下沙论坛

 找回密码
 注册论坛(EC通行证)

用新浪微博连接

一步搞定

QQ登录

QQ登录

下沙大学生网QQ群8(千人群)
群号:6490324 ,验证:下沙大学生网。
用手机发布本地信息严禁群发,各种宣传贴请发表在下沙信息版块有问必答,欢迎提问 提升会员等级,助你宣传
新会员必读 大学生的论坛下沙新生必读下沙币获得方法及使用
查看: 7629|回复: 5
打印 上一主题 下一主题

刀尖上的舞蹈---4款主流Hips实机测试

[复制链接]

该用户从未签到

跳转到指定楼层
1
发表于 2008-3-14 10:37:06 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
转自卡饭论坛,作者:chesterzhao $ G1 m+ O# y, G3 C8 f/ U% g! [& i
* X# ?" Z) ~3 P6 l8 I, v8 @
参测软件:按软件英文首字母顺序排列
& i9 g0 @9 S: x( @
) t2 k' X+ X1 a, I1 a. w, aComodo v3  3.0.18.309(简称comodo)& F, d" ^0 g% N4 E

) }7 A" Q2 e: G1 S+ c4 nEQSysSecure 3.41(简称eq)0 x; ?- W- g! u" {" Q

* K) o" x' ^* q3 s7 X' A9 ]8 y# K3 ~ProSecurity 1.43(简称ps)                   5 g) A$ F- X2 {1 J: Q  {# Q
; m3 I! K; e; Z* z0 Z
System Safety Monitor 2.4.2.620(以下简称ssm)
3 Q, c/ ~. ]9 c  [
' K% a' }: k' ~4 v* v5 D由于不可抗力因素,eq并没有实机安装测试,而是参考了各种权威测试帖,敬请谅解
: Q& ^8 ^7 `0 ]: n2 C0 ?6 g# {4 S9 o4 {6 ]# y2 J9 F

) v' Y2 {8 R/ U* b+ A; I0 s4 M: v) C- K  h: f9 Y( p
OS:xp sp2 msdn原版
- R+ X( d* q! _: l. I5 h8 W/ w/ D
4 j! m3 A5 g! R; B1 W0 {内存:1G*2- C- f! L1 i0 M
2 C) N! f. W6 h0 A
测试目标:当前4款主流hips不完全横向比较(托盘图标、软件界面、资源占用、自我保护测试、病毒防御...)
6 ~3 ^' j9 E; g; f% m+ `/ E
/ X! z1 N, Y5 W( ]) `样本下载地址
, T7 e/ W& d2 Q8 x% h) ^1、熊猫烧香 样本来源  ( ]# l. w  @$ _& ]/ u& w* J
7 ?3 d5 Y2 l! J) j0 o
http://bbs.kafan.cn/viewthread.php?tid=106100$ b8 q8 ^+ n! i/ B* e/ v' i+ X

. f' Y! P+ R' w5 l7 Z2、小浩病毒 样本来源  $ F' ?; E0 r+ |" s8 K- l
- _# Q; v9 G% r9 d
http://bbs.kafan.cn/viewthread.php?tid=118551* f. W# m2 A& }% `, X
+ J$ r- C+ I' l+ T
3、磁碟机   样本来源  7 Z9 g$ J8 @: h# J0 w

* ~: O" w" }% e" X0 A  X! }! whttp://bbs.kafan.cn/viewthread.php?tid=211669$ T) c9 Z* U9 m" {
" A( B3 I6 g- n3 {1 b' \. ?/ O& ^
4、机器狗   样本来源  2 v; P4 R* F9 J$ w' q( r0 Z  [

8 M: V- ~- [' i  _: R  Khttp://bbs.kafan.cn/viewthread.php?tid=183346
1 S: Y/ Y9 _# I. o# u) k- n/ M5 u; \. g
托盘图标& O7 r/ J# ~8 a
comodo
; }, f: f% A# |- K% P+ J- q' |* l" L
% o- }  E4 J7 k2 U- Z- l
* K. X, |2 o2 Z0 h, }6 \# yeq
1 f6 C' {  S% E/ C  y+ I5 s( a; C
  U; G; M7 e) N! X' x; J; E2 S2 J) ~2 Z# R2 b) |2 ?: S4 S
ps9 m) W8 n- m# k1 a; b% L% D

$ D8 {0 @8 L! k$ H, r6 L
5 u) n) E4 G; g$ K6 kssm
  Q  }1 n8 ~* W- w. _, l
) A0 @$ W; w% s% T; w/ r9 b1 g9 O
软件界面: 
9 M7 l0 T+ Y& G5 Q7 l( G# U- o5 ocomodo
: V0 E! }% j  r
7 A0 Q' e4 t9 {0 B
- \4 Q0 T2 I- _# d
' g; d) D: L3 Y7 I3 b$ t$ ^- jeq
& i4 ?# d# v+ {) s4 B% S, c8 H! S, k+ ]/ S5 U* E

, i* e8 j0 B4 H# V, q, m
, |1 Y8 s5 ]* d$ K; sps
" C# C  C' h$ Y) s) T
, x1 E' B8 d" ~. p# ^% b6 d
3 O2 E: h) ?7 {8 k/ q
& m6 a6 Y5 d" H& w: |* Xssm' }* C! z" D" g) O0 \( }
* O! j/ ]7 L: c

* `) U0 B; S' u7 ?, A& e" p7 E# g. l+ l% r/ @' {. i

- f6 `( f% I% W" }' g6 t资源占用$ J  T3 h; _% _  q  m- D7 X
* D; }3 x0 g+ s: e, Z6 N4 I5 P
:各人系统环境各有不同,仅供参考,如有雷同,纯属巧合
. h' H4 }, ?0 c% R0 d! t5 a/ p6 k5 V" }3 A7 [
$ H4 {- ^0 b# w5 @: B3 z
/ H6 `1 V7 w$ D% W; H0 U" y
comodo
* V; R: X: z8 s  @2 v, X; z( D( \5 z; s& U

0 ]. \$ ~1 J* Veq" s+ V) B; Q4 j! U0 B

* u( {+ X4 w7 b! |3 i* V5 P" @0 b9 j* G
) j, X' m% p3 W( k5 t( c1 i0 i( Q( R: m7 \  \8 L
ps: \- t# s/ b% Y2 k- [

, O/ o- D: o2 Z! P, g
2 V! G# b9 v& o3 d( p0 g' ^0 i4 n% h6 W4 u, k6 @0 f1 I+ X
ssm# F: p" K+ Y9 o8 O; f

& c, ~) g' Z  C, v( C$ E/ Z
3 X: u/ y8 l+ |6 P! u2 ?
. k( y; v) X# r) R( ?' j6 ?" f( M- S# `
阶段总结  [/ B( W8 @$ @
) }+ `; m" C2 d2 A1 o1 x
现有的一般配置运行HIPS软件已经绰绰有余,其系统资源占用相对于杀毒软件和防火墙来说绝对是轻量级的: R- k1 p/ V" I. j5 v5 O' }. V$ S. }0 i

9 W6 O/ {$ W7 B; Z, v# E: R
8 t) ~# ]- m0 g% e' B0 D
+ B  q2 U' j6 V# J[ 本帖最后由 竹木刀 于 2008-3-14 17:04 编辑 ]
分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
收藏收藏 分享分享 顶 踩 转发到微博

该用户从未签到

2
 楼主| 发表于 2008-3-14 10:37:24 | 只看该作者
进程保护:使用工具Advanced Process Termination v2.1' n0 k; t3 D: e- t6 \% Q2 }
% A6 x( c8 F( Q! C. i" h
comodo" C8 J7 |" g  u) d; ?. t; f1 [

& u4 C$ J/ G9 h2 l2 S- K4 c- |- h, d& x+ i5 A6 J0 ^' }0 @+ Z
Comodo 在图形界面cfp.exe关闭之后、启动之前,默认的规则处理逻辑是允许。
$ F+ ^; D  U. Z& S, n1 R, H' B
2 N8 [8 E9 R0 e$ z! I( V7 H& ?/ V选上 block all the unknown requests if the application is closed,可以在GUI关闭以后,启动之前,提供保护。
4 f  ~' h- Q& b3 m# W2 M7 o5 l; F' A
测试病毒的时候,万一cfp崩溃了。。。,所以要选上。
4 n2 ]& j+ V3 e* w* @- b3 G& D1 I3 W
在安装了新的自启动程序以后,需要暂时去掉,等学习规则以后,再选上。/ O7 N& |% N% U, A
  y6 n1 W! S* `" q" D
Comodo 完全可以无进程内核保护,两个方法:& y  D5 o8 \/ q  I6 N: x
# Z4 i) ]2 B, D  r, y- t
1. block all the unknown requests if the application is closed 或者
" g( l2 w; ~% y; E$ A3 w8 T& ~6 ]. J, f5 V
2. 使用我的All Applications Limited 作为所有程序规则 All Applications *; [( a$ {9 V5 ?" t
" Q0 R9 F  X: z) P) f
因为,在GUI关闭以后,All Applications 里的Ask规则会被忽略,直接允许。这种处理方式是为了照顾用户体验。1 p" }1 t/ k# S: [
! N) z$ w& ^( i# P6 o
这两种方法,可以同时使用。4 }6 _; a6 l, `! R  n! |. C
, @( }7 Y# ?* m  a2 Y
ps4 b; \! h/ t5 B

; r% t3 C' c" E) J1 W$ q, M: g( I) X$ l, l

. H/ @' ?4 C; K6 I+ p; n进程被结束后,防护依然有效(基于内核保护的缘故
4 q9 F, u: B+ a4 @& d. F5 n; A
) f& B! [* Z8 l' L. [2 i1 \ssm( J- F% ]/ o2 h7 y

9 k3 O! l/ M# z( y3 k$ Q5 D, n4 s8 n) p- c" q( e
有点出乎意料啊
( C6 b2 ]- O5 \0 t/ f  r4 E2 {  V  Q6 R
5 M5 C  L8 c6 f% h6 |3 X6 D- d/ U8 }
) E4 p" s2 x9 w% U5 ~& k) m4 V% |+ g
eq
5 |6 y, p" X, m; g1 x' ^& M% \; ~* u0 R' O9 u
# A3 C& W- k0 [9 O4 }  o
3 d, y" j& Y( h) V1 D
哪位XD做个测试后发上来,谢谢
" K& n  s" D* L+ R1 ?$ ]
+ M4 ~! D: c1 E$ g: a/ Q# C% }3 x; L- N% K: K* e
. V7 p# @! U# D# E
阶段总结:现在市面上的安软自我防护一般分为(1)软件进程难以轻易被结束,如BZ和SSM,一旦被结束后,防护大多就失效了。(2)软件进程易被终止,但因为基于内核或驱动级别防护,故无进程状态下仍可发挥作用,如PS和DW' \: L% T; F2 }1 Q4 {

: U. U& H  S0 S3 D: B其中第二种方案为目前大多数HIPS所采用
回复 支持 反对

使用道具 举报

该用户从未签到

3
 楼主| 发表于 2008-3-14 10:37:55 | 只看该作者
病毒测试之
; t+ L1 i  ?7 z
( H0 R* M# E8 @* _; S6 E熊猫烧香

! q( u8 T' A2 M) c& hcomodo  g+ o6 X. i' A
% a; ^+ a; |3 \- Y

* E9 P9 u2 F6 t4 L3 m/ L  f0 H. @ps
3 c, ]( s8 d' I8 Y. e6 s; c# }& j; H) G  c3 M$ M
& F: ?8 ?" w4 Q4 q
% P; @+ |- c+ R/ V1 I! G
4 @; i6 D2 l& @4 G
. ^1 I$ s' D! ]' F. e

7 n' ^2 f1 h+ }+ `+ u% X
0 ^9 `  z' I" Q" B1 ~, v( i% V) {
ssm1 q& h6 O! }; ^* ^$ N& D

/ p9 C1 F5 W- x0 b5 }4 E
2 U5 \0 G1 b4 T4 d! b1 k
& `$ C. o5 O# \. G
$ N) J3 n0 A/ F5 F8 j  o4 O( _eq

8 r- O3 }: p& J( F/ I- W* ^: h9 r9 c$ m. O- y( J$ L
6 l8 w! b4 a$ Q% c3 m3 Q

& a" ~7 `2 T5 k- Q# E
' B/ r2 b, D9 J3 O
, |2 f# S4 J7 O* R* V; D7 E. o: P; I" L+ v- a& Z; g/ h- p
小结
# _; A8 F$ v- P# Z四款软件均轻松阻止了熊猫,没有任何尸体和进程生成+ ^1 G% R: m5 h! c# [9 \2 T0 a0 q
: g, \5 a7 n0 }& n8 G; k' i/ e3 S

& a) \- e0 U! M  c- ]2 @" U
* x$ l7 U" v7 x8 Y! n$ ]$ A
% G! [8 W% |% r4 F- H1 ~  Z  M小浩病毒
9 ~8 E$ ]; F; Q  @

7 U9 W& a* e! e- ocomodo) q+ C" e9 O. h. u/ B% x
1 ~* H9 M8 h- p+ Q; c" c$ _

+ M7 c9 J3 D* [& ^. b# _
; X/ P- m* R$ @
( q! Q* j$ G* X0 k  v$ f. ~7 t6 G
( R. o/ n) x4 L/ p; G. I0 B; J' i& W4 g* P+ C3 `, k
% r: Y, m8 x9 m/ ^% n

5 y3 U. a& S/ E; P1 I8 {- M, Z1 I* u& g+ t# L& ^" ]' s- u

# I& R9 ], ]  p3 |5 c- i# v4 g0 Cps& T* c! \6 B1 ^! p7 K+ B
$ ^) D: f7 ^* R0 F- G" H

9 B6 \5 x" k4 @- E5 s. G0 [* ~+ U+ {1 p, W

% W4 e) z) h' t: z& b0 {9 A+ T/ f9 d3 ^$ |' t7 {7 M

" J  [9 H  ?  e! l
. H# r% H" Z: p1 x) H* N* o* A* I$ Z2 T- U
) d; [2 M5 n( s) ?6 }9 z" O

( ]( q8 Y8 Y6 ?/ B- U& |3 o+ i5 m2 U1 B1 i* @: y2 v; T2 h
; F1 K8 [! }6 W' v# t/ `; Z

6 K! k. W& A& b9 p6 o% `$ T, x5 ^, c: V, i0 ?* [

; [3 D+ a5 ?( [1 k! C1 E7 T+ @* o7 p1 O) ~+ P

1 n: M; }+ Z' A' u/ W2 Q
' R9 w4 d- F$ o% U! A7 ossm! l; o5 t0 O1 i, c

* L8 S, }" `) H& L) c, |# u/ e9 W: V( Y0 O
eq
# F9 b- H& C! T7 n+ s( \
4 p( X/ T& l3 b( o9 p/ y! r" I
" Z. i6 p1 I* u7 [4 _& {6 s5 {. T, X
: Y; T5 b5 ]( A
' E. c/ `5 Q# T9 ~2 {! S

6 X/ I& I' G  l* a0 y
9 i; w2 D' h" S5 J$ [2 Q& j, h! J

; ?; i' n" ~# M3 E' s' ^
- p* e+ _* }; S3 G' d
9 p7 G2 ?' ?7 L5 H- Y( A2 j/ F! f* V小结:不用多说什么了,comodo、eq和ps均经受住考验,只在运行后生成一个无用的xiaohao.exe进程。. m7 R6 F! N) [" x( P/ b% s  S
5 q7 X2 U& Q+ \9 [' s

  G3 I! ~* X1 N# p' o) Q% f) B, x( @8 L: O7 |
反观ssm只是在xiaohao调用ie时弹出询问窗口,其余动作一概没有防住。壮烈牺牲9 g& ~1 ?5 u; ^0 x3 A
6 K1 r0 [% N, n- ^$ C7 N* F
回复 支持 反对

使用道具 举报

该用户从未签到

4
 楼主| 发表于 2008-3-14 10:38:22 | 只看该作者
机器狗:
2 ]. V! f3 u5 u. U8 M  I' a2 gcomodo
4 x' U6 G- d5 X$ x- z$ N* _, F4 Y5 d' V/ P9 s( ]) M' {2 w3 ?% ?

* L) q% C" T2 N2 @" P4 m( P0 K4 Q9 c0 _8 `- m, g
. Z, F" x+ J7 r: M

4 G& Q/ z: G9 ?* I/ H8 O/ W8 V4 A% x

6 {! p/ q/ i+ {/ Z8 l; I
  M& ?( |! F" u+ K( d1 F% i
6 V9 m# d' {7 |! G- g: g+ P2 H  i5 Q3 c# I) A) A
eq
) a) y$ W* G8 D+ Q% K" w0 q/ O$ W! [# o$ g
5 B5 L, S  s" p
! Y$ s' C  K  c+ @5 I
" a" z% `6 Y6 G+ p7 o' j
# |- i3 C2 p% U: u4 f) ]( r$ W( y+ v0 g
) K. h$ }1 C0 h9 P
; |; N/ z$ i+ [$ h! {
3 H* ]8 \' `& }

6 [7 {! ?7 F; ?4 N2 M" B; g+ v
$ y: W  C! d; Z6 wps
) a$ C) G4 S) q6 I' F  m
( b( s( g. u( M. T8 K! Y! e/ }/ z8 h8 j/ w* {) y3 N# T4 d  v

9 G. q0 W; h9 s  _2 h6 g! d' q
8 K1 F: V9 G% w, f) }  y5 Q% b9 w  {$ N( Y6 N5 b+ _

% o- J$ N2 J$ k; B1 F5 x; |- j
5 ]* |8 `# k% W4 b/ C! l" |8 M* S1 @
; ]# [2 s; p  I; v) M" n( s+ I5 D! X
小结:comodo、eq和ps完胜,而ssm我就不再测试了,大家应该都猜得到结果
' j! f/ r  J5 m7 |5 W1 {# |3 O: d$ x  ~
' T3 j. p) M) B. a/ q
/ u9 d# @3 {2 r2 V& H
磁碟机
: ~: p2 h; K: X  U1 ~7 q  k( D0 g  m; F3 r: Z+ f  _6 B! K
comodo
5 ?# U# x1 E9 p$ u. j9 Q7 Z5 [6 c, n6 i5 L% A9 @
4 V# p6 a5 l3 v! q( R
0 X. P( x# P7 |3 R) `
- e. e( D; x7 I: Y7 f) g

- ^/ a! k8 S: U# @$ c& j1 I- P9 e4 s
0 f7 h+ \. }, H, N3 T9 U4 _$ _2 l. u
, N. P1 A! \3 Y7 ?
  k9 Y& `7 p1 N5 a7 {; y2 J0 X2 U6 Q
6 M# m( u8 K. u$ S; q* Z. A7 Y( f

1 Z0 Z! b2 t2 j7 n' O$ R# M/ ?3 Aeq
, |# T' W" i7 l3 A5 e7 O, z& K' {+ A8 i. \2 z: b
! ~* R( u1 `# b, n% G

( w/ I6 A* e" k% U! J( D- P! J( x$ O3 n, h! J: L5 l' G

) r1 P# x0 w2 @8 A+ o5 ?. z2 ~- ]& E$ n% {' L
$ Y) {+ }4 L: m4 e2 S

3 d  m+ F( ]3 `: G0 o2 \
$ g- w9 a+ R: U, Y. H- O9 [: c
0 d; L+ B! ]) |& C% ^: S; u
8 ?) I' m8 N8 T2 G& m: m! M说明:这是火鸟大大为了测mamutu而一路允许下去的,只要当中block一下就......
9 E6 F3 ]* t; ^
2 f8 p  r* v& T9 l) s% |. S/ D3 s6 w9 j. \" }/ X
5 G  J" G6 R3 x2 Z+ O" H
ps( V7 n, q/ A& a' w

! Q# }0 D0 `( W8 {* c0 P5 Y7 M  ]
- s* C( d  b' U) D- ^
一击致命!!!
5 m: y$ B1 V: N1 |% G
  d' V8 y, s9 s: ?1 w老样子ssm还是老样子' b- ~& V% _* V& m4 V  M
( _! M6 S! l( t
% l& r) |5 E. l( [: \$ `8 C7 `

, u; ~9 ~+ @, i1 @1 N阶段总结:0 v# s6 B& q3 R. f; K; V

' M. \' L9 W3 O& _经过与四大毒王的血肉相搏,除了老牌的ssm由于缺少资金及技术支持,没有FD败下阵来,其它三款均与时俱进轻松过关
回复 支持 反对

使用道具 举报

该用户从未签到

5
发表于 2008-3-14 15:50:55 | 只看该作者
麻烦请注明是转贴及出处,谢谢合作!!!
回复 支持 反对

使用道具 举报

头像被屏蔽

该用户从未签到

6
发表于 2008-3-14 16:05:27 | 只看该作者
好复杂呀,要好好学
回复 支持 反对

使用道具 举报

本版积分规则

关闭

下沙大学生网推荐上一条 /1 下一条

快速回复 返回顶部 返回列表