下沙论坛

 找回密码
 注册论坛(EC通行证)

用新浪微博连接

一步搞定

QQ登录

QQ登录

下沙大学生网QQ群8(千人群)
群号:6490324 ,验证:下沙大学生网。
用手机发布本地信息严禁群发,各种宣传贴请发表在下沙信息版块有问必答,欢迎提问 提升会员等级,助你宣传
新会员必读 大学生的论坛下沙新生必读下沙币获得方法及使用
查看: 7613|回复: 5
打印 上一主题 下一主题

刀尖上的舞蹈---4款主流Hips实机测试

[复制链接]

该用户从未签到

跳转到指定楼层
1
发表于 2008-3-14 10:37:06 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
转自卡饭论坛,作者:chesterzhao
  w: D2 q2 t" `; x2 S# y% h
4 R- G! c0 b7 H) c7 ?9 t/ p3 w参测软件:按软件英文首字母顺序排列
3 g; }+ _' t$ @8 _4 \4 V1 c7 d( G  c; ~' r4 t7 h
Comodo v3  3.0.18.309(简称comodo)
' ?) r2 C7 v0 j+ ?$ c5 S) Y
4 F- q( ^7 r0 Z! l; E0 [EQSysSecure 3.41(简称eq)
5 Z7 z9 v+ Q2 I4 |
4 `! h- V9 g' |8 P3 BProSecurity 1.43(简称ps)                  
$ u: y+ N3 r0 r" g8 h# ^. ~8 \, x! o0 P( j, @; ?1 `( m
System Safety Monitor 2.4.2.620(以下简称ssm)" g  k7 l( Y. o, E

& W% g- ?  k/ c8 [8 Q$ u" n由于不可抗力因素,eq并没有实机安装测试,而是参考了各种权威测试帖,敬请谅解
  O  F% @! e% B- ~8 n( p& p" @1 `% F( t( {, Q

. W4 w1 V; k; V% F! k/ ?, j. G: w$ B, I; Y
OS:xp sp2 msdn原版
; g& E4 n% d, Y2 e+ q" d. B' Q3 f( p; _7 T' \; c; B
内存:1G*2. ^0 n/ T9 M1 {. n! D9 A+ g( G/ ]9 l
4 G8 x- F# `1 {% o2 ~
测试目标:当前4款主流hips不完全横向比较(托盘图标、软件界面、资源占用、自我保护测试、病毒防御...)
  l- p  K: h* c3 g. g) k* X: Z( H" P% i4 h0 G# _7 P
样本下载地址( {5 `; a8 k' i4 c
1、熊猫烧香 样本来源  & {) Y9 |% v6 p% Z% l* _2 o

; I. o: ]# B' m; Y! G' n: xhttp://bbs.kafan.cn/viewthread.php?tid=106100. P) o  j- [. w  _% d7 _2 E2 N8 ]/ S
1 j0 p' q4 e, g2 ^( e  _0 m
2、小浩病毒 样本来源  1 R: k; Q5 I! e& ?4 ^0 s

- ?2 Z6 s2 S3 phttp://bbs.kafan.cn/viewthread.php?tid=118551
1 Z8 J* q. D! k% V1 M9 W9 d
; h" V3 A+ C; c' d. ^" h* w+ n3、磁碟机   样本来源  ; Q( _4 f0 _) y2 x7 e7 L/ W

- ]6 h3 P: u- N, U8 r2 M* a8 Ihttp://bbs.kafan.cn/viewthread.php?tid=211669. k/ E* W& H2 W+ L) M

) y" [! k! ~* k9 ~7 Q8 B8 L4、机器狗   样本来源  
: z! d* K2 A. k6 j+ t, B6 Q0 q1 _: E5 h8 k- Z. Y
http://bbs.kafan.cn/viewthread.php?tid=183346
4 Y9 {6 n8 D" W, `$ _+ q. }  X
  n2 t! S2 Q0 d7 U+ s1 ?" N6 y* ?6 n托盘图标/ K! |8 i( x( S" F- M7 s
comodo
2 P  ], j! p( L- M: U' f
: D% j  J; e6 P$ A7 }' t9 _/ i# n4 u9 m9 J+ M1 B; ?
eq7 L" R5 B; A5 R* S5 @- K2 x

: @- r/ W. ^7 B( |
0 ~7 i6 k4 u; d4 Zps
8 I; Q0 f3 ^  G/ M! k& g
/ {! D, b- q. Q9 f4 \+ u' M4 I$ ~. c5 Z; y/ ?4 \# D( N3 ]; Y  R7 k/ P
ssm
5 [7 R, T. D' R. Y2 i% B/ S7 \9 n5 Q; K5 X# T
* I( g- i* [1 R% D* ]
软件界面: , {; b7 @$ m/ z0 c
comodo# ?4 o3 j5 ]; \  p- u
  A$ ]$ O5 L3 I, I9 l( w0 \

7 a2 K2 J2 I2 X, T! s1 ~( q" F4 p/ i0 l  ]" v/ n
eq9 q+ ?7 p- d8 Q% r( W
. k+ }3 A! x+ p

* F7 J* x; k' V7 T
5 g$ D- R- B8 {) c7 E$ Tps% W! K0 l: b6 W

# A% ?6 Z/ _3 }
) ?- w' o! P. V, N  A) Y% O0 f" T; j/ T2 }
ssm8 b/ P3 U: G+ Y8 j2 N2 d8 H5 Q) j
* T7 {' z$ t7 J5 L# f6 j5 p

. `  o7 w' R& F9 O& h. P; ]- m  Z( k+ Q/ v+ b" t5 O

& P9 p, @0 w+ S+ I) t资源占用
# G; |, {5 B9 U# I! H4 _
0 c; J7 P8 w2 s, K:各人系统环境各有不同,仅供参考,如有雷同,纯属巧合1 a5 [* l' e$ [
4 B! F; r# D) E6 D& F

' j3 G2 A! W. v, z/ _# f. q+ j6 Q6 F
% J& N4 k) q  d0 ^comodo& l" G# G4 d  n0 _$ i( E5 }  H

3 g, M+ }0 u' n3 {) h5 \( |) w
+ J: Y. v% w% R3 ?eq, T6 g. `! _  A7 a$ \0 t5 g$ P
9 z0 a, u6 _: D$ s
6 w) @( N5 {. ?8 W* y

! l- v# t7 `9 T; g1 Cps/ r% c4 p) V9 q7 @

+ x1 t! m. ^* B+ P  @: J: g
4 D: Q+ K5 m! |9 P4 S$ U  b! Q0 l* @
ssm2 e+ a4 n* \4 y7 g  }

) ?8 P, C3 P, C0 m# z3 q# R$ g. X: e# U; M7 u- T

; @1 U6 @! X8 V
" S- x/ k3 d8 t, g4 ^* h% s阶段总结1 X0 U& P( k/ R) X' f
/ t% W9 j+ V9 k9 X6 X1 U/ X5 H- ~
现有的一般配置运行HIPS软件已经绰绰有余,其系统资源占用相对于杀毒软件和防火墙来说绝对是轻量级的. y6 D) a' @% d( Y
% y$ ?0 c/ e# ?9 R

8 x0 g5 P0 o9 L1 ]) R; W7 A* E# B2 S' p2 n+ o& ~0 ^1 A
[ 本帖最后由 竹木刀 于 2008-3-14 17:04 编辑 ]
分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
收藏收藏 分享分享 顶 踩 转发到微博

该用户从未签到

2
 楼主| 发表于 2008-3-14 10:37:24 | 只看该作者
进程保护:使用工具Advanced Process Termination v2.1
: [! B1 N/ ]" `1 X
- v* S: `* T& ]1 a5 K- `, e' W& ~comodo
* e9 a$ \6 v; X5 h
3 H1 S2 A% L% y: P
7 R3 L2 M: H) k0 X! |1 ^) |7 ?1 ZComodo 在图形界面cfp.exe关闭之后、启动之前,默认的规则处理逻辑是允许。
5 J% M, r7 w2 X$ B5 c8 o& X0 O; C& N  B
选上 block all the unknown requests if the application is closed,可以在GUI关闭以后,启动之前,提供保护。
" d/ Y# o" @8 b" d: z: l
0 o" W* }0 z9 {% C. k测试病毒的时候,万一cfp崩溃了。。。,所以要选上。
+ A7 i) B+ e1 h) l; B4 q. ?$ j5 V$ ^% @
在安装了新的自启动程序以后,需要暂时去掉,等学习规则以后,再选上。  O$ `5 s6 m+ z$ G  h1 B/ `3 Y
- q" ~6 Q0 y, d1 C; f/ ?
Comodo 完全可以无进程内核保护,两个方法:2 @$ C; g8 x- b- O( `

* M6 K& n8 B7 H1. block all the unknown requests if the application is closed 或者/ A( r; i- ?4 Z6 s
$ I  C# g6 d7 v* O) a- b& i6 S! U. ]2 d
2. 使用我的All Applications Limited 作为所有程序规则 All Applications *
) e* T2 }1 D% I0 ^- l6 l' a7 R) l4 h- a' w
因为,在GUI关闭以后,All Applications 里的Ask规则会被忽略,直接允许。这种处理方式是为了照顾用户体验。( D- H/ g' n: @) }" L% A8 r
5 D9 E: W- O) W! X, R0 r6 q
这两种方法,可以同时使用。
. I5 M  L2 |  G' d
3 c1 u& ~+ S& \  eps4 p4 K) O; `4 }# `) X

# }6 s5 D4 c* s  n# c
' ~! m! L6 W2 E8 [2 a' Z" E; i8 ^* \3 K' Q! k/ l7 `) T6 x" E
进程被结束后,防护依然有效(基于内核保护的缘故
! c5 x  k% }5 S4 \3 p
  H) |2 p& Y1 d  p! Ussm' X5 A( I8 D, T+ m3 x
: e8 L$ g: e8 L. l7 _' b! r
. ?2 l- z% ~+ N2 H4 [! A. ~
有点出乎意料啊3 e. N) D' K  Z7 l! F/ t
' k* T: C+ [0 J  G* \7 B

, z4 C  C* e5 Y2 `5 \6 ~! I7 A  |* L6 L- L/ r
eq6 V8 E$ b0 D' I! b4 d

( [8 ]2 ^2 y, W$ m+ {' N; M
5 L8 o. E- A4 S" [
# c" }5 @& z! m7 I6 o哪位XD做个测试后发上来,谢谢
# e5 H. c3 O0 ?9 l
9 T' _2 U! {( M# y, s% w6 h
; c, X! q6 ]4 l$ O/ U7 P, Y2 ^5 F1 U3 s" m; |9 D
阶段总结:现在市面上的安软自我防护一般分为(1)软件进程难以轻易被结束,如BZ和SSM,一旦被结束后,防护大多就失效了。(2)软件进程易被终止,但因为基于内核或驱动级别防护,故无进程状态下仍可发挥作用,如PS和DW
  v; Z8 _* r3 y/ ]+ i" B
+ w# v- Q/ ?: e& t; B- z其中第二种方案为目前大多数HIPS所采用
回复 支持 反对

使用道具 举报

该用户从未签到

3
 楼主| 发表于 2008-3-14 10:37:55 | 只看该作者
病毒测试之1 B, b! `% }! Y9 e  V$ b4 v1 M. P
; k% ~1 ]2 m8 {( M: w0 r
熊猫烧香
% s2 O0 Y0 h4 q0 y/ F+ [
comodo; p) p, f# g0 z! Y' Y/ a4 L

. G$ H5 G( [" c+ v8 D7 x
* |9 f0 H  t1 D9 v/ F9 C9 bps
: ]6 X9 e& ^/ O/ _$ i0 P. L9 ^  u8 T7 f% \

3 L1 H& j- B" c' a9 u0 f" V( I$ |; [( N1 [; b' I0 t

7 @5 |" _4 ]/ d
- e# d: A' }& i. ~/ n: \
- ?% T* E# y# }  g$ T% K. c7 j
* C$ b+ w1 b% i* T! u* |3 W; w9 a
ssm
1 {: n! f3 Q7 J$ e3 J5 P1 ~( ]( W% C
0 d& l0 \$ U. @/ n9 Z
3 R$ K" @  X9 f! H- f
! |( k8 D  G3 E5 u
eq

3 q9 V; d, k- V, Z! j* Y/ c( C& r- E9 K1 Q

2 z/ D3 A% |) m, y8 P% w9 x- y) L: o0 c( ^6 C' a

9 n2 {% c* V/ ], F4 u  l2 n( @
1 d, D% V; W  W& e. j6 b! u0 C7 Z- w9 R* b! ]. J/ P& m
小结/ N5 g# c. {% H# B) u4 S0 [
四款软件均轻松阻止了熊猫,没有任何尸体和进程生成( H: ]- X/ ]1 R( {- C8 ?2 Q" `
! Q) m2 R+ ~. n+ M1 Z
& E+ l- L" X' X. _& |

7 M/ D/ X" Y0 W- j! i& S. {. a& Q0 T, V- {- u7 ?
小浩病毒

3 c9 P% Z; f8 d% P4 N' S$ z) g! R9 F6 @
comodo  G5 N) I7 Y; P! [* m7 k7 q% E
& d& \/ j0 R5 L, N- ?

/ c/ T+ \) d/ i8 O
8 c9 x. W8 q: b5 J# m* M3 z3 x4 y

$ d" C$ }/ ?4 @3 s* P$ n2 k! p
/ y  J3 X( c( q9 o2 M9 q) H4 e1 t6 o# G- d; F2 L

- l: I7 k& u# \3 x) o4 b0 \/ X5 X* s: @1 H/ m7 L0 n

1 w3 }9 w! u8 E* Yps
: q" ~6 O" O2 x  E& E- N2 @3 I/ K, i" W

+ z5 i( z  H  U+ F7 C4 O; F
$ K. [% F7 [  ]/ T: u5 D) Z& j: V9 F  a
7 m3 ]3 R" i8 G: C) w
. {9 J1 N& y% K6 x8 p. v/ B8 y
* m3 `4 N  u8 c" [+ N# t
1 A* x) n( u. }" ^
/ w3 {3 r& c  {' n4 A+ s  |

) P4 G; F; @8 s, M: p: c
9 Z' m# f3 k( o3 v1 o$ s8 i$ F) p- }2 E7 }
* F9 X0 u8 h$ Z3 d4 n" b( y
* L# A+ t8 n) m  o9 Q9 q! N. R

" a8 p/ q+ O& M
8 P2 d$ Q# ]  e
3 e. t; n% h9 K8 C; b: a4 y) |# o9 [/ o2 v4 {2 l- ?; j: {9 c4 S
ssm% S4 I# k3 @' h0 _1 g: \, g/ a9 `

0 F: M+ E4 P. i( G) a
1 y2 q0 O  `, a" X. m7 c, T% ^* |9 G+ {eq
; T3 j* U6 o1 x' i, Q+ V: D5 k/ r* n4 _9 ~1 J$ m# ^# Q

5 w; Q2 u) Z( f. |$ g3 l9 h& b& G! u- Z! E0 s

0 Z/ B! }. l8 D) l" I& D
3 ]4 X8 q0 e5 z7 k
% N. X& F/ E- S0 i, L2 x% S$ Z  m9 c5 H
3 G- y9 T* N# n2 \9 p
. g0 j+ u3 D4 r

6 Q7 t" Y% v2 k# {7 |5 y* h& i; G; U& r' h0 i) w
小结:不用多说什么了,comodo、eq和ps均经受住考验,只在运行后生成一个无用的xiaohao.exe进程。
7 F4 v, Y* \$ T9 x3 r  a: k7 `* S! G% I

" w5 H. e# P2 B* ]
% H) o* c% ]1 {( h反观ssm只是在xiaohao调用ie时弹出询问窗口,其余动作一概没有防住。壮烈牺牲1 k! [" ]( D# f% [
8 @/ y9 a4 ?$ l0 ]
回复 支持 反对

使用道具 举报

该用户从未签到

4
 楼主| 发表于 2008-3-14 10:38:22 | 只看该作者
机器狗:
0 u2 D+ e8 f% a0 Ycomodo. L: k, n0 |$ _3 j
4 ^4 ?6 `1 [9 m6 Z: R( b( O

- k! A: B) q1 P8 D
, t  X' ]- a( ^- z: c' _$ r. g
2 s: F3 ?( t. l9 g" `1 L3 }) @! y

% h! f/ y* S8 q$ d  C
4 f8 ~& q( C2 e: X3 Z% S6 w/ a: _, |, M3 n! _1 h0 l3 n0 I% O
2 `/ l9 A; x* t9 b; B) W

7 ]: ?! A, K7 h3 D( u. }eq
: T0 h9 }0 L! R! C/ a# f4 N5 h
, I! j3 A& e* g6 F" X) V
9 b: w, r& ~6 R* w7 ]+ G. W5 ~( T, @% Q
8 u- l* p& H5 _4 x# y

! T& i) ^8 b0 K5 E* j  `
/ P5 @6 O& ^  D% G3 _; p1 A& E! q6 w0 C4 f
* |, N, P2 d/ T8 f
, I. o3 a' ]( T2 C  i6 D' v

. y; X( I- ?) C& yps  f. g8 |' {$ ^) I- g( D3 O! [
1 z$ E; L1 _# N$ |$ J* E; f

9 c# W; m' t$ W: J2 {0 M  D
' y9 p. I6 p8 [/ j$ R+ n) @  X
1 _1 |1 ^3 U0 N# a) ^/ j& H$ n0 l* q
; X: f+ n& Z& T. b- c) O, O

; B+ K$ K' T# C) O8 N6 S- \4 f3 M+ \' f2 N" k: t
' i$ F% A9 r9 J# z, Y' K9 a. X
小结:comodo、eq和ps完胜,而ssm我就不再测试了,大家应该都猜得到结果. Y  Y4 m0 o% h/ f* U+ U' r7 K
3 L  p6 D& E% {& L9 U4 \4 j: F
# O7 I5 q2 W3 s) V; U. J4 {( }

: a+ N/ T) ?( F# ?# |' b磁碟机# s+ ?- j' t' ]( u7 g5 Q/ d- X
- T6 T# H* u/ G4 k; [3 m
comodo# ]) J  c4 U) Y7 q1 V& E) s

; l9 R- D* D: Q$ {- O/ s/ g3 a* Y6 \/ i! D
7 B- O. ^# w2 R* j9 r

' g% A/ W6 a: T$ M: U
5 S7 B% C& T- [1 Q! z' i/ H# J' j9 q" o8 b+ ?
4 Z) ^& T  ?7 U% Z

" P& i% P) M3 Z' j4 t
- L+ |* f, f- r* P. y& W" w( U! G7 o( v2 o" l& b

- _: K3 u5 S8 K3 E) B. X3 q9 veq' J; B4 \( I' p- M# C& R

. ^( g6 H2 f, a4 r0 A( A3 C' M

5 |/ a* R, n( j# b/ L3 d& \, r) w1 L9 q+ |' W  b& ?/ L( W' C) A
: i  K$ K/ Z: d3 _8 @/ ]0 l* m, q( u

. v! b. @7 r) ~8 O  r, u+ c; r$ A/ n7 Z4 p# V: a
. T8 r, U1 f2 X5 y. N

6 O$ c3 m( s' ^! b/ \1 p3 }, l3 B

! i$ ]' Y! P! s1 o6 g; W' l' A说明:这是火鸟大大为了测mamutu而一路允许下去的,只要当中block一下就......: i; C6 l6 J  M: _; Y! W
9 i5 U! y; n3 a& u1 l; Z7 Y
( t( ?  d! n1 f4 r
( A3 A6 d; e8 b' l! g2 r2 V
ps
7 y3 t* a, A- T6 g: n* @# h8 F" Y* c7 @1 P- R$ C1 J4 s
6 w6 R7 D' X  R) e5 L4 G3 Z( ~

0 ]+ z. |; z% w, a0 l! S# ?一击致命!!!
. g) ]6 p8 `3 `* L0 |  D9 G
# }, U4 w" ]2 u  v( T! `! B老样子ssm还是老样子
$ a9 ]. j: _: ^8 O* ~( l0 O6 p* k) D) Q; b
5 Q3 e/ E' K/ @7 A1 f9 S( ]! |

* t( o. D2 `  X$ g+ s5 p2 z! r0 ?阶段总结:/ c2 w" I; J2 z3 e. p; f
% T/ J% T/ f! ?9 R
经过与四大毒王的血肉相搏,除了老牌的ssm由于缺少资金及技术支持,没有FD败下阵来,其它三款均与时俱进轻松过关
回复 支持 反对

使用道具 举报

该用户从未签到

5
发表于 2008-3-14 15:50:55 | 只看该作者
麻烦请注明是转贴及出处,谢谢合作!!!
回复 支持 反对

使用道具 举报

头像被屏蔽

该用户从未签到

6
发表于 2008-3-14 16:05:27 | 只看该作者
好复杂呀,要好好学
回复 支持 反对

使用道具 举报

本版积分规则

关闭

下沙大学生网推荐上一条 /1 下一条

快速回复 返回顶部 返回列表