下沙论坛

 找回密码
 注册论坛(EC通行证)

用新浪微博连接

一步搞定

QQ登录

QQ登录

下沙大学生网QQ群8(千人群)
群号:6490324 ,验证:下沙大学生网。
用手机发布本地信息严禁群发,各种宣传贴请发表在下沙信息版块有问必答,欢迎提问 提升会员等级,助你宣传
新会员必读 大学生的论坛下沙新生必读下沙币获得方法及使用
查看: 7622|回复: 5
打印 上一主题 下一主题

刀尖上的舞蹈---4款主流Hips实机测试

[复制链接]

该用户从未签到

跳转到指定楼层
1
发表于 2008-3-14 10:37:06 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
转自卡饭论坛,作者:chesterzhao / S2 v5 t! W; u
, V3 Z8 v. X% v6 |5 f% v
参测软件:按软件英文首字母顺序排列
* p; ?9 U' d& L# I+ F
% u/ {, L+ S) F/ ZComodo v3  3.0.18.309(简称comodo)
  n, E; Y' v) H$ y7 h+ `/ J* B
$ T6 j2 i* a& u, r; MEQSysSecure 3.41(简称eq)
! n2 d7 O0 n, P$ d
2 k& J7 U7 M- y" |ProSecurity 1.43(简称ps)                   ' E! b# i2 E, Y& W& H) c
$ g9 U  J$ D- n  m( t" z" R
System Safety Monitor 2.4.2.620(以下简称ssm)" |4 \3 S, q3 m, U/ ?/ n
1 {7 y, G, Y& w2 h8 K
由于不可抗力因素,eq并没有实机安装测试,而是参考了各种权威测试帖,敬请谅解
4 D: ]  Y; ?: S/ _5 n
& [/ o2 k# R) x1 `- }# [" z5 k7 W: F, P8 K: x6 L
; b/ V3 w2 F) q6 F0 ^" j* S* b$ W' M
OS:xp sp2 msdn原版0 z( l, Y4 o  @

/ W! z$ w( K! h& j" I2 ?/ x内存:1G*2
% F4 q- p0 M& z" W$ W
  ]/ K3 T) s# {2 \8 C测试目标:当前4款主流hips不完全横向比较(托盘图标、软件界面、资源占用、自我保护测试、病毒防御...)
$ H( \$ G* v7 J7 j: P8 |. g
- Q% @/ T+ Z% T7 c; L6 Y1 U+ }样本下载地址; J$ {0 p6 f; b$ ^
1、熊猫烧香 样本来源  " {% R/ V5 C' g8 z" ]
( r" |+ {% [$ S3 v# Y2 Q% I4 N
http://bbs.kafan.cn/viewthread.php?tid=106100
3 p$ q1 s$ ?& g- g
4 G- _! J' H8 s2、小浩病毒 样本来源  7 y, ?+ o7 r, n& A% D
, T1 x$ ~( o2 Q8 h
http://bbs.kafan.cn/viewthread.php?tid=118551
9 S7 a2 B, _* N! ]! E5 C( N" z$ A; d
3、磁碟机   样本来源  7 d6 }6 v& C) b( {
# H3 ]" L: ~) M. m  e
http://bbs.kafan.cn/viewthread.php?tid=211669# E* ]. Y& G1 `1 M; _! [

& e: @& s, z3 Q1 v$ Q2 H4、机器狗   样本来源  8 N" @4 r! I; M) R

; @0 S7 b6 X/ I( b# V; ohttp://bbs.kafan.cn/viewthread.php?tid=183346+ ^' s+ |9 i" }& F# {
9 X: D" p9 Q- ~5 h2 Y+ ]/ H
托盘图标5 J9 D( l7 ^3 {' ?+ F( r& l7 P
comodo
  o% g: o* t) o1 M4 h
6 y& r7 ?9 {/ S& N" E2 T8 y
  P; Q9 k& @% A+ C+ Leq: j3 U7 [& j  ]( I: Y2 M
: L7 }3 J2 c+ \: t% I
1 P' b0 Y& F. P
ps
( O! d6 ~* m! s/ ^, g8 s& J0 n
! z: X- v& M% o( t" q8 [5 P* O( N$ g5 H, d/ u
ssm4 \8 A& q$ a- J- y; @) |  o0 S4 i

- T7 b5 v6 J3 m/ q5 Y3 g9 q2 D9 [- V8 w! j! R) w
软件界面: " b( I: ^" J2 @0 O( Q
comodo
( d/ @- P0 n0 k3 [
) X( T- {4 ~: W" K( e: i0 V! k
$ N1 w0 ?+ l- C# g, |% X
eq
$ L+ A% P' C0 s. R5 e( q1 S* ^
. Y" b; X' W0 p+ j9 {+ \8 r! V- Z
- T% \$ U1 X. V( @/ D3 y
ps
4 {+ g6 B. @" v6 m8 z( }8 P7 K% w. E8 S2 y( p' Q

* ?3 P9 B6 v/ Y. T5 d
# D2 `3 m  j2 a( [( bssm
, _* r  {0 j! N$ m+ k
  t( Z& o  P+ T! V& z; y3 j, U5 w; p" G. d

' Q# B* ]$ z* H& h6 y/ m
) X! q2 P- n2 I& z0 N; _# a8 t: L: _资源占用
5 r$ d( s5 j# b5 t  K) O' g
2 d7 }. l$ O2 T$ `0 E2 n+ b! R:各人系统环境各有不同,仅供参考,如有雷同,纯属巧合8 b; n7 T6 q- R, e& O
5 I6 p" p# A; L" }
6 a' c7 I6 h, g( P9 x7 A
. ~. X4 I3 r0 E6 U
comodo3 O; T; L( `6 L/ a! L6 ?
- K; f7 a, a& k

1 F% z8 @' `$ C+ Aeq" g8 k  A! p* `7 h- B+ P; n# M

6 B& x& N& Z4 F$ p$ S8 y
9 b8 X; u3 ?3 W) S+ ~! q% \( u4 ~: `, |* }2 n  M5 h
ps7 m- q- ]9 b* Z( `
: i8 g; Q, z. q1 B# o

0 t& B; R% H# Z- b# F: v' t# @! |; q+ e
3 \5 Z) G0 t' a7 K5 K- Tssm2 n8 k/ Y7 P4 |1 v

  r0 u9 I3 T2 A" T2 [0 O
1 @/ O7 }% A% P2 c. x
! U4 r8 I2 `4 o5 N1 q. ^0 h: b5 o' _1 G8 m( B& \" i
阶段总结
* I' U) D& Q) |
+ n5 @7 K7 N/ k现有的一般配置运行HIPS软件已经绰绰有余,其系统资源占用相对于杀毒软件和防火墙来说绝对是轻量级的' [( ~6 D6 }4 n. a2 ^4 w" ?6 J6 x0 M

* ^$ k' G" X) H0 |1 }3 j4 U2 t6 Y" N' J* e, M
# O! Q/ p1 F1 X" P0 T
[ 本帖最后由 竹木刀 于 2008-3-14 17:04 编辑 ]
分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
收藏收藏 分享分享 顶 踩 转发到微博

该用户从未签到

2
 楼主| 发表于 2008-3-14 10:37:24 | 只看该作者
进程保护:使用工具Advanced Process Termination v2.1  j3 A; ~/ L* m/ V
. p8 M8 n( y/ n3 z' [" m
comodo; e4 a0 b. U6 b, M

. L# c1 r: b& M! U, ]3 s' ]5 S4 s. B5 `! |7 R4 j
Comodo 在图形界面cfp.exe关闭之后、启动之前,默认的规则处理逻辑是允许。) w! n+ D; Y. i* X) ?9 a- }, ?

0 F, [& e9 i' t% y- E1 C+ T3 C选上 block all the unknown requests if the application is closed,可以在GUI关闭以后,启动之前,提供保护。0 L3 Y* s; I* ^& F7 O

; D0 x* c/ o; y9 z测试病毒的时候,万一cfp崩溃了。。。,所以要选上。
6 c3 n( J5 F4 N$ k; \2 {2 [) K
, w- p! d  }) ~5 [' j* p在安装了新的自启动程序以后,需要暂时去掉,等学习规则以后,再选上。
5 ]6 s  ^7 `% F$ k' L$ e2 K% H1 B& {0 ]( }" k; [0 Z6 F
Comodo 完全可以无进程内核保护,两个方法:
2 W; `: J3 O9 r8 z- A8 @
+ J! h5 g4 `8 K9 |: W  C( ]1. block all the unknown requests if the application is closed 或者
. g0 r; M0 F! Z; f8 L8 t8 `5 E( p/ l4 f# e& @
2. 使用我的All Applications Limited 作为所有程序规则 All Applications *
, s3 l! u4 w% X" s9 h, Z& i  y. c- g2 W
因为,在GUI关闭以后,All Applications 里的Ask规则会被忽略,直接允许。这种处理方式是为了照顾用户体验。
1 h, j: }5 m0 u" [+ [. C( c2 l% E/ F
+ q; [3 }& T5 `: k- `5 @6 l这两种方法,可以同时使用。
1 L# {+ p3 E1 P- u" Y+ a' o
1 S6 A9 }3 \5 ~! rps) K& U! y  o- ?
* l) w$ z: `1 Y9 r! d
3 D7 p" `' z( S4 Q
( }: Q+ S! Q1 _" G* M; a
进程被结束后,防护依然有效(基于内核保护的缘故5 m9 H0 m' g- l% A8 R
% X; B* f: w* F- n
ssm
* ^! e0 f  R5 N0 _# j. O5 g
4 U0 y% r. ?% _3 _# w5 D6 X+ q0 B8 G) C' S4 l. f
有点出乎意料啊
) m/ ~% _0 ^8 q6 r  X/ u5 g3 K$ g" G5 M% W4 A% p' j

' s1 i2 o5 `. j9 [% O7 ?( F0 P- Q4 r
eq  p! T3 a) m$ j/ S0 K
1 \0 G  P0 I8 O+ a9 w
4 H) I3 ^% S& x" G

1 i% L" ?6 b# r% G6 _' ]9 \: b) N哪位XD做个测试后发上来,谢谢
5 Q- L- E) s, O& Q. M7 N  s, G5 `
/ _  \. }3 o4 ~
& @, ^" G0 j5 q& s
' L4 ^$ E  n5 _- \0 e阶段总结:现在市面上的安软自我防护一般分为(1)软件进程难以轻易被结束,如BZ和SSM,一旦被结束后,防护大多就失效了。(2)软件进程易被终止,但因为基于内核或驱动级别防护,故无进程状态下仍可发挥作用,如PS和DW
' F! W7 I# i( [* M- ]& |9 P" y0 p  h7 f& s6 J0 P* z* G# j
其中第二种方案为目前大多数HIPS所采用
回复 支持 反对

使用道具 举报

该用户从未签到

3
 楼主| 发表于 2008-3-14 10:37:55 | 只看该作者
病毒测试之
7 z* V7 H5 |: m1 L8 [  m2 Q
, R6 q/ y9 ?$ |8 |' S9 n5 C! r熊猫烧香
1 _- }4 ?8 j5 z8 N6 ^
comodo
9 V6 M2 o9 y- Z" S' \9 q0 B
/ h$ ^3 Q$ m$ H! S9 H4 C( c' e# u8 }) L6 a) T: S+ Q  v/ k7 }
ps* s% _2 V) X/ n

6 ?. @. e2 w* \( a. h! x' V7 `' ?+ }

# m( r' J0 ]/ m2 q% ]9 J6 q0 o* b; }" j; b

2 o& D, l7 j" W' e# r/ D1 n, x/ S  I2 ]
! l, Z8 k3 Y: w+ B9 Z. y8 N0 z

+ Y' S  s$ P8 L# R1 zssm
2 R) Y6 ?6 n+ B  \4 s! x+ {+ g" }! v/ V1 U6 Z2 h6 O

: g' H/ r: h8 M7 O( A& _& e) W, t+ d$ k; Z$ L( ]

: r2 X8 W% Z, K0 geq

9 v6 j3 Q, u$ s
+ v  g/ _3 Y) C2 }+ V( J/ |8 j
$ u: S. M. _. `* g2 [5 X
& j/ `' N/ F* x6 K5 _+ s
! i7 ~! O! g& l& g2 Z( i5 k1 l
" `2 q. b- G$ S; @2 b  ?) Y  ?
0 L8 Y5 T: w+ d# c. u, A4 d小结
; Z* J4 ?0 Z1 N) x; s四款软件均轻松阻止了熊猫,没有任何尸体和进程生成
8 \2 K  s  g6 M% ~: A$ ]4 E
! O0 i9 Z, K" T; C8 |" A- P+ s: g( E
$ v; W+ d/ a+ F- R' N) g5 `5 f6 B$ |4 p8 `$ X0 B5 [, L$ ?6 l

6 s* V9 x' n# S/ L/ p小浩病毒

* {- [1 Q0 }% B6 G+ U6 d
2 \: R0 R. V$ S9 t. S8 Pcomodo
2 a/ b# _7 ?7 V5 b3 S2 ?7 \, G4 A

) B* m; E/ d$ X" n1 l% u' x% i  K1 O8 Y
" s. C- I. L/ c6 g8 L0 K5 W
- ]5 k1 {4 U' A! b
- R' G4 H# O1 B' ?+ U( J
6 }$ l3 g3 m; `; o: J. j, V

3 n$ M; E# c! g5 v3 C6 ]' ~0 ?* K, s3 y* j/ h7 f
- |+ m3 y7 a3 ]
ps
7 K: Y; @/ _0 W3 Q( T3 u( I. {
! Y$ ]5 b1 b- P* {( a7 d) P* f% i7 `+ E

2 G' W- m* R5 c/ V$ @4 e' Y% c% c

8 U1 O# Q/ V. f/ H
% Z+ l- n# _, c  Z# S0 Y
/ m9 c9 b$ i! i7 K1 n1 X% _
, H/ u  x9 ?# Y$ A8 E% ^0 A
( S) w) z+ ^+ x
6 N( q& n7 _/ ]8 r. F( X8 X! c; {* x2 m* @
, Z& p, X6 I8 e: ?6 H# Z
, \4 \6 y0 d1 F1 r* M& C
6 b$ `% Y$ y  \9 R+ e+ y9 M( D
) f6 J0 w4 `5 Z1 V, j* Q7 _9 ?

1 k7 @: p# {- a# h
6 \; R) S8 @  ]# J' ]6 _# x; n+ S0 s% r& R* z& L% o  G7 i
ssm
) X! K* v4 M( L, p
5 f- ?& b# u1 ]/ s; q$ r. T
. m0 C$ ~7 p8 R' X1 R2 {2 O4 ]eq5 a. |+ D/ C. J/ r3 B. P

1 ?9 A- c* V/ l( N: ]$ [( ?
  ^$ @* M6 s0 n0 `
3 w% G$ b/ I4 ]3 f; m$ t- ~/ z3 a- k2 r' ^3 U3 i- @4 Y; }

  b- [2 F$ O; [/ m* @+ W$ H6 h6 |! d; [1 q. I/ ^* O* e+ _. Q

& h4 v. {, S% r
. S" i# O; b( E. ~0 \# `  L4 l3 W' z6 _7 G% I# L
2 Q9 J7 k1 L7 N# [1 \! K$ H9 t
& v( h6 A- X* R
小结:不用多说什么了,comodo、eq和ps均经受住考验,只在运行后生成一个无用的xiaohao.exe进程。
( |: F. j' r# q3 W0 U
! E4 U1 Y5 C3 Z" g2 X8 G! C; x; S. e: @. v3 n

7 m0 v) O  |3 S+ O0 {1 a5 h5 q反观ssm只是在xiaohao调用ie时弹出询问窗口,其余动作一概没有防住。壮烈牺牲* `5 a7 K( P' ^* y( X0 b

1 `7 f. s, b' f0 ^" {4 p1 m4 A
回复 支持 反对

使用道具 举报

该用户从未签到

4
 楼主| 发表于 2008-3-14 10:38:22 | 只看该作者
机器狗:' G7 z: X  H+ q+ u; X# y$ l
comodo
( N+ R" v9 {7 s
( @* L3 X& v4 z7 C1 H- k" l3 Q! z! |
( q( B0 w* j/ }7 v5 n  b* F3 c

6 H9 T; _( `$ R1 F
4 W2 [3 D1 p, {2 Y. E
5 l4 L6 u5 h, \* m! q4 a( Y' O- n5 h3 k* G3 c# S' ?' q

! y4 _$ L2 U/ g
$ _+ F% E, \- i3 C
& n  Q7 J( r; w& H* m2 Ueq
0 V2 I- s5 W% D- y( E8 b' |4 N. q) X) }; C' i5 u, N
+ U8 ~) i3 f. l! ~- ~- z

2 x# C5 u" _: i( H& S. y/ ]9 T! p$ ~7 d5 ]
- N' m5 f) v: E: b9 Z/ ]% h

( B& ^0 B3 o) w4 d
3 y+ K1 S, W$ @3 U+ H* S
2 ~3 P8 P' `% I: b: d) I& H" H' w" C' e' i# S" J+ I" R
+ h9 W% [* t. O/ u. `" ]
ps8 `. B- S( f6 a
6 Q7 g+ l, H6 Q! V9 E4 X2 Y
! G; V* `+ O: h3 f( g9 W

) J! U4 B! ]8 x$ N' K4 Z- I# }8 m  n. y

$ P: ^" b4 C5 @# J$ ?  ~7 E4 Z
! z" V4 x* b' n6 @! k0 b& R, R1 v
: a# \% g! U) I# x. s( Z7 _& ?! p; q- ~( m3 P1 l! [/ o
* V6 Z, D) }, ]# q9 |$ ?
小结:comodo、eq和ps完胜,而ssm我就不再测试了,大家应该都猜得到结果- @$ [$ i% z8 }; X! f7 \

& [, K  F7 y2 L4 @: i5 o' h$ w
& ~5 Y- J& i" A* ]9 W: P6 I7 \2 a+ t- R$ x7 x1 n( W  l
磁碟机
4 |* |6 X! }2 G* V6 ]" U5 `+ |( A# p) }: O6 r6 C; f
comodo" u4 _+ d' |$ P* S9 z) a" X- B
0 r8 p4 Z5 y( M/ `
# x; m! e" p  P
9 r* z) X+ Z0 o+ m+ R! h
% d7 T* n7 U, d9 [% q: c* G
5 ~# v# U6 Z! e( n
  M. ~: t+ D: {& D

: M" C( y! `! Z) @. E6 m5 {
/ w! n2 p) N* l: E
  P* b$ c3 @# r! O$ a3 {
3 ~# @# L& \# d6 y+ p: W; M# q: k7 I  ]2 l! M
eq1 G& O; J) i! d4 `0 h6 j& T1 H  n
& H# {: [5 ], q

; i) w/ G" z; ]$ l
- ^) [5 a! I! c2 l5 S' s5 G+ K( V/ [- I  K7 h9 ~" J

; z+ v7 @4 a* {! O9 u, m
. `$ [. s, `3 S2 q3 t2 r$ d( |4 {2 t# U  [& W
9 l3 O1 k; V+ G! G4 R( G" L4 J) Q

! y/ S! G7 h3 P2 g, m, ~: g! M3 O  G8 N3 X0 @/ n
  r/ ~' B7 o  B7 W
说明:这是火鸟大大为了测mamutu而一路允许下去的,只要当中block一下就......
# [& Z  S, C8 ]' O# Z+ |2 j3 L' ]8 b! T8 D

9 N8 z3 |8 i' o3 U5 G* S$ d% y% s& K$ `
  u5 k4 `$ }: T, Hps
9 ]1 }8 K) Y+ r# y
3 B+ T2 h- S7 y7 Q; ^4 m# ^0 {! R- w* C, E* `, @" q
7 `3 [+ n) X3 R& `6 n! c
一击致命!!!
  K- `+ g7 w1 f3 e' d; P+ i" ?% S  x4 a: \( Z$ f% Z
老样子ssm还是老样子
1 T4 ?' B# U! P4 t+ o, g# {
8 c8 D) m4 R- y/ P
: p) V/ x4 m: |4 L, G. n4 l- u
  ~/ k$ E# ^! I阶段总结:+ I' F6 N6 N, B
  q3 E+ H! K) K  t: g
经过与四大毒王的血肉相搏,除了老牌的ssm由于缺少资金及技术支持,没有FD败下阵来,其它三款均与时俱进轻松过关
回复 支持 反对

使用道具 举报

该用户从未签到

5
发表于 2008-3-14 15:50:55 | 只看该作者
麻烦请注明是转贴及出处,谢谢合作!!!
回复 支持 反对

使用道具 举报

头像被屏蔽

该用户从未签到

6
发表于 2008-3-14 16:05:27 | 只看该作者
好复杂呀,要好好学
回复 支持 反对

使用道具 举报

本版积分规则

关闭

下沙大学生网推荐上一条 /1 下一条

快速回复 返回顶部 返回列表