下沙论坛

 找回密码
 注册论坛(EC通行证)

QQ登录

QQ登录

下沙大学生网QQ群8(千人群)
群号:6490324 ,验证:下沙大学生网。
用手机发布本地信息严禁群发,各种宣传贴请发表在下沙信息版块有问必答,欢迎提问 提升会员等级,助你宣传
新会员必读 大学生的论坛下沙新生必读下沙币获得方法及使用
查看: 7647|回复: 5
打印 上一主题 下一主题

刀尖上的舞蹈---4款主流Hips实机测试

[复制链接]

该用户从未签到

跳转到指定楼层
1
发表于 2008-3-14 10:37:06 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
转自卡饭论坛,作者:chesterzhao 9 w9 E' ?$ e) a/ N
' H2 T( D% C1 e/ C% i. c# V( k
参测软件:按软件英文首字母顺序排列
# s9 Q' e+ m9 Y1 S: v: H8 j7 L+ X9 z- v% N# X4 ]
Comodo v3  3.0.18.309(简称comodo)* V% I  u8 O& k# L* P( q
: y, i- `  \% n
EQSysSecure 3.41(简称eq)
5 \1 L- f7 }0 c5 U* D! B+ N
& b- N% y' L% t" uProSecurity 1.43(简称ps)                   4 }' b5 q+ {) A

: n' G& N# r) }: x) {0 sSystem Safety Monitor 2.4.2.620(以下简称ssm)
! k! C) h- C6 _, y; L
2 f4 v/ i4 o1 w3 P8 I$ D由于不可抗力因素,eq并没有实机安装测试,而是参考了各种权威测试帖,敬请谅解
* s& |' ~4 N' e' j3 O! n' C1 ^1 T3 i7 k! G- z0 H. {0 A; r5 U

/ S, X( _: z/ Q8 i  h" T
9 o/ y  s) a7 p: X( `. GOS:xp sp2 msdn原版4 N8 ?; a; c( Y( H$ _; w$ H# w; \
4 W# Y: \( J. Z! Q1 ?$ M9 r4 d. @1 X
内存:1G*29 A5 Y$ T. k6 k7 Z5 l3 p
0 C9 d* W  D. s8 R7 U3 O: t
测试目标:当前4款主流hips不完全横向比较(托盘图标、软件界面、资源占用、自我保护测试、病毒防御...)8 x: K- s( ~; T9 N

. d3 T9 y; n/ N样本下载地址
7 y' P) A6 G! k3 l. U2 x* y9 ?1、熊猫烧香 样本来源  
4 l% B; J5 z7 \) S
/ q; b! `3 a0 Z1 rhttp://bbs.kafan.cn/viewthread.php?tid=106100
* Q4 r4 s9 V8 A+ Q9 `/ C" O4 _; r2 [$ X
2、小浩病毒 样本来源  
2 v) c4 t8 S+ Z7 I5 |0 H8 Y
: p( a6 X7 l  Xhttp://bbs.kafan.cn/viewthread.php?tid=1185518 G6 ?6 }5 I. C/ p; P

: u: i0 R- s! |1 ]# T3、磁碟机   样本来源  
% x  O6 T) T: k% R! V+ m" z1 z, K, F5 J; K+ ?: a
http://bbs.kafan.cn/viewthread.php?tid=2116694 ?* c3 E, B% _* M2 J

" _0 C& i- M: Z: `. D  b* ~+ o4、机器狗   样本来源  
4 q' I! I) g; l1 W! j: u/ k
% c: e' F8 ^9 Shttp://bbs.kafan.cn/viewthread.php?tid=183346) M; M# ^: Y) j6 |6 D# x
! v5 V9 W' k( g( h. f/ V, f/ S
托盘图标
: t& S- v3 e7 m: acomodo
& b8 b6 R3 Z; Q4 ?8 O! ?! E
3 D( z( x0 ^' f6 L0 x8 Q+ h5 g$ U. g, o1 d
eq
- L3 c8 E- x6 u4 s" ?' A; ?: p6 b9 i
, ]: ]2 ~9 r* i: }* X' p5 Q! h
ps! U) c7 y4 i: y* u" |; _- K4 K/ E+ j  x% K
0 x+ R/ f# d1 N; j. v  J$ e
7 ~, i) u" B0 r" k9 a$ G6 f6 Q8 Q1 C
ssm: L% U) _* c7 K' A4 U6 ~, m

9 b: k% l" U7 |! E. n5 B" N' ?: T  L2 \
软件界面: ( a4 D, Q6 o5 n! o) i1 H
comodo% p4 K1 M) L! m  L

4 b+ g( W* v6 U+ N; G) ^. n* x4 g% m

  Z- ]$ t! W. l/ V+ L% }  Feq
3 N( O; g, p  B' C) }" Z- J
& J: P) k$ D! J/ v9 Q$ F; y( p9 w$ y* g+ Y, [

/ A% f$ b" l  w% Rps
4 v$ d" E: m2 w9 a& f: g( F6 z, E
: g) F1 E: v: i: G/ r& m0 R1 }2 T/ s
! c- n' o* J. ~- C5 m' U! j0 [
ssm' T7 W' {! P. H. a( o& `1 e
$ X- p! z* E! _* \/ L
; ]3 B- T2 ^2 {: \

/ C1 [5 i# U, |. Y! g) j! F# `& d+ `1 s& Q/ t
资源占用2 n6 A- x4 o- M" d2 e
5 `1 i# A: w6 Z) p
:各人系统环境各有不同,仅供参考,如有雷同,纯属巧合
) R  ]5 R( y/ x/ P$ X6 e# _/ y% M
2 @* l* _4 K" r7 C4 u0 F- I$ ?+ s1 E; P7 P

* z, b9 ^8 s) Y* i( fcomodo
! e7 R" V# I, [6 S4 t: \" m" [, Y' ^+ p+ _# l
. a( w* ?6 f% i" J. O( y3 [# t1 m
eq7 }" z, Y8 n6 q4 ?3 A2 k
4 v: r0 p' G, o& ]' X% Q

6 A% F! g5 G+ q: b9 y. `$ p9 ?/ q+ z) c( ^: y7 I/ V
ps- Z& Q2 Z& @, \4 c$ z

/ Q4 G+ \% q; \
, ^/ U7 T6 v& |# C% E9 e3 R  A' A/ i
ssm
# P! V" ^6 k6 [4 N" j' j' k% G
3 P2 e: Z( [- t, _
/ P% O5 s1 k" k" j, N5 k8 ^; ]! h& h: ?* f
* a# k9 ~/ [- k% H* Y3 P0 p/ |
阶段总结9 Z2 r! i. d. q) d; L2 r
0 o4 i3 j" w* q0 p6 \  t' ?" }
现有的一般配置运行HIPS软件已经绰绰有余,其系统资源占用相对于杀毒软件和防火墙来说绝对是轻量级的& G5 D/ ]% @9 a6 r) i1 x
: }# K: n- N" [0 C; m# f

8 Q7 u3 N1 d5 i  u, e4 }9 W) w7 |4 s3 P  L; j
[ 本帖最后由 竹木刀 于 2008-3-14 17:04 编辑 ]
分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
收藏收藏 分享分享 顶 踩

该用户从未签到

2
 楼主| 发表于 2008-3-14 10:37:24 | 只看该作者
进程保护:使用工具Advanced Process Termination v2.1
; U! D" F) G2 m2 ]
3 O! q3 b3 _( m, c# Z$ zcomodo& I# U7 z, ]6 z! N, N) J
+ X- P  Q4 J5 ]
0 b. c* Q3 |. M7 f5 p% ^
Comodo 在图形界面cfp.exe关闭之后、启动之前,默认的规则处理逻辑是允许。
/ |) q+ M: m5 B  d/ v, X4 U2 [  f* v# l  `
选上 block all the unknown requests if the application is closed,可以在GUI关闭以后,启动之前,提供保护。7 Y$ Y6 J+ _. j

$ s' f- z8 Y# v7 n- z6 b! r测试病毒的时候,万一cfp崩溃了。。。,所以要选上。0 q; h& I. j. ]8 v! {5 s" x' m
0 ~3 O3 |2 @3 J) t' h$ |- l
在安装了新的自启动程序以后,需要暂时去掉,等学习规则以后,再选上。. @+ a! z9 z; W, w
4 K! G. B2 B2 O: O# O
Comodo 完全可以无进程内核保护,两个方法:( D# c! X% r, \/ w$ I  `
% m$ e" N( j5 M. v( ~+ Q
1. block all the unknown requests if the application is closed 或者
6 g" y1 W' s4 z4 v0 q  l6 g! a
  K* G9 S: v; O. u: ~. m, p6 v2. 使用我的All Applications Limited 作为所有程序规则 All Applications *
) }. {  \& H( E- @9 v# r
* J, L* `' d9 j* g: m2 p. y因为,在GUI关闭以后,All Applications 里的Ask规则会被忽略,直接允许。这种处理方式是为了照顾用户体验。
2 t  P4 b$ q0 Z0 }+ J" m
0 H9 j+ D& q  |' |/ o3 |' S这两种方法,可以同时使用。
3 Z/ t: \, V# r$ D9 k6 Q
5 l6 L% E! e) o9 ]2 ~ps
4 P& G! Q0 b' i- V& s6 ]
8 o/ E7 w9 O5 I: B' x) Y4 V) g6 l% @' q8 ~; J; u

% S4 i4 U' a- T2 |! I4 s% d) j2 Z' S/ s进程被结束后,防护依然有效(基于内核保护的缘故6 i( m0 T4 h0 ^
0 Q$ x9 e) t, o# x/ H5 _) `- a* N
ssm
* n+ I9 c9 x3 l+ {- k) B7 E- u0 `: J* J# D; u

$ R( c' J6 h. _1 B: v# t有点出乎意料啊
/ ~0 ~5 a8 a7 \- O; B# |9 E- h1 ]) d3 a$ c

7 a- V  _+ v% V- I3 j+ `8 D% i9 ~3 ]" }9 C( X1 L9 l& O, k% ^
eq! {( q3 C# C) h* S. ^$ y5 h% V" E

) e0 A% x3 }1 \% A' e
4 _" e" y3 ^, k+ \3 w5 A+ o/ Z& J$ H, `5 R4 ~) c5 }
哪位XD做个测试后发上来,谢谢
  s" f+ a2 s! z: f+ M$ V5 s) _/ s: V

1 d. f- b5 l0 @0 }# C1 O% z1 T0 x1 `% ]' o
阶段总结:现在市面上的安软自我防护一般分为(1)软件进程难以轻易被结束,如BZ和SSM,一旦被结束后,防护大多就失效了。(2)软件进程易被终止,但因为基于内核或驱动级别防护,故无进程状态下仍可发挥作用,如PS和DW
3 c) p$ j/ z3 w$ m, t6 b$ j5 z, m& |6 i2 Y+ T- H0 s" J$ j  ^
其中第二种方案为目前大多数HIPS所采用
回复 支持 反对

使用道具 举报

该用户从未签到

3
 楼主| 发表于 2008-3-14 10:37:55 | 只看该作者
病毒测试之2 \  {' _, G, z( f7 d8 L3 p3 H

* o& f6 E9 j) U8 S熊猫烧香

# l4 y5 W% O8 ]/ H; pcomodo( Z7 g5 |2 V# T2 {9 I# r
) n% }7 `+ x) \/ i) O; B# [" L

8 x9 a/ L8 D: |8 K% O4 _! Rps
" K; Z" |! z6 l4 w) G
+ B# Z9 ^, I2 a7 ?& Y1 L& a8 o$ {
: h- m7 m4 e# {# n/ Z3 x# M5 U
. T9 F% v) S5 S$ u2 V9 F, L
. A8 c# w6 g7 E, ]1 T: u% \) }" m: b1 @6 H/ I- K8 Q( g
* S0 i1 H+ ]# y% j

4 v9 b- S$ A4 g$ O4 J, F  P8 L: \
3 b: L2 {) y2 N6 N1 cssm6 K& c2 [$ \, p
/ l. g& X" N: X7 d  H7 \( h7 j3 j

, A9 i$ w2 \) p9 i! S+ U: b4 b5 Q% J  K8 |" U; Y7 p+ W

  R' ?* m9 e9 _& L# _1 d2 Q  F4 peq
) |2 Q  p. G( `% @

+ k/ x- w9 e; O; ^
( n) D- F! K5 B6 R4 h, F: O5 I1 g* v

7 Q' t  T1 e. [+ q" X7 I3 e+ j# i  N% E/ K
/ @  q5 D9 r, \0 E' `
小结
; t2 k+ S- e% |$ b四款软件均轻松阻止了熊猫,没有任何尸体和进程生成
' J8 ?$ k0 f2 G1 G( p2 R+ U4 s: Q& P$ m* K1 K4 b  x
0 b5 B, M2 R+ U8 c, s  M6 W
8 k, j9 |6 q+ @0 u7 v
! Q/ c6 f3 r; k0 q  K: S: {0 [% f
小浩病毒
  ]+ g5 m( ^$ Z& M

( v" t$ `& J6 a, z0 _comodo
& ~6 d" J" Q+ T" q- {
  Z8 M7 P3 W- s
6 \8 S3 ]" m. [4 R* l& ?$ w# x$ y3 Z! l

. O! a, L8 |( Z7 u/ b5 f, I
7 ^! ~# V2 }% U1 E% a* {! X/ A$ S! P+ U3 G# J
; ?& W+ W0 t/ {

4 q1 A& c3 ]  s2 b
/ x8 `5 p0 y9 Y( d. P0 f& H$ _, ]+ Q) D4 j* s. a: ~1 a) Q7 l, R
ps
# h) z5 r7 P$ ]. x3 Y1 h) N7 m& t0 D0 E
) P. P1 r) _% Z& L1 g5 T
& b9 d, k4 d2 f: T. M
3 D9 F2 k" W. G

4 o% P% [3 v% l8 V& r7 R9 [" ^+ I) W/ r, k2 L) C5 S
' p6 Y) c* l& i7 S& H7 U

2 G' X5 a* Y- O, r* b( P& y$ X6 Z7 L
# X" a1 g- Y/ O) o, V
$ ^. N9 s) u. L3 {9 x0 H( b# I

2 k: R; `6 Q9 d1 b# a" J2 v
* ?* F( Q1 P& i* s1 h7 G1 U" O, |) M  g2 a$ |  P

: k: h. c/ Y6 r' Y1 _" o8 L4 X- j; [: A

- n1 A  h4 p2 @; ]; A1 q
7 P( @. k2 x% Q4 Jssm
' `* v6 R& d! }" [8 f: i
' P& `8 I: I9 z+ z) f( V6 J' ?+ O( p/ J* x6 ^) h, C5 l+ w# j' S
eq
0 |. t# m: \- o3 i: t7 R+ b! F2 l+ s2 p& y
2 C/ D* S% O. o: P( u0 o

% K/ r' ?9 x, b' o9 N
7 @: c2 U# o! j
1 d, w( G' w; v3 p0 D
2 d) H4 ^' w9 o; l' j: A" K" k! }5 g3 h7 q3 I% @! j& z
& E" [, B' p" q

( q0 U. r- H! A* c7 G8 J! p
! h# N2 W$ G! y* t8 r) M9 U, c- j+ k" K
小结:不用多说什么了,comodo、eq和ps均经受住考验,只在运行后生成一个无用的xiaohao.exe进程。
' l" f' w6 v+ e6 H. c6 M! @, b7 B+ ^' ^/ x: i/ y

% D! r& G, @" B$ F9 V/ O, p: c; m
反观ssm只是在xiaohao调用ie时弹出询问窗口,其余动作一概没有防住。壮烈牺牲
$ r* n" e3 Z5 Y6 b# D; W/ p3 ^5 s4 \% ^  x/ L/ {8 m- c. }
回复 支持 反对

使用道具 举报

该用户从未签到

4
 楼主| 发表于 2008-3-14 10:38:22 | 只看该作者
机器狗:
  I& L; H" H9 o6 i  ncomodo/ ?3 @% j  \9 l. q. v$ U) o3 g* H
! [4 y7 y+ e6 ~  r5 Z8 K2 R
. o6 ^, \, n: z0 ]# }0 w1 b

$ n) S1 \, ?1 X/ U; G
2 {4 T  ^- Z# f& j$ W
6 ^, S/ `# j3 b& e* g" r0 [) R
4 O& R  H0 l* Q5 W1 f- [4 r+ q4 U5 H7 A0 d% s

  {, I7 C5 O6 z! O- Z8 U- A
, ~4 Q2 B9 H' Y/ v4 I
$ c  x% p1 |% C2 o5 |" |& Jeq
: p( }( B8 t1 ?# o3 f. ?+ U2 `
$ C( Z+ m0 E) Y3 _# j
  G* f+ z0 h* f" v: T* M' Q: c: _$ r# X
' t* V+ s* {7 f4 m- F0 B& `* g

; j* Y4 X: G; ^
+ @9 ~# F* K4 V" Z- |. P1 K
; n" b! L( n7 ~* O8 ]  h6 a4 p0 E, i; {

! j/ ~- P' M$ r7 n0 h& g; f5 `, `0 A! d0 Y' V6 T+ H: Y
ps
+ _" X/ G& y2 O. I# i  U! V) J# P$ B% |( R$ X% x5 y  G/ o
8 m! W4 i- U! p
" u/ {: D7 M% ?7 I* D0 c

. U2 l/ h8 [' [3 ^$ k/ J$ f/ P% i0 c
/ q3 ^0 _' {& K. u. T7 G

7 b* h! I8 \" J7 N
" i! V0 \* ~. x! p7 s4 B7 T2 M9 _0 U) t; v
小结:comodo、eq和ps完胜,而ssm我就不再测试了,大家应该都猜得到结果, _  @- S' Z; V, f* v

$ O" l) l: W4 f" Y# V( z' V
9 s; Q4 A! J: T  z5 \2 Q- }# A; Y& L5 \) R- K0 s) M$ E
磁碟机
0 d+ @( Z" }7 c8 x# W+ x% D( ^
$ x9 B2 N+ P7 N& F$ E" u2 [comodo
3 }- L/ S' R/ n% k. b7 V  @- v% T: Y# {/ w' ^! T

6 u! f3 j- N: o! X& y2 `& i
9 c, ?6 `, U7 ?# E$ U
, L) Q" _- T; V. x4 `( \; W' g5 [
2 D+ j' p! V6 s% c8 U0 C  L
( Z, Z( h# H$ L5 T3 j: W
. b7 r: v' w6 a3 `: I" H
  G* G( \) e7 m  c: H: m( v& r5 R  \) K: H

: b- Y/ N. [4 T3 z. B! w
$ `$ W  U+ N: G9 l( P0 deq: c) N7 I/ H) s0 {& A) J

7 u; m5 G% e# c- \' Q3 a
; `8 i7 V( b; R  F/ P6 i1 M" R8 K4 z$ E# I3 R

! I  a1 y9 Q2 `" ?1 {
& o1 [% P$ V% ?7 G0 H( R8 u' s( |* f% n
6 \3 ~% }4 A; P8 I5 j  e/ z; v
5 L, i) I9 T5 G" ?/ K( K2 |
8 e$ d* [5 [* G! E! `5 u' L! F  K

4 I2 s$ F: Q' E0 ^" X  a1 g+ B; ], a( z# q3 e/ M
说明:这是火鸟大大为了测mamutu而一路允许下去的,只要当中block一下就......1 m) m+ _# Q6 E0 [" L) j$ y& f9 T
+ B) s; U. I4 I! A0 p: q

2 }& E& D4 }& {$ q# V4 H7 B; o1 g) ]) j' A' @8 n) V! X  y6 R
ps
( @: L0 M; i0 X6 z; ?6 `& O* k* w  X! ?9 G. N

3 g6 E4 Z* o4 @9 z: H# m. G8 O% ]0 d  u0 c- i2 K" Q' t8 W9 j$ W
一击致命!!!9 B# C2 i! Z, k/ t! A6 A9 K0 o
6 |( M- v. E$ U1 t7 j7 N
老样子ssm还是老样子% \; @3 ]2 c$ z7 m2 i. w% t* r
+ \0 w  O3 u- I; A
% Y* X" S% j$ p9 h2 A# I4 C

: i# q  l9 [# j, n阶段总结:% V, b) v7 W8 w+ _( o! F6 z

" |. I- x. G/ {经过与四大毒王的血肉相搏,除了老牌的ssm由于缺少资金及技术支持,没有FD败下阵来,其它三款均与时俱进轻松过关
回复 支持 反对

使用道具 举报

该用户从未签到

5
发表于 2008-3-14 15:50:55 | 只看该作者
麻烦请注明是转贴及出处,谢谢合作!!!
回复 支持 反对

使用道具 举报

头像被屏蔽

该用户从未签到

6
发表于 2008-3-14 16:05:27 | 只看该作者
好复杂呀,要好好学
回复 支持 反对

使用道具 举报

本版积分规则

关闭

下沙大学生网推荐上一条 /1 下一条

快速回复 返回顶部 返回列表