下沙论坛

 找回密码
 注册论坛(EC通行证)

用新浪微博连接

一步搞定

QQ登录

QQ登录

下沙大学生网QQ群8(千人群)
群号:6490324 ,验证:下沙大学生网。
用手机发布本地信息严禁群发,各种宣传贴请发表在下沙信息版块有问必答,欢迎提问 提升会员等级,助你宣传
新会员必读 大学生的论坛下沙新生必读下沙币获得方法及使用
查看: 7623|回复: 5
打印 上一主题 下一主题

刀尖上的舞蹈---4款主流Hips实机测试

[复制链接]

该用户从未签到

跳转到指定楼层
1
发表于 2008-3-14 10:37:06 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
转自卡饭论坛,作者:chesterzhao 7 Q" ]  O) e' N3 c$ h
+ _$ M. A; a, @. S' Q6 B1 f
参测软件:按软件英文首字母顺序排列
) U2 B9 D6 G0 m; x! ^# b; C; d" }
Comodo v3  3.0.18.309(简称comodo)
' |9 z& z, j) [8 k. Q
5 S8 X( X5 S/ j& YEQSysSecure 3.41(简称eq)
4 g$ P$ Q9 _& F
1 C7 U, q$ }, E( CProSecurity 1.43(简称ps)                  
# U0 n, S" F* J& q8 T
' R1 h# M$ i5 p: c8 m# r! QSystem Safety Monitor 2.4.2.620(以下简称ssm)
9 {4 ~+ j# g( u" H+ A8 x+ L/ T# q, H4 ~. q$ b; A" z
由于不可抗力因素,eq并没有实机安装测试,而是参考了各种权威测试帖,敬请谅解8 r; Q6 F3 o1 _( c# f# L% c
: |- g6 p: w* m- w
9 c7 s: \. L( B0 N$ T, M
: h: e4 P9 z* C" \. b
OS:xp sp2 msdn原版
! q6 ^# {! N5 J5 X! u9 V3 W6 z
4 Y# P1 m2 P: R& s% T8 [8 G, [4 o' ^" B内存:1G*2, h) E6 D0 ^8 M& I1 {# v& t
0 a7 ~. }6 k" X& ?" ~+ s
测试目标:当前4款主流hips不完全横向比较(托盘图标、软件界面、资源占用、自我保护测试、病毒防御...)1 u* ~$ ^0 B2 \3 o) d- F* K
$ b  b) @& {' l3 ~6 x
样本下载地址6 B: R3 J9 e+ w3 v" u$ n
1、熊猫烧香 样本来源  
8 c' @$ _- A: k7 m. M0 P. L
* F2 i- ?6 b  a% j# mhttp://bbs.kafan.cn/viewthread.php?tid=106100' m" |9 [4 V, k2 h% a- z; e9 _

9 _: A4 W" |( Y  n) M3 c& c; s2、小浩病毒 样本来源  
. C8 |' I3 k8 [) t0 F1 M3 W+ R/ ~4 c0 _* _& X
http://bbs.kafan.cn/viewthread.php?tid=118551
# t  u4 j$ D9 C1 M' Y: S  N3 T
  F2 a1 l; O1 ~( y5 G4 k3、磁碟机   样本来源  
) j* l7 p8 O2 [9 h4 [' t4 m! y# V, ^# \  e0 F& X! W+ [2 B. }9 X
http://bbs.kafan.cn/viewthread.php?tid=211669# N3 v  ]% y4 |! n' p- K
+ r4 T$ n; W! T" i+ }" P9 E
4、机器狗   样本来源  6 ^$ n" W& Z4 r% k0 }

: |0 `7 J2 R% {# dhttp://bbs.kafan.cn/viewthread.php?tid=1833462 n% R- Q; A( w! J- c) p6 A
; G4 x' D* q! ^! a  A
托盘图标8 c% h7 \2 B3 T$ [: U
comodo8 h! v/ [8 R- s7 f
; I( h# T) ~# R8 [* D& ]5 \, R8 ]5 S
# ?. P1 N; W3 V, e) u  w
eq
6 G/ `" l# s! G& [+ g  U
% W" Y/ M8 M4 ~0 E% s
7 k) |: m1 K1 m. hps
( K9 z; D% `1 q+ m+ y  }9 c( C- P4 ^% e* c1 Z' s

  G/ o; L. U  u& L+ C5 y. Wssm
; O3 e* `" `5 S' L3 x. K) J
' S; l/ v  g/ n* F& C8 _/ e' F* N9 F) X, y# ~
软件界面: 
# c, a2 L/ ~' h* F& gcomodo
; r' @  }6 f7 X6 k2 v2 ~! s
( q1 I) t9 [! O/ j+ T# @. w
' D' x! K- O6 D; S1 C2 d; a3 m) [
( D8 m7 P* e8 F8 U$ Q; Req
0 B" t& X* @0 R9 e6 B; w+ u
- [. [) U$ b9 U0 A8 L& A7 p+ p6 ]0 f- R+ Y
3 [8 |8 U& a! ?; H1 i
ps
3 D; S- T7 A* U# N' K/ U$ R* ]& _3 e( _2 h/ Q) @! k0 g

" g& Q+ d- x) j5 D6 V& r8 a: L4 T  R! F- ?" f
ssm, N' G3 Q: g/ b) R8 Y$ V
  C0 g) F4 m$ P- s

4 B* ?# P0 }+ m- @  y- S7 p) i. ]. Z' L+ c( u* H& s1 M
: i* M* D" z" A  Z9 B( V0 x
资源占用/ x; O( e9 y3 p% O8 ?

) B2 v1 D, A3 @5 Z2 I4 r: x:各人系统环境各有不同,仅供参考,如有雷同,纯属巧合5 K6 w/ Z6 |' r- E2 M3 M

& I$ w* X, ]2 S
0 Z) a4 I% p4 x; s6 r& u) K
& Q" q+ l* u: V# X& Fcomodo
- {- r, ^8 L* o# r( c/ R6 R( u0 Z$ N5 L  l8 q* v. R* p! X+ U, N
6 Z+ `. H, U  h' k9 X
eq
+ ?" v- }, \6 E+ h0 _
$ W- \! S" u$ N' _6 ]. r2 s3 i, Y% J6 ?- o9 m$ r0 T/ w
3 H. J9 z) G! T5 m& e( A5 ~
ps
5 b* v% d2 Z% E) S4 u8 Y- J
- ?8 L1 ~' _' l; U, z( S
( t0 n$ Y( |+ P' h3 y& E0 L! r
3 y  D! f. B2 F5 z" i* E/ \; Assm
9 C' `& M" Z# v5 Y8 u; f4 Z: R* ~6 m0 x1 l6 |1 n

7 T$ q; v! U6 p3 a9 E. [
% P4 v0 h1 F; {* R: Z6 H& b4 ]) o& B  u  C+ x* x8 |5 w* d2 n
阶段总结( k7 C( y( ]6 z# @
- Q1 {5 W2 W, L# ^% k8 Z
现有的一般配置运行HIPS软件已经绰绰有余,其系统资源占用相对于杀毒软件和防火墙来说绝对是轻量级的
2 a% R0 @1 S/ T1 _7 [* ~5 s8 T3 e
8 u9 Y  T& z+ o+ b3 k+ T/ R% k/ Y5 l4 l* p) u
0 E4 S7 v. O0 S6 o
[ 本帖最后由 竹木刀 于 2008-3-14 17:04 编辑 ]
分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
收藏收藏 分享分享 顶 踩 转发到微博

该用户从未签到

2
 楼主| 发表于 2008-3-14 10:37:24 | 只看该作者
进程保护:使用工具Advanced Process Termination v2.1
6 l6 C* D; u/ \: W" B4 T6 `6 [' ^0 g4 @! k! X
comodo, S7 J" a8 w! C& w1 C% v4 K- v
" h- ~% k5 F/ p6 B

) [& ?& c& Q* g; x4 C" }7 V; G$ \4 SComodo 在图形界面cfp.exe关闭之后、启动之前,默认的规则处理逻辑是允许。
7 a; O( z6 P% r, E. I' J8 m: B, R
0 L% L4 e0 q3 n" f0 h& q选上 block all the unknown requests if the application is closed,可以在GUI关闭以后,启动之前,提供保护。
/ U  ]; p9 ~2 b6 l
, G& ?+ z% g$ n3 e5 ^" N( k. e, l' R测试病毒的时候,万一cfp崩溃了。。。,所以要选上。
' Q0 }7 n0 D3 m' o2 h+ S0 j, A, R( k; Y4 |. `: x' I
在安装了新的自启动程序以后,需要暂时去掉,等学习规则以后,再选上。
8 o/ X7 o; G* Z. z! h% r
! X+ h0 L* g* f! B/ {. g7 ~Comodo 完全可以无进程内核保护,两个方法:* A! N' w' `3 w, H% }& H
; Y' H7 ~; ~; F6 K3 M
1. block all the unknown requests if the application is closed 或者; e. |, o8 a# S) a  ]# [% }/ ~

1 L! S+ g( z" i6 F5 [3 w6 Z0 p* m2. 使用我的All Applications Limited 作为所有程序规则 All Applications *7 G2 Z7 c0 X6 |5 }7 Y; Y
7 E# z* c, ?' M' v% c  J* j: m
因为,在GUI关闭以后,All Applications 里的Ask规则会被忽略,直接允许。这种处理方式是为了照顾用户体验。
& m, |* d5 e# s; n* q2 e1 z* ]$ C5 _, h- Y4 @* i
这两种方法,可以同时使用。
7 D2 b- [; |4 ~4 W0 I
2 H* Q& t6 w7 V- y! \ps9 p% e- s# {9 N( {1 m  d
- k% q' w- J" x2 `% [, F

# w/ m9 @/ J( o) @5 m/ e  h, w# I7 a& g9 c: o1 K
进程被结束后,防护依然有效(基于内核保护的缘故
6 H3 V* I# ?! k$ F) y3 x
* ^: K( N+ a7 Wssm. Q) M$ R; S2 {; a
9 d; x" |, L0 F) [% Z7 Q

- n, y6 ~0 E' x+ j有点出乎意料啊- E- P, T( n1 Q: y& a/ v- G
" g$ i2 `0 d+ n* D0 g( I
* i" K+ P. _4 G2 Y9 o8 K

4 ?" E& j- a* N; B4 N0 qeq
9 `0 d7 b7 j" d# S2 q4 G5 @* Q. x$ m$ {) W  N3 S
1 S* A- d0 G7 Y7 _- O4 \0 }

8 A6 [3 N; g: ?% F" k哪位XD做个测试后发上来,谢谢
- q6 q2 @8 u; _2 }1 t3 T# b! `, n0 B7 N

/ H; ^5 n# z9 o# D+ Z4 N3 _/ n( U" o' C9 \' X2 S
阶段总结:现在市面上的安软自我防护一般分为(1)软件进程难以轻易被结束,如BZ和SSM,一旦被结束后,防护大多就失效了。(2)软件进程易被终止,但因为基于内核或驱动级别防护,故无进程状态下仍可发挥作用,如PS和DW
, i7 o' n2 y, w  ^8 w5 G; T
$ d: g) {9 Y; ]# [其中第二种方案为目前大多数HIPS所采用
回复 支持 反对

使用道具 举报

该用户从未签到

3
 楼主| 发表于 2008-3-14 10:37:55 | 只看该作者
病毒测试之  J* O5 _  y% M9 G1 M
# Y3 S# V6 u, i" p7 [' R
熊猫烧香

: g  @1 P  }& b1 qcomodo
5 Y+ o3 Q4 ?* C' W' Q( z4 h. d% P5 G2 R, u8 A! V
9 r3 M! k  R" @6 p2 @
ps
: p2 i: |% S+ c& Q. i/ L; V- a; y; v  B% n$ a

% Q* d8 j$ N! P5 ]; \5 C, {) U* t) s" d

8 w! }* l2 ?2 ~& e' R  V
4 u6 z4 G& k- x7 W5 Q1 [0 E: \7 H

3 N6 y6 P0 i/ n5 ~5 F
! r1 E. F5 Q, N9 g( H' T" L1 _6 ]ssm
1 t4 R2 k1 O  U  `# e3 T
/ v; Z& A' U, u1 g+ y0 ?- f
3 V7 h) V+ ?- j8 f9 n8 b* u2 @6 y5 {3 X4 \5 ?- |8 |% g- s

& R( [3 [2 ?# `8 }9 yeq

% J0 x8 v8 b& l0 A7 I
( l8 k" T: W! G6 w  r, @* x; i6 {8 d% |( y3 S3 I! h) @

. L9 g: s4 q3 |& V, M
' r* b: F5 R1 k# R! D! |5 D9 g# E& M* W2 Y" [
0 ?/ L  Q8 p1 f4 f3 h, a
小结
, ]8 J% z& ?! h. K四款软件均轻松阻止了熊猫,没有任何尸体和进程生成9 e: R8 Y9 N6 q$ G7 |5 X
3 A3 @  h1 I* C+ }6 x; P4 o# [
  P. h. S7 t$ m  D" D$ h! R/ K* e) O

2 y0 X+ v. r8 Z3 w6 W2 O! I% q/ }7 k8 P/ N" n$ _2 H
小浩病毒

. s' x+ k% h4 [% u* n
) e7 Y( R8 j: B" Icomodo. [- y1 ^* t! p* X6 T  Q& Y% `

3 a$ x* ]- M" Z" w1 ^; g$ ~  L
8 Z( |. @) |4 `1 D* d- @, F2 [  ^  @! d/ E0 Q* t: K. N
4 ^# E' h$ ~: \% r9 f5 K$ }* y
: T; S( ~, ?- R1 L2 ~5 ^6 C

& D/ M0 u6 O( V. A# j6 a% X$ Y' {7 b3 l7 e

4 O) k/ I& D6 I6 t7 q+ _% {2 F. _& i- p. p& `: D" V
' c5 R# ^! U) p& w. a1 {
ps
: R7 i/ c* A" M" s' A1 Z5 m) C) K* ^$ [2 R0 d5 v1 M0 m& P2 `
- v0 g$ t0 g- n0 v$ n( L* W8 g8 z- E/ q
) t' P0 }; k/ t6 T3 r
1 D* @  {9 [2 T- x

# C! ?2 Y8 `/ z' u1 ?7 H, v+ Q& r3 R! X& }: a
) P/ [  X' Q& P

/ ]8 R8 n/ F0 b7 J, f
( T! h7 q8 {' N7 k: I/ }- u% N
- Z# @+ u: A* C0 s4 J4 ^7 H" s8 |/ F& \& {

0 ^8 t9 D! Z. s" a: M
8 S9 }4 r9 }" t$ P/ N2 p1 h4 ]" _" X* _

, B! ]6 J/ b6 t: a5 q, ^+ a
+ L( |# o  g$ A# l* Y5 e* @- Q/ w/ N( x

2 B* C& j3 M5 g1 |* |0 }ssm
5 R! b  t4 ^7 _4 |, Y. r: o) r7 o! T

7 R1 ?4 B5 C+ Ueq4 M* l* I$ V9 R# W' q9 n

" f9 D+ Z. h/ a7 I) _$ D, a, F4 T4 z: z7 [, {! k* X4 E! d

2 G) v- l! L1 n9 n: H  L) e% u! |2 G8 |! s9 Q4 e
! e! m* t0 x4 W# C; e1 s
/ T8 e0 F. X) k. t- t* z
0 E/ `. r% `, Q

! ]( c9 q/ K* L
; F7 @% c$ S/ j. W: F: U, Y% q9 d6 ^
8 q2 P- K- u7 L/ \) d9 n) a! `3 m! A2 a
小结:不用多说什么了,comodo、eq和ps均经受住考验,只在运行后生成一个无用的xiaohao.exe进程。
9 k3 j1 f; S; z6 o8 |, k. y/ c5 }7 A; R
3 \  {3 R1 q: S3 e9 N1 o5 x, X: W
% \& u8 F  G8 L8 [: }
反观ssm只是在xiaohao调用ie时弹出询问窗口,其余动作一概没有防住。壮烈牺牲
! A7 D9 r9 |5 i
5 j7 h7 W$ p: w
回复 支持 反对

使用道具 举报

该用户从未签到

4
 楼主| 发表于 2008-3-14 10:38:22 | 只看该作者
机器狗:
2 _3 h/ R$ ~' T9 @& V# F3 |) e+ y; Ucomodo3 ^# r/ z1 j1 X2 [8 i
! y, L& L2 `  z2 a9 R
. ^# Q7 ]+ T% S5 G* w/ u
" I3 |/ w* T& Y5 s. h5 z* U

' t4 T4 @* c; [( l7 U/ R( G0 @" Y- M; E
4 `$ r7 D; ~! t' ~2 }/ O

6 G; M% ~$ e. W# }. m# _& Y
5 Z/ C5 P+ X! k" z9 o3 V
+ X5 b  ]1 Y4 K, w& o3 O$ p. ^
$ \* [+ q& b7 N1 L, [  leq! Z. T( H/ o2 ?& ^+ a9 }! _' F

/ c, |; }9 ]4 z5 K2 V2 Z3 h- U, _3 `+ `. n& F5 f$ W
+ d( l- Z) m  h. J. v
! `, T& |9 a3 V! z

, X4 Q" O; x+ s4 q+ T( ~
5 v2 I: B- p) M' J3 h+ ^2 J$ M+ ?( c  X' a" m9 p

8 W9 Z& a' U& e) J$ t% @9 V. m
8 F6 |  k9 d/ R, \
5 w" @( [; G; Eps, [% ?) i( n" e7 Q' ?+ `0 t
( c! e2 x. Y9 O

) i$ l4 V( a; A  z) w6 ^) Z' Q( i

3 A9 @8 [5 w* z5 i* ]) N# V8 @7 r/ q/ a# t: _( D
" l3 S, o3 Q1 W1 w3 L
, m, p4 G6 W8 [. I. h
  \6 F  t- B! k
5 p9 C0 m9 J! |& h, U3 Q" ?
小结:comodo、eq和ps完胜,而ssm我就不再测试了,大家应该都猜得到结果: C5 c1 T) w1 f' K- y* ]6 g0 b

8 @# F5 \/ O( F# Y; U0 J% Z5 s, o7 o9 S
( \  R1 K# y, L/ J
磁碟机3 N/ K& s' S1 q) l4 t

; t' R3 M( _: p; S+ i) G! L2 I" [comodo# U7 D# j. h# p3 Q

5 z2 v% D2 M1 T. C: c: `! }2 o# ^- q& v; l7 c7 w6 U

7 X3 _& B! ]6 U7 t& W; d: F$ [) z7 r% B0 ]+ U1 Q
1 K+ e$ e) B4 a7 m
& Y5 a) q1 l3 F4 Q3 U

; k% v- @4 u" _  s* z# `% u! d/ r
9 I+ B- K- P& N, S
: z) B1 v$ m, N& n' f/ h  C7 M/ m# t' ~: `" J/ b

- d+ z& }# Q- ?7 Seq) \) O) \1 ?' [. F$ B# Y2 X
8 p* N( x+ P' s" z# b
/ A5 h/ \; R/ {

! d3 U& W: Z/ C# f3 I7 P4 D
# K" l6 v3 Z) P! _) t  T
1 V* y+ p" g  b' k0 ]2 ]3 M1 v! A4 q0 P; {

. h1 J' W" g8 [' v% X1 G1 X  X5 X

, e/ e# }( W: v0 k8 i* M) ]3 K% C! N5 q- o' M3 E$ N
7 }; c1 [+ l1 _9 `
说明:这是火鸟大大为了测mamutu而一路允许下去的,只要当中block一下就......3 m7 C5 {+ x+ U8 G9 ?- M7 a- m
" @) |% j; E0 o  L, Y" K: j

1 u1 o6 Y6 K& M* Q, w; M* ?" n+ m$ n4 z1 F/ `9 U- ]0 s9 T
ps8 w) c  O) a  F# w  _
6 u% O* b5 ~# i. |/ X

8 B& D5 k* n: R  @) o( ^( Q5 [) a1 O( l* }- z1 S3 |
一击致命!!!
+ \* U& b& v+ ~! w6 L
% s# J3 K, U5 I" [老样子ssm还是老样子- C3 S; V0 S% J1 q7 q5 V" h% k9 `( b& {3 t

% j7 v3 W+ J% M+ x, x) ^# [& d
1 |* Z" H4 u9 A! u6 V  H! x# A6 q& L1 F3 V  X( y; P
阶段总结:( a  t# c. v: \& g% H4 _4 N1 A

" m4 B2 N3 T6 |% X: H经过与四大毒王的血肉相搏,除了老牌的ssm由于缺少资金及技术支持,没有FD败下阵来,其它三款均与时俱进轻松过关
回复 支持 反对

使用道具 举报

该用户从未签到

5
发表于 2008-3-14 15:50:55 | 只看该作者
麻烦请注明是转贴及出处,谢谢合作!!!
回复 支持 反对

使用道具 举报

头像被屏蔽

该用户从未签到

6
发表于 2008-3-14 16:05:27 | 只看该作者
好复杂呀,要好好学
回复 支持 反对

使用道具 举报

本版积分规则

关闭

下沙大学生网推荐上一条 /1 下一条

快速回复 返回顶部 返回列表