MegaLab.it
Stampa Articolo
Aperiodico gratuito di informatica
 
20080829210051

Alla scoperta di ZoneAlarm Antivirus 2010

a cura di M. Adriani
16/09/2009 - articolo
Sicurezza - Abbiamo testato per voi la nuova versione della soluzione di sicurezza sviluppata da Check Point Software. Vediamo come configurarla al meglio e come si comporta nella rilevazione e rimozione di software maligno.

In un periodo in cui utilizzare il computer è divenuto molto rischioso a causa di numerose forme di programmi nocivi e in cui si fanno sempre più spazio le Suite di sicurezza, che spesso includono anche più del necessario, testiamo ZoneAlarm Antivirus, un prodotto che va controcorrente, in quanto, nonostante sia il più economico e meno completo della linea ZoneAlarm, include tuttoil set di funzioni essenziali per garantire la massima protezione senza rallentare in modo sensibile il computer e non obbligando all'installazione di funzionalità di dubbia utilità (come Parental Control, ottimizzazione delle prestazioni, backup online dei dati ecc...).

Questo è in sintesi ZoneAlarm Antivirus, che include:

La linea di prodotti ZoneAlarm 2010

ZAProducts.png

Oltre a ZoneAlarm Antivirus (disponibile a 29,95 €) l'offerta di Check Point include anche i seguenti prodotti:

Download e Installazione

Il file di installazione di ZoneAlarm, scaricabile da qui, si fa notare per le sue dimensioni: infatti si superano gli 80 MB. Quindi se volete provare il programma vi consiglio di farlo con una connessione ad Internet veloce, considerando che dopo l'installazione è anche necessario scaricare gli aggiornamenti per il motore e le firme dell'antivirus.

ZoneAlarm è compatibile con Windows XP (32bit, SP2 e successivi), Windows Vista (32/64 bit, Raccomandato almeno il Service Pack 1) e, parzialmente, Windows 7 (32/64 bit).

ZAFile.PNG

L'installazione inizia con la verifica della presenza di versioni precedenti: se ve ne sono il setup chiede se eseguire l'aggiornamento o un'installazione pulita. Talvolta, in presenza di versioni precedenti piuttosto vecchie (6.x e precedenti), l'unica opzione disponibile è l'installazione pulita.

Agli utenti di Windows 7 viene presentato un messaggio dove si informa della parziale incompatibilità del software col nuovo sistema operativo di Microsoft: è comunque possibile proseguire l'installazione. Personalmente non ho riscontrato alcun problema, ma non escludo che se ne possano verificare. Inoltre Check Point non fornisce alcun supporto tecnico per Windows 7 fino alla disponibilità dell'aggiornamento che renderà ZoneAlarm completamente compatibile con questa versione di Windows.

Install1.PNG

In questa fase è necessario scegliere dove installare il software, se attivare la Browser Security e se si desidera poter avviare ZoneAlarm dal desktop mediante un'apposita icona. Una volta decise le opzioni desiderate clicchiamo su Next.

Install2.PNG

Qui ci si può iscrivere ad una newsletter relativa ad aggiornamenti dei prodotti ZoneAlarm e alla sicurezza in genere: se si è interessati è necessario immettere un'indirizzo di posta elettronica valido.

Install3.PNG

Una volta accettato il contratto di licenza parte l'installazione, che dura circa 5 minuti (su un computer di qualche anno e Windows XP SP3)

Install4.PNG

Terminata l'installazione, dopo alcune "schermate di servizio" e l'avvio dei sistemi di protezione viene presentata una procedura di configurazione guidata, che prevede due modalità:

InstallCFG1.PNG

InstallCFGb1.PNG

InstallCFGb2.PNG

InstallCFGb3.PNG

InstallCFGb4a1.PNG

InstallCFG3.PNG

Al termine della scansione viene chiesto di riavviare il computer.

InstallCFG4.PNG

Al riavvio la prima schermata che ci viene visualizzata è quella dove decidere se comprare il programma, proseguire con la versione di prova o attivarlo mediante l'inserimento di un codice di licenza.

Restart1.PNG

Inoltre il Centro Sicurezza PC (o, su Windows 7, il Centro Operativo) ci segnala che l'antivirus non è aggiornato.

Restart2.PNG

Dopo un paio di secondi ci viene presentata l'interfaccia principale del programma e ZoneAlarm, dopo un necessario aggiornamento delle firme, è quasi pronto a proteggere il computer: è infatti utile apportare alcune modifiche alla configurazione, che vedremo nelle prossime pagine.

ZAMain.PNG

ZoneAlarm ci informa se ci sono dei problemi di sicurezza, come l'antivirus o il firewall disattivato: è sufficiente fare clic sul pulsante Fix It e il problema viene risolto.

ZAAVDisabled.PNG

I "nuovi" processi sono 4, ma due di questi (ForceField.exee ISWSVC.exe) sono presenti solo se in fase d'installazione si è scelta la Browser Security. L'utilizzo di RAM e processore si dimostra piuttosto contenuto se il PC è scollegato da Internet; invece se si è connessi può capitare che, specie durante operazioni di rete pesanti (download prolungati, navigazione su siti "pesanti"), il processo vsmon.exe utilizzi in modo più intensivo la CPU e la RAM, restando comunque entro livelli ragionevoli.

ZAProcesses.PNG

Dopo l'installazione la prima operazione da eseguire è l'aggiornamento del programma, tramite la voce Check for Updates presente nella colonna laterale sinistra della finestra principale.

UPDCheck.PNG

Il primo aggiornamento è piuttosto lento, e se si interrompe per un qualsiasi motivo, è necessario ricominciare da capo.

Al termine dell'operazione viene richiesto se eseguire una scansione completa del sistema.

ScanRequest.PNG

Se siete sicuri che il vostro sistema sia pulito consiglio di lasciare stare: questa prima scansione richiede molto tempo, in quanto controlla tutti i file presenti nel computer, compresi gli archivi e i file non eseguibili, ma consente di velocizzare le scansioni successive, in quanto i file non modificati non verranno ricontrollati successivamente.

In queste pagine vedremo le (poche) opzioni da configurare per migliorare il livello di protezione, già buono, offerto di default da ZoneAlarm.

Uno dei punti di forza di questo prodotto è che può essere tranquillamente utilizzato sia da utenti alle prime armi che dai cosiddetti power users, in quanto consente di scegliere se operare in modo completamente automatico, riducendo notevolmente le operazioni per cui viene richiesta una conferma (ma, seppur di poco, anche il livello di sicurezza offerto), oppure se segnalare all'utente ogni operazione potenzialmente pericolosa per chiedere come trattarla.

Configurazione - Firewall

Il firewall è il cuore di ZoneAlarm, in quanto questo prodotto, è nato proprio come firewall e ha poi ampliato le sue funzioni includendo anche altri moduli. Vediamo quindi come configurare al meglio le numerose opzioni che questo componente offre.

Per accedere all'interfaccia di configurazione del firewall, così come per gli altri componenti, si utilizza la colonna laterale sinistra.

Il firewall divide il suo lavoro in tre aree, chiamate "Zone", per cui è possibile scegliere un livello di sicurezza indipendente e personalizzato:

FWConfig1.PNG

Cliccando sul pulsante Custom è possibile personalizzare il comportamento del firewall in una determinata zona, aprendo o chiudendo porte di comunicazione specifiche.

FWConfig4.PNG

Il pulsante Advanced invece apre una finestra dove configurare alcune opzioni avanzate del firewall. In questa finestra non è generalmente necessario modificare alcuna opzione.

FWConfig5.PNG

Nella scheda Zones è possibile assegnare una rete o un indirizzo IP ad una specifica zona.

FWConfig2.PNG

Infine la scheda Expert consente di impostare regole di comunicazione specifiche (basate sui programmi, le porte, l'ora ecc...). Utile soprattutto per gli utenti esperti.

FWConfig3.PNG

Il firewall, nonostante presenti numerose opzioni, è già configurato al meglio e l'unica operazione da eseguire è l'assegnazione delle reti e dei computer alla Zona adeguata.

Per le Reti l'assegnazione è fattibile in fase di connessione, in quanto viene presentata una finestra dove decidere la Zona più appropriata:

NewNetwork.Restart3.PNG

In questa pagina vedremo come configurare il Controllo dei Programmi, la componente che si occupa di monitorare l'accesso ad Internet e le operazioni sul sistema eseguite dai programmi eseguiti sul computer.

La pagina principale del Controllo dei Programmi prevede tre opzioni da configurare:

PrgConfig1.PNG

Il pulsante Custom presente in alto consente di attivare e configurare alcune funzionalità di sicurezza avanzate, che però aumentano notevolmente il numero di avvisi visualizzati, almeno nei primi giorni di utilizzo del programma. Consiglio dunque, se non volete essere sommersi di avvisi, di disattivare tutte le voci sotto citate tranne Microsoft Catalog Utilization, Services Control e Timing Attack Prevention:

PrgConfig2.PNG

Da questa seconda scheda è possibile scegliere il comportamento del controllo per alcuni eventi sospetti specifici.

PrgConfig3.PNG

Il secondo pulsante Custom consente di configurare l'Automatic Lock, permettendo di scegliere quando attivarlo e se bloccare anche i programmi con l'opzione Enable Pass-lock attivata.

PrgConfig4.PNG

Il pulsante Advanced invece consente di scegliere il comportamento che il firewall deve seguire alla richiesta di connessione alla rete da parte di un programma.

PrgConfig5.PNG

Nella seconda scheda è possibile decidere se mostrare avvisi informativi quando viene bloccato l'accesso alla rete da parte di un programma e come deve comportarsi ZoneAlarm nel caso in cui il motore di sicurezza sia in esecuzione ma l'interfaccia grafica no.

PrgConfig6.PNG

Tornando alla finestra principale, nella scheda Programs è possibile scegliere le autorizzazioni di accesso e l'attendibilità di ogni singolo programma.

PrgConfig7.PNG

Ora vedremo come configurare l'antivirus integrato in ZoneAlarm che, come detto prima, è basato sul motore di scansione Kaspersky, ma integra delle routine di rimozione del malware rilevato proprietarie.

La pagina principale segnala in modo schematico e chiaro lo stato di protezione, indicando se è attiva la scansione all'accesso, a quando risale la data dell'ultimo aggiornamento e dell'ultima scansione completa e quando è previsto il prossimo controllo integrale del sistema.

Da questa finestra è possibile avviare la scansione completa del sistema e l'aggiornamento delle firme e del motore antivirus.

AVConfig1.PNG

Cliccando sul pulsante Advanced Options si accede alla pagina di configurazione dell'antivirus:

è possibile scegliere quando eseguire la scansione automatica del sistema (se all'orario impostato il computer è spento, questa viene eseguita 15 minuti dopo l'avvio successivo):

AVConfig2.PNG

Da questo pannello si possono attivare gli aggiornamenti automatici e scegliere ogni quanto eseguirli. L'impostazione predefinita è 3 ore, ma consiglio di impostare 1 ora o 30 minuti, in quanto gli aggiornamenti sono forniti (come da tradizione Kaspersky) con notevole frequenza e il loro prelievo impiega limitatamente (e per pochi secondi) le risorse del computer solo se necessario: infatti la ricerca (e l'eventuale download) viene eseguita automaticamente solo se si è connessi ad Internet.

AVConfig3.PNG

Qui si può impostare su quali unità eseguire le scansioni complete e programmate e se scansionare contestualmente memoria RAM e settori di avvio dei dischi rigidi.

AVConfig4.PNG

In questa finestra è possibile configurare la modalità da utilizzare per le scansioni complete e quelle programmate tra quattro differenti tipi:

AVConfig5.PNG

Questo pannello consente di configurare la scansione all'accesso, quella che viene eseguita in background quando si apre, salva o esegue un file. è possibile selezionare tre modalità di scansione:

è inoltre presente la voce Enable scanning of network files: purtroppo, non avendo a disposizione altri computer in rete durante il test, non saprei dire come si comporta questa funzione.

AVConfig6.PNG

Da qui è possibile scegliere l'azione da eseguire al rilevamento di software nocivo:

Qualunque sia la scelta effettuata l'antivirus chiede sempre cosa fare con i file che presentano un basso livello di pericolosità stimato o che sono stati rilevati tramite l'euristica.

AVConfig7.PNG

In questo ultimo pannello è possibile attivare alcune voci di una certa importanza che si applicano a tutte le scansioni tranne quella all'accesso. Vediamole brevemente:

AVConfig8.PNG

Ora vedremo come configurare la Browser Security. Questo componente si occupa di analizzare i siti visitati e i file scaricati, verificando se sono sicuri.

La Browser Security non ha un pannello di configurazione all'interno dell'interfaccia principale di ZoneAlarm, ma viene gestita mediante una toolbar aggiunta ai browser supportati (al momento Internet Explorer dalla versione 6 e Firefox dalla 2).

FFConfig1.PNG

Cliccando sul pulsante presente più a sinistra della toolbar si accede al pannello di configurazione: nella prima scheda è possibile scegliere se ricercare automaticamente gli aggiornamenti per la Browser Security.

FFConfig2.PNG

Nella scheda Advanced invece si possono selezionare le protezioni da attivare: consiglio di selezionare tutte le caselle.

FFConfig3.PNG

Ecco il riassunto del lavoro svolto dalla Browser Security.

FFConfig4.PNG

Qui abbiamo il report di sicurezza fornito durante una visita di MegaLab.it: il sito è ovviamente catalogato come sicuro.

FFConfig5.PNG

Questo invece sembra non essere molto gradito a ZoneAlarm, che mi invita a non visitarlo in quanto noto per distribuire software nocivo.

FFConfig6.PNG

ZoneAlarm sostituisce il classico download manager del browser con una sua variante.

FFTest1.PNG

Ogni download è confrontato con una lista di file pericolosi noti...

FFTest2.PNG

... e se risulta pulito è possibile eseguirlo in ambiente protetto per analizzarne il comportamento:

FFTest3.PNG

FFTest4.PNG

Se il file risulta sicuro è possibile eseguirlo tranquillamente.

FFTest5.PNG

ZoneAlarm Browser Security oltre a controllare se i download e i siti visitati sono pericolosi verifica anche in due modi (tramite un database e una tecnica euristica) se si sta visitando un sito di phishing.

Ora vedremo alcune altre opzioni configurabili che non rientrano in una categoria particolare.

Opzioni Generali

Nella finestra principale del programma, cliccando sul pulsante Preferencesè possibile configurare alcune opzioni che regolamentano l'utilizzo generale del programma. Si può scegliere se caricare automaticamente ZoneAlarm all'avvio del computer (consigliato) e impostare alcune preferenze relative alla comunicazione di ZoneAlarm con la casa madre.

OtherConfig1.PNG

Protezione della Posta Elettronica

Il pannello di controllo della protezione della posta elettronica è accessibile mediante un clic sul pulsante E-Mail Protection presente nella barra laterale. OtherConfig2.PNG

La versione AntiVirus di ZoneAlarm comprende solo la Protezione della Posta Elettronica in Uscita ed è configurabile mediante il pulsante Advanced presente nel pannello di controllo.

Si può scegliere di ricevere avvisi se sono inviati troppi messaggi in un determinato intervallo di tempo, se un messaggio ha troppi destinatari o se il mittente non è compreso nei mittenti attendibili.

OtherConfig3.PNG

Gestione dei Log

Mediante il collegamento Alerts & Logs della colonna sinistra è possibile accedere all'interfaccia di controllo dei log di ZoneAlarm.

Si può scegliere quanti messaggi informativi visualizzare e se abilitare il log degli eventi e delle azioni dei programmi.

OtherConfig4.PNG

Da questo pannello, accessibile mediante il pulsante Advanced è possibile scegliere per quali eventi visualizzare un'avviso e/o registrare un log.

OtherConfig5.PNG

Questa è l'interfaccia di visualizzazione dei log, che sono divisi per categoria.

OtherConfig6.PNG

Il Test

Per ottenere un risultato quanto più possibile accurato ho voluto testare ZoneAlarm Antivirus in tre modi diversi:

  1. Estrazione di alcuni archivi contenenti malware di vario tipo;
  2. Esecuzione di malware dopo aver disattivato l'antivirus per verificare la qualità dell'analisi comportamentale;
  3. Tentativo di disattivazione forzata mediante installazione di alcune versioni del rootkit "antivirus-killer" Bagle.

Per eseguire questi test ho configurato il programma per offrire la massima protezione, anche a costo della visualizzazione di molti avvisi.

Primo test

In questo test ho per prima cosa estratto i malware dall'archivio verificando quanti file venivano rilevati e successivamente ho eseguito quelli non riconosciuti per vedere cosa succedeva.

Ecco alcune schermate visualizzate durante l'estrazione dei file e la successiva scansione e rimozione:

Qui tento di eseguire un virus direttamente da WinRAR, ma prima dell'avvio del file questo è già stato messo in quarantena da ZoneAlarm.

AVTest1.PNG

Questa è la finestra presentata durante una scansione.

AVTest2.PNG

Qui ZoneAlarm ha già rilevato alcuni virus.

AVTest3.PNG

Durante la scansione il computer è utilizzabile: poca la RAM occupata e basso, pur se con qualche picco durante la scansione di file compressi, l'utilizzo del processore.

AVTest4.PNG

Alla fine della scansione viene presentata una scheda riassuntiva piuttosto chiara dove sono indicati tutti i malware rilevati e la cura loro applicata: la maggior parte è stata messa in quarantena e qualche altro è stato riparato. Per i file il cui rischio stimato è basso viene richiesta la cura da applicare.

AVTest5.PNG

Questo primo test lascia pochissimi file infetti e tutti di bassa pericolosità. Provando ad eseguire i file rimasti la maggior parte non parte nemmeno, bloccata dall'OSFirewall grazie al database SmartDefense. Ai pochi che si avviano viene impedita qualsiasi operazione pericolosa, inclusa la connessione ad Internet.

Secondo Test

Per eseguire questo secondo test ho provveduto prima a disattivare l'antivirus e successivamente ad eseguire alcuni dei virus che precedentemente ZoneAlarm aveva rilevato come nocivi per vedere come se la cava la funzionalità di analisi comportamentale.

Come detto prima alcuni file non si sono potuti avviare perché la loro esecuzione è stata riconosciuta come Attività dannosa e bloccata prontamente da ZoneAlarm. Alla fine sono riuscito a mantenere in memoria circa una decina di processi nocivi ma nessuno di questi è riuscito ad eseguire attività pericolose perché bloccato dalla difesa proattiva, che si è dimostrata in questo test come uno dei punti di forza di ZoneAlarm.

Gli unici inconvenienti sono stati alcuni crash di Esplora Risorse e un'utilizzo del processore da parte del processo vsmon.exe intorno al 30 %.

Ecco alcuni degli avvisi mostrati durante questa prova.

Qui il rogue SpywareSecure sta cercando di accedere ad Internet.

AVTest6.PNG

Invece in questo caso un processo nocivo sta cercando di iniettare codice in explorer.exe

AVTest7.PNG

Qui abbiamo invece un processo che cercava di eseguire le operazioni più disparate: accesso ad Internet, terminazione di processi di sistema ecc...

AVTest8.PNG

Terzo Test

In questo ultimo test ho voluto verificare la capacità di ZoneAlarm di resistere ai tentativi di disattivazione da parte di malware. Per effettuare questa prova ho tentato di installare alcune versioni del rootkit Bagle, noto per la sua capacità di eliminare la maggior parte dei software di sicurezza.

Faccio notare come l'antivirus abbia rilevato tutte le varianti di Bagle appena provavo ad eseguirle, quindi per eseguire questo test ho dovuto disattivare la scansione in tempo reale.

Il risultato è veramente positivo: infatti Bagle riesce a riavviare il sistema, ma al riavvio, quando tenta di caricare l'ormai famoso driver srosa.sysZoneAlarm mi chiede la conferma e, negando, il virus non riesce a disattivare ne l'antivirus ne tutte le funzionalità di protezione di Windows (in particolare "sopravvivono" Centro Sicurezza PC e Aggiornamenti Automatici).

Ho inoltre tentato di utilizzare Advanced Process Terminator per eliminare ZoneAlarm ma anche in questo caso non vi sono riuscito.

Conclusioni

Devo riconoscere che durante questa prova ZoneAlarm si è comportato molto bene, dimostrandosi al livello dei migliori prodotti sul mercato, come AntiVir, Kaspersky, G DATA e Nod 32. Ci sono ancora alcune cose da sistemare, come l'interfaccia migliorabile in qualche punto o il sistema di aggiornamento poco curato ma la sostanza c'è ed alla fine è questo che conta.

Concludendo ho voluto riassumere le mie impressioni su ZoneAlarm Antivirus 2010 nella classica scheda con i Pro e i Contro.

Pro

Contro

MegaLab.it rispetta la tua privacy. Per esercitare i tuoi diritti scrivi a: privacy@megalab.it .

Copyright 2008 MegaLab.it - Tutti i diritti sono riservati