état à risque.
C'est un outil utile, comme cela a été prouvé lors des tests, et sa nouvelle fonctionnalité WhitelistCloud (pour les clients payants) vise à le rapprocher du remplacement de l'antivirus traditionnel.
Dans un environnement domestique non commercial, les fonctionnalités de base de VoodooShield sont gratuites.
Si vous l'utilisez pour les affaires, vous devez payer un abonnement, qui commence à 30 $ par an pour un seul PC et descend à 10 $ par an et par PC pour un millier ou plus.
Les utilisateurs payants bénéficient également d'un support technique, d'un accès à un grand nombre de paramètres et d'autres fonctionnalités avancées, y compris l'accès au système d'analyse WhitelistCloud.
Pour cet examen, j'ai commencé avec l'édition gratuite, puis j'ai vérifié les fonctionnalités payantes.
Premiers pas avec VoodooShield
Après sa simple installation, le programme vous demande soit d'enregistrer votre e-mail en tant qu'utilisateur gratuit, soit de saisir votre e-mail et votre clé de licence pour une installation payante.
Il prend immédiatement un instantané des programmes actifs sur le système, annonçant cette activité avec une petite notification dans le coin inférieur droit.
Ensuite, il vous demande de choisir le mode AutoPilot ou le mode de liste blanche d'application.
Le premier nécessite moins d'interaction avec l'utilisateur, mais est également un peu moins sécurisé.
J'ai choisi le mode de liste blanche pour une sécurité totale.
Notez que si un logiciel malveillant est déjà présent sur votre ordinateur, il est ajouté à la liste blanche dans cet instantané initial, avec vos programmes légitimes.
Si vous utilisez ce programme avec un antivirus traditionnel, exécutez une analyse complète avant l'installation.
Sinon, profitez de Malwarebytes gratuit ou un autre outil de nettoyage gratuit avant d'installer VoodooShield.
Un grand écran d'accueil offre une description simple du fonctionnement du programme.
En bref, il dit qu'au lieu d'essayer de détecter et d'empêcher les mauvais programmes de s'exécuter de la manière habituelle protection contre les logiciels malveillants outils le font, VoodooShield autorise uniquement les bon programmes à lancer.
Dans son mode intelligent par défaut, il ne fonctionne que lorsque votre ordinateur est en danger, c'est-à-dire lorsqu'il est connecté à Internet ou qu'une clé USB a été montée.
L'écran suivant explique que VoodooShield peut bloquer quelque chose que vous aviez l'intention d'exécuter et que vous pouvez cliquer sur un bouton pour autoriser ce programme.
Vous pouvez également le désactiver temporairement en un clic lors de l'installation de nouveaux programmes.
Un troisième écran explique en détail comment gérer les nouveaux programmes.
Pour commencer, tout programme qui était en cours d'exécution alors que la protection était désactivée est automatiquement ajouté à la liste blanche lors de son activation.
Lorsqu'un programme inconnu apparaît, vous recevez une notification contextuelle de VoodooShield.
Si c'est quelque chose que vous installez délibérément, cliquez simplement pour l'autoriser.
Le programme souligne également que lorsqu'il bloque un fichier, il vérifie le fichier par rapport à plus de 50 moteurs d'analyse standard de l'industrie.
Si vous pensez que cela ressemble à une vérification avec VirusTotal, tu as raison.
Comme vous le verrez plus tard, l'analyse du bac à sable mentionne VirusTotal par son nom.
Un antivirus utilisant VirusTotal comme moteur de détection est contraire à la politique, mais la vérification de la base de données après la détection est autorisée.
Modes marche, intelligent et arrêt
Tout ce que vous voyez normalement de VoodooShield est une petite icône en forme de bouclier dans le coin inférieur droit de votre écran.
Vous pouvez le déplacer vers un autre emplacement, si vous le souhaitez, ou le rendre transparent.
Son menu contextuel vous permet de contrôler, entre autres, le mode de fonctionnement du programme.
Lorsque VoodooShield est désactivé, il est en mode entraînement, ce qui signifie qu'il met en liste blanche tous les programmes que vous exécutez.
L'icône du bouclier devient rouge et affiche OFF.
Utilisez ce mode lorsque vous installez un nouveau programme à partir d'une source fiable.
Lorsque vous activez VoodooShield, le bouclier devient bleu et s'affiche sur ON, et il bloque l'exécution de tout programme qui n'est pas déjà sur la liste blanche.
S'il bloque l'accès à un programme que vous aviez l'intention de lancer, cliquez sur la fenêtre contextuelle de la zone de notification pour afficher tous les détails, puis cliquez sur Autoriser.
Si vous ne reconnaissez pas le programme, vous pouvez bloquer son exécution ou le mettre en quarantaine.
Ou vous pouvez simplement l'ignorer; VoodooShield se bloque automatiquement après 20 secondes.
Comme indiqué, pour les utilisateurs payants, la fonctionnalité WhitelistCloud améliore cette expérience; J'en discuterai ci-dessous.
Pour la première fois après avoir installé VoodooShield, vous pouvez voir plusieurs de ces fenêtres contextuelles.
Vous pouvez réduire l'encombrement des fenêtres contextuelles en vous en tenant au mode intelligent.
La logique derrière ce mode est simple.
Cela suppose que vous n'avez pas de logiciel malveillant déjà présent sur votre ordinateur, de sorte que le seul moyen par lequel les logiciels malveillants peuvent entrer est à partir d'Internet ou d'un lecteur amovible.
En mode intelligent, VoodooShield est désactivé par défaut et il liste les programmes que vous exécutez.
Mais si vous vous connectez à Internet ou insérez une clé USB, il s'active pour contrôler tous les nouveaux programmes.
VoodooAi et numérisation
En plus de simplement bloquer les fichiers inconnus, VoodooShield les soumet à un outil d'apprentissage automatique appelé VoodooAi.
Formé avec des milliers d'échantillons de logiciels malveillants et de fichiers valides, ce système développe des modèles internes des caractéristiques qui distinguent le bien du mal.
Il ne recherche pas de signatures de logiciels malveillants spécifiques, ni même de comportements de type malware.
Au contraire, il suit des dizaines de caractéristiques de fichiers qui diffèrent considérablement dans les deux groupes.
En complément de ce moteur d'apprentissage automatique, VoodooShield vérifie tout fichier bloqué par rapport à la base de données d'un service d'analyse antivirus multiengine bien connu.
Les problèmes juridiques et contractuels empêchent théoriquement l'entreprise de nommer ce service, mais dans les rapports de son sandbox cloud, vous pouvez voir qu'il s'agit de VirusTotal.
Et oui, bien que le service en question ne puisse légitimement pas être utilisé comme moteur de détection principal, vérifier si les fichiers ont déjà été analysés est OK.
Gestion des détections
Pour un fichier qui semble être un malware, VoodooShield propose plusieurs options.
En plus de bloquer simplement l'exécution du fichier, vous pouvez choisir de le mettre en quarantaine, comme vous le pouvez avec Bitdefender Antivirus Plus, Kaspersky et la plupart des outils antivirus traditionnels.
Lorsque VoodooShield bloque un fichier comme étant malveillant, pas simplement inconnu ou suspect, le bouton Autoriser devient Autoriser les faux positifs.
Si vous cliquez dessus, vous devez confirmer que vous savez ce que vous faites et que l'exécution du fichier peut introduire des logiciels malveillants.
Pour un test dans le monde réel, j'ai essayé de lancer chacun des échantillons de logiciels malveillants que j'utilise dans les tests antivirus réguliers.
VoodooShield les a tous bloqués, naturellement, car ils n'étaient pas sur la liste blanche.
Il a également identifié tous, sauf quelques-uns, comme des logiciels malveillants, pour un score de détection total de 96%.
À titre de comparaison, Avast, McAfee et Norton ont également détecté 96% de ces échantillons, tandis que Antivirus Webroot SecureAnywheredétecté 100 pour cent d'entre eux.
Bien sûr, ces programmes antivirus standard avaient de nombreuses chances de déjouer le malware, y compris la détection statique avant le lancement et la détection basée sur le comportement, entre autres.
Les détails de chaque détection comprenaient des chiffres sur le nombre de participants à VirusTotal qui avaient examiné le fichier et sur le nombre de participants qui l’avaient signalé comme malveillant.
Dans la plupart des cas, 70 moteurs antivirus ou plus ont pesé.
Le nombre de signaux d'alarme variait de 28 à 67, les deux tiers des échantillons ayant obtenu le stinkeye d'au moins 40 moteurs antivirus.
J'ai également lancé une vingtaine d'anciens programmes utilitaires Daxdi.
Ce sont des programmes légitimes qui ne sont pas couramment utilisés, car la bibliothèque d'utilitaires Daxdi s'est arrêtée.
Certains ne sont pas signés numériquement, tandis que d'autres sont signés avec des certificats expirés.
VoodooShield a signalé l'état du certificat et noté les cas où un ou deux moteurs antivirus ont signalé l'application, mais dans la plupart des cas, il a conseillé de poursuivre l'installation.
Pour cinq des programmes, la base de données VirusTotal a été vide et le composant VoodooAi n'a pas pu décider.
VoodooShield a conseillé de bloquer leur exécution (une étape avant de les mettre en quarantaine).
Exactement l'un des programmes légitimes a été étiqueté comme suspect, car pour une raison quelconque, huit des moteurs antivirus l'ont identifié comme un logiciel malveillant.
J'ai délibérément choisi ces fichiers car, bien qu'ils soient légitimes, ils ont des problèmes.
Le comportement de VoodooShield me semble tout à fait raisonnable.
Si vous vous en tenez à des programmes à jour qui sont signés numériquement, comme vous le devriez, VoodooShield ne devrait pas vous poser de problème.
Jouer dans le bac à sable
VoodooShield inclut un mode sandbox local, conçu pour vous permettre d'exécuter des programmes douteux sans leur permettre d'apporter des modifications permanentes au système de fichiers ou au registre.
J'ai choisi une douzaine d'échantillons pour les tests de bac à sable, en optant pour ceux qui font quelque chose de visible à l'écran.
Pour la moitié d'entre eux, VoodooShield n'a même pas proposé le bac à sable local.
L'autre moitié fonctionnait nominalement dans le bac à sable, mais n'a rien fait du tout.
Le contact de mon entreprise a admis que cette fonctionnalité n'est pas la plus utile.
Le bac à sable Cuckoo basé sur le cloud est beaucoup plus intéressant.
La messagerie de VoodooShield souligne que la soumission de fichiers à Cuckoo les rend effectivement publics et avertit de ne rien soumettre de privé ou de propriétaire.
Notez que les deux modes sandbox sont entièrement disponibles pour les consommateurs utilisant l'édition gratuite.
Cuckoo exécute chaque échantillon soumis dans un environnement virtuel équipé de la télémétrie pour suivre exactement ce qui se passe.
Vous pouvez cocher une case pour afficher cette machine virtuelle à l'aide de la technologie de bureau à distance.
C'était fascinant de voir le ransomware Petya crypter le disque virtuel et exiger sa rançon, pour ne disparaître qu'une fois l'analyse terminée.
L'affichage traîne parfois.
Au lieu de clignoter entre le rouge sur blanc et le blanc sur rouge, l'installation Petya a visiblement repeint l'écran à chaque flash.
Chaque analyse de coucou a pris cinq minutes ou plus, donc je n'ai parcouru qu'environ un tiers des échantillons tout au long du processus.
Dans tous les cas, il a obtenu un score de malware de 10,0 points, ce qui signifie sans aucun doute malveillant.
Pour certains, il a fourni un nom d'identification tel que Petya, Razy ou Youxun.
Ce score de malware n'est que le haut d'une très longue page d'informations sur le programme testé.
Chaque fichier déposé par le malware, chaque modification du registre, chaque tentative d'accès au réseau, tout y est.
La section probablement la plus intéressante est intitulée Signatures.
Cela répertorie les comportements spécifiques qui ont permis d'identifier le programme comme malveillant, des choses comme se configurer pour se lancer au démarrage, voler des informations privées ou tenter d'interférer avec le ...








