下沙论坛

 找回密码
 注册论坛(EC通行证)

QQ登录

QQ登录

下沙大学生网QQ群8(千人群)
群号:6490324 ,验证:下沙大学生网。
用手机发布本地信息严禁群发,各种宣传贴请发表在下沙信息版块有问必答,欢迎提问 提升会员等级,助你宣传
新会员必读 大学生的论坛下沙新生必读下沙币获得方法及使用
查看: 7667|回复: 5
打印 上一主题 下一主题

刀尖上的舞蹈---4款主流Hips实机测试

[复制链接]

该用户从未签到

跳转到指定楼层
1
发表于 2008-3-14 10:37:06 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
转自卡饭论坛,作者:chesterzhao 3 ?% b( v- V* q* m# j5 [. j1 g2 e

- k. h" }' l% n参测软件:按软件英文首字母顺序排列% X2 n- j9 x+ k1 Y8 d
% X1 k+ }. F1 q- O1 a: I0 B
Comodo v3  3.0.18.309(简称comodo)
* @% R9 p7 `5 c4 s# U3 p0 y! O, r2 n, \: T) c
EQSysSecure 3.41(简称eq)
+ Z* Y- [2 k& W3 S/ _' g
+ I+ k0 y/ R6 O! U. d6 jProSecurity 1.43(简称ps)                   ! w7 W7 S' x4 i# |7 t9 ]
1 f) X. J4 C4 l0 r+ p* X2 I- H
System Safety Monitor 2.4.2.620(以下简称ssm)- I* ]6 `) P8 f4 V& D* q7 j

9 s: E' X5 B5 o. _- Q由于不可抗力因素,eq并没有实机安装测试,而是参考了各种权威测试帖,敬请谅解7 s) }4 m2 n$ t8 a5 s5 }2 \2 z

  ]) `& z, Q3 [$ x$ Y
/ N! N( D: m" n# m- s( H% n' g8 O
5 C. ]: I. B; i2 N5 JOS:xp sp2 msdn原版& c* x; H* c) ?6 i' C' }0 o

# S/ r, u' T" u/ e3 x) Q内存:1G*2
% @2 H- Y. P3 O5 S3 t: r5 c" g4 b$ [
测试目标:当前4款主流hips不完全横向比较(托盘图标、软件界面、资源占用、自我保护测试、病毒防御...)  n! M% L3 u( |% E+ v! P, l) Y
! j' r' T  j3 a
样本下载地址* c: B' e; P& E, ~* @- U
1、熊猫烧香 样本来源  : ]+ |- t; ~. t

0 R8 d! w% l' A0 \5 Whttp://bbs.kafan.cn/viewthread.php?tid=106100
/ @+ h* ~: W6 i. p
: g! X$ a* |. J8 b2、小浩病毒 样本来源  & {# d9 D# c( b9 @  a( Z$ i; r

$ `' \+ _/ x9 s5 v+ @- ~* Jhttp://bbs.kafan.cn/viewthread.php?tid=1185517 q4 ]0 h4 u8 l: {
- j6 Y! ~$ |- }7 r$ v3 k  R
3、磁碟机   样本来源  7 i8 \$ l% r# A1 z
( m, B  Z1 `1 d* d: a
http://bbs.kafan.cn/viewthread.php?tid=211669
% Y! b0 Y$ m# L+ K* u+ M* f" ~3 q9 @( J: a+ {
4、机器狗   样本来源  
+ N  g. f3 u( h: ]5 W! G$ v, Y2 A$ ^7 P! s
http://bbs.kafan.cn/viewthread.php?tid=183346
7 E& [" o, R' y, a. A) _2 ]
/ N6 y7 t' `! L' ]2 Q+ [# @. u4 B; M- F托盘图标! V% y9 t1 D$ B- k1 u3 f* {' a
comodo
6 f( H( ?: S2 s! Z5 H
4 Y( q0 V7 v& R; `' T& o% O. y: E3 c  T+ `. i' h+ J2 r
eq
& t. B1 c3 u3 y  T1 N& p
4 ?2 h4 z9 @2 l' O/ f4 o% J0 a/ e0 I& E1 C
ps
+ k) R; R5 p$ x5 q1 Y! n( z* ?6 c9 u2 d3 U- P( E9 j+ g6 U& W& G

, ]! T8 g' A4 }; v' i, Kssm8 H( V; ~3 q' F: n6 |2 e

3 n, p. n3 U, x+ \9 @
6 d1 L; b1 g$ L) |+ v/ r2 a' a软件界面: 
( N" c' W* ?: l( V+ \comodo- k, h# ^. W/ b9 }9 s% a

8 a- ?0 V; l2 D' {5 b5 H  B$ T; C
& T1 D- E- d" H6 B2 B  u2 Y. B  z4 @# g0 z
eq5 t4 q; W! Y5 [) h1 u" ~. s" x

8 I% [7 Z5 ^* [4 F0 C  f: E, e
$ a; P1 r& H" M0 w9 L* m5 K! G1 A- U$ A- d6 N* X" C
ps4 V5 |. s3 K  e, o& I

: |+ O1 h# u8 b& q
9 _3 G: ^/ d% z2 k, T0 J+ N) c/ \7 W+ E7 I
ssm
5 m% D* v3 |6 @5 |. x( p
1 F5 r8 c) E4 ^; {2 u! M) e, y3 @% g0 N4 V

3 z) L+ T6 N: s+ T5 ]/ @0 p2 d, v5 z8 u  ~: `
资源占用
- C: p$ e  J7 q; ~
) ^( @' j3 c5 I! X) v- Y:各人系统环境各有不同,仅供参考,如有雷同,纯属巧合3 Y; s* h9 ]" A) B% a: g
: }# b. A5 I4 m7 D

! ]1 @' \8 T- p/ G# D) N
" I# o& G9 R5 k& V6 W( ^0 O! Qcomodo( N. ?8 ~; P/ v6 U- P/ r

) ?5 i9 d2 v+ `2 X0 S1 W) O: \' I! d
! i7 W+ U2 D- j9 w) @0 Req5 f% `9 ]" }% K" J5 i

; m* T3 A( Z. T; A6 `6 ~* q. N, h
$ u3 Y( x7 Y6 M2 U* l0 d7 `( T
* f1 F  C3 w0 [# x0 \% j) Y: |- c- vps
+ v6 ?1 @4 b2 I, {$ N0 h+ i0 u) x& A) P

2 h. r. S" ?  D+ o7 N' p0 P
+ ^+ _0 B  _3 f7 U: v; vssm$ c2 z% b5 U  ?/ V% B. A- Z; W
0 r3 w. \8 a2 A  h& Q" n: K

& B/ y" t( ~( h0 C2 t2 m
* N# m$ z+ p9 `) V2 F  u  B
( o, T- k9 N0 v% U/ e阶段总结* M9 ?8 x: r# `5 n! X9 r2 y

; z9 A# }7 u+ w; a! x9 I0 d5 \现有的一般配置运行HIPS软件已经绰绰有余,其系统资源占用相对于杀毒软件和防火墙来说绝对是轻量级的
. L" C  J) t) b, }& H0 u
; B" Y* D4 _2 H+ p5 n) u; B) X9 `9 d. ~' s* j

7 B, y, X* \- W6 ?[ 本帖最后由 竹木刀 于 2008-3-14 17:04 编辑 ]
分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
收藏收藏 分享分享 顶 踩

该用户从未签到

2
 楼主| 发表于 2008-3-14 10:37:24 | 只看该作者
进程保护:使用工具Advanced Process Termination v2.1
4 \' y* d8 b6 G3 N' x  w' T" Z
+ L4 z3 o' R" S8 V* T/ l' Vcomodo& V4 H4 ~" p3 n  o/ l, X# I) P4 S

: |/ h/ b( `3 R. M1 P" @, S
4 f  U6 r3 y9 I4 NComodo 在图形界面cfp.exe关闭之后、启动之前,默认的规则处理逻辑是允许。( B2 T8 p* K( x7 s
4 B! M* z+ ^& f& y: k" d/ p
选上 block all the unknown requests if the application is closed,可以在GUI关闭以后,启动之前,提供保护。, w% ?0 a9 C7 m

  T4 W8 b8 U- H! Y% N( v  h# z, o测试病毒的时候,万一cfp崩溃了。。。,所以要选上。
) H+ a7 e1 r9 C  e6 ?, \7 @8 J6 E/ v) K* S6 z! k( E  B6 }' `
在安装了新的自启动程序以后,需要暂时去掉,等学习规则以后,再选上。
9 y$ X+ d: ~+ r- i' H# q
' _4 q! U6 p2 [6 X, {' M. kComodo 完全可以无进程内核保护,两个方法:
4 L' ^/ g  Y6 e9 I3 i( F+ M* E8 A, D4 e7 B( \* v
1. block all the unknown requests if the application is closed 或者6 ~- C& C9 h: c/ e+ K
& `5 {1 [3 J: r6 \+ Z" k
2. 使用我的All Applications Limited 作为所有程序规则 All Applications *
' x2 n* b6 ]2 h3 I$ @+ O, I% S
* q$ R8 T2 `( b3 [因为,在GUI关闭以后,All Applications 里的Ask规则会被忽略,直接允许。这种处理方式是为了照顾用户体验。
# h5 ]; ?. ]9 }) F0 x) X% u; M: m% l$ L
这两种方法,可以同时使用。
2 h4 s4 |, }" Y( u! _5 J
' x$ [: u* `. ~) m' g* tps6 H6 F1 p+ D+ W& S; g( W/ M
" I# N3 C" E0 F; j- Q% N
& E7 b9 f' x2 y, p
4 ^& B# \" x; G6 h7 `+ U( S4 `
进程被结束后,防护依然有效(基于内核保护的缘故" a& @* [, B, H4 F$ a' D4 J' S- N( l

- }4 a" o# Z) E, U1 ]* hssm
4 S( G' P' Y, K! X: v+ q. Q; c/ o+ T
% _% s6 }  t; A& Q8 w
1 T; U) O1 B" [+ R. f/ R. u有点出乎意料啊/ ?+ f+ L, b. V* X- E

$ C! A0 v, R' Z% M( {  @" F9 N0 U9 ~& N4 n
' @1 l6 ~+ O0 P. @% I  k
eq) f" @* c) ]) \: {
% |* r9 Q. V4 O, S6 |
% E$ H4 V% a* c; a6 e& H
1 ]6 e7 p1 v1 {" w8 l) f6 a
哪位XD做个测试后发上来,谢谢. y+ l" |) Z% R
7 ^: T( D/ ], q: m6 O6 v: G2 B

5 W! G, T) `' w& X9 X3 _7 K  H8 y# ^) t* P
阶段总结:现在市面上的安软自我防护一般分为(1)软件进程难以轻易被结束,如BZ和SSM,一旦被结束后,防护大多就失效了。(2)软件进程易被终止,但因为基于内核或驱动级别防护,故无进程状态下仍可发挥作用,如PS和DW
% ]! r, c8 F; b2 h! F
! j8 i$ g% z5 }其中第二种方案为目前大多数HIPS所采用
回复 支持 反对

使用道具 举报

该用户从未签到

3
 楼主| 发表于 2008-3-14 10:37:55 | 只看该作者
病毒测试之
) Q6 Q# Z& |, `- c# Y8 G! E5 ~9 Z7 N$ z/ E* o: m, V
熊猫烧香
/ R7 C# U$ }4 s5 I- T. E* ]0 w
comodo( r; e- x9 B+ s/ d1 `. q

9 @+ f6 @5 b, |: ?5 D, ~- z+ R$ U  U  K3 h$ `
ps9 d, g$ W5 z- s' j
/ L" C. a6 k) U0 X0 l8 m, X
" T0 V/ P1 M! p4 M$ h. O
. ]/ K# Q0 x8 F0 D# c& Q' N+ E

. h: u2 a, B6 p+ G7 X; w3 y2 B/ R, H% u
( q8 J$ J5 _! Q4 q! {7 i
/ y5 v( l% N: P8 K2 U
: H3 m' \- |2 y- T* K2 y3 @+ o5 L' I. z, G0 Y8 V
ssm
) i) _2 d* Z7 T* x* W- M6 i( {: M* e/ P! \+ ^! h# ~& J
  @, {/ {2 ]3 h

% Z/ e( ^, A# g4 K# ^; \: J& ]- R' l  g! f1 e& r; d8 Z
eq
# p' a# J: t8 x% Z

; W, a6 z* R! X1 q! O* v4 k+ E  W0 m$ t( P

9 c) q& j  x8 R. K, N' }4 ]0 ^4 t- k9 [9 J

% J9 i/ @# Q- P& X& z: d# A8 e$ y: P5 p$ Y, L' I
小结
) s) S: G& u, Y' m  t四款软件均轻松阻止了熊猫,没有任何尸体和进程生成9 ?; I$ G4 ]- ]) \: c
# M" d* Q0 e( x1 l" C

# |! H* W; Z1 f* A+ U  Z* c" w' Y& Y6 r! c
9 z( Y$ h3 p) T! E0 n3 v% g1 P
小浩病毒

! k1 c3 g5 S; }2 J4 p( ~
3 L' N7 T3 L% ]5 P. |' ^0 n2 ucomodo
9 Y7 c" N& m, U) a6 D6 Z
$ \& C& d: F: N6 @8 A7 |3 {$ X+ ?. s( _2 N

2 a3 j/ R$ |8 Q  N2 w5 R7 s) o
) q( @$ y2 G% o4 O" p) k. S8 K8 d

4 M6 J1 n4 J" U" F7 \4 _2 y$ h9 _, `4 D
2 J: E" m- l2 P! X
4 r/ s. @- p# n# o* P1 p6 Q

1 l# W, f# }0 ^, c0 I! r+ G' Yps
5 W! ?7 E2 n3 Q, O
# b. |; c" L$ y# f* F6 i! K* ]7 N' P
. w) H9 R4 i5 j6 }

* W  Q9 g% P. {- f3 G8 Z$ x. t# C9 E) z/ r

4 W0 O! M/ H6 D% B5 \
8 @% p5 f7 h& {2 F) U' u6 M
9 z4 z* h( H; I& d( q4 o- t* P& d9 g1 _% O9 l
! y- b: m! j7 s2 @
3 {/ a* E" f2 i1 ?3 Y

8 C; r# x+ J; K
! O" {4 `5 h; I6 D: Z, y6 E* A( H6 U
! j. z) i" \; O, G5 X$ ]9 Q3 C+ m) n' a+ X" D5 V

3 ?$ Z! Q1 b$ |6 S/ H3 m: C. x( g# e7 T4 q6 Y

+ ?  d, y7 x' H, y8 ~ssm
5 s5 n% m) R) w) Z
2 I  g- U' [1 ^5 |  {* z/ U
7 G+ [3 g8 I. ?, I% m7 r. heq
, q9 N  g5 c! K# C- m
7 i6 d3 u+ w1 q3 ^" p, K* v9 g7 K+ _" Z/ l7 a( @5 v, {# m

0 ]& R5 y  N" Y! C: m0 C8 j6 Q" Q, L2 o, d* H; ~3 e
) A4 R. u1 {$ Z  g1 b
" w0 I$ E0 k: b& a2 H1 z. M" p% J

. n: F+ w! H8 H' |# g( b2 @& `1 d- ^# @) W3 V& W: x
; t4 F3 R; A: Q/ k9 w8 T
2 F8 C9 i0 U; s+ Z

) B7 c# \9 A3 v2 s5 Y, P1 T3 I小结:不用多说什么了,comodo、eq和ps均经受住考验,只在运行后生成一个无用的xiaohao.exe进程。8 w; {/ z/ O* {9 p- p

$ n- h/ D9 d: P* |" J5 C8 }0 q. j: Z! g; a2 L) B$ S8 e

' D- O4 L" I  K* P2 c/ @5 y( m反观ssm只是在xiaohao调用ie时弹出询问窗口,其余动作一概没有防住。壮烈牺牲2 }+ o2 k' u+ }4 X) c0 y

# u: e$ U& Y3 S+ m- b7 w$ T( G! s
回复 支持 反对

使用道具 举报

该用户从未签到

4
 楼主| 发表于 2008-3-14 10:38:22 | 只看该作者
机器狗:- \9 J& t3 E4 U5 r, L2 s: T
comodo
5 k! u% `# ?8 T
+ F4 A2 V% y1 c  o# I+ @' l3 y
9 X0 h+ Q1 X; k2 N- J. c% ~6 {/ D" J% e" X& Q8 C" x
+ s9 m& m) J& [* {9 X5 `& W

2 M3 n) j1 X) k/ `# ?8 B  e
& ]# z* Q. [" X; h) [
+ t" M* [9 k5 U# O) ^" u$ \. a; }8 d' D. U5 {

0 J0 ~3 M9 m( l' C; z( O
$ F( H$ G1 U8 }, l/ a" leq- s: T$ m/ y: ]* Q) y( d& o

# R# R1 N8 |: t3 q6 Z+ l. p& I; ]0 ~9 m
/ |6 i: u7 |; U" ^7 _

  c, E" z: A, D% D, r; Z  Q: L4 K
" A( q3 }8 T7 C0 n8 {6 M/ e3 k+ c# g
8 o: L. E' ]' F$ O2 X- Y) x5 S; a3 N) A( u& y  B! j/ h; b5 v

8 k2 i( |( C: V% |) S% X: C( ?8 ^" b6 q% `$ D( w; c, v- _, r

/ m8 H) O5 E0 q4 L+ N3 N5 U! Nps
( g4 ~' Q0 o" s
5 z9 D3 t* X( g
7 ^3 j% ^% t, J' o% D# v* i3 ]7 z% l. z

: e9 \" [+ [- S( m: x
$ K% y$ L2 f" @% j3 X) K
2 }8 v5 J; Z3 B3 A
3 m' H/ z* t% G6 j6 p7 M
. r0 {( Z1 }5 a* ?# A: l
! p* ^9 x1 _( R# `0 O9 f小结:comodo、eq和ps完胜,而ssm我就不再测试了,大家应该都猜得到结果
9 V8 v: q* H/ y( f6 S
+ ^. [8 U, Y8 s# H- o! A" {
% {5 M% @# l/ T" K7 h" G$ y' F$ d
磁碟机& c' t: F/ q/ j, o  {
" X/ z3 ~) k& U& S0 ^
comodo# R" e, f" H2 I4 i6 q; h7 p1 r# ]2 I# Z
( c& C6 @) A# d2 r" N9 `

0 W8 M5 ~, w0 U& @
+ b9 m% b. t+ a5 _! g  _3 q8 O7 c2 r% H# G
! v" n8 D5 s" Q, E6 u4 G
  W( N* F/ u  |: {+ @
* x. G1 b& I. @: v' x4 T5 R

# V' d; z9 X& e, ], U  k% D' m
; c" N: `* W; U6 D: R7 S. D
# y+ h2 n: |+ {% [- A' }3 ^: C6 y& M; R7 x# q
eq
- l3 q3 @4 n3 h) D  f/ w$ V5 t7 A8 t8 ]& t" P5 m6 n  A; W3 a3 U8 R, V+ R; M+ E

% W* b1 E9 M# a! L
2 m: E* Q2 ]) C; w) I" u6 [% ^) k% I" ?+ d& W9 [: d
$ B/ g4 e6 c- W6 o
& j0 \) D+ y- L# Q& C
9 r2 }  b* w+ i+ y, F2 b! v

5 y: Y& ?" g" z: U: q0 f% |9 Y' _
+ |! |$ T# f2 S& [, F7 Z2 B& t) h2 e  i& b: C0 ?

& H+ N+ }. x* b" z说明:这是火鸟大大为了测mamutu而一路允许下去的,只要当中block一下就......* Y& n( k; v6 ?  M# r" x2 Z

- Q0 p- G4 h! J3 f+ r' G0 B' m9 Y! B) L7 y+ m

! S9 n/ |7 O# z0 Dps
* I! F" \0 z# e( m0 p/ J6 S4 x# Y' ~# [/ R6 d
- ]6 t" e4 a  p9 [

2 K. D1 B: b# ~4 Y一击致命!!!
% P( W7 Z0 s& u% Q  s5 d& C* T( I% ^; v8 f" c9 K
老样子ssm还是老样子8 M, }9 B/ q" ^# q$ j! Q3 u2 p

1 r1 g8 ]+ x4 a+ z. `$ S, p7 t. D  {+ P

" L) W0 B- C: S阶段总结:6 c; z" b2 q4 M6 i+ Y/ C

' O+ ?# M" }/ U4 S经过与四大毒王的血肉相搏,除了老牌的ssm由于缺少资金及技术支持,没有FD败下阵来,其它三款均与时俱进轻松过关
回复 支持 反对

使用道具 举报

该用户从未签到

5
发表于 2008-3-14 15:50:55 | 只看该作者
麻烦请注明是转贴及出处,谢谢合作!!!
回复 支持 反对

使用道具 举报

头像被屏蔽

该用户从未签到

6
发表于 2008-3-14 16:05:27 | 只看该作者
好复杂呀,要好好学
回复 支持 反对

使用道具 举报

本版积分规则

关闭

下沙大学生网推荐上一条 /1 下一条

快速回复 返回顶部 返回列表