下沙论坛

 找回密码
 注册论坛(EC通行证)

QQ登录

QQ登录

下沙大学生网QQ群8(千人群)
群号:6490324 ,验证:下沙大学生网。
用手机发布本地信息严禁群发,各种宣传贴请发表在下沙信息版块有问必答,欢迎提问 提升会员等级,助你宣传
新会员必读 大学生的论坛下沙新生必读下沙币获得方法及使用
查看: 7649|回复: 5
打印 上一主题 下一主题

刀尖上的舞蹈---4款主流Hips实机测试

[复制链接]

该用户从未签到

跳转到指定楼层
1
发表于 2008-3-14 10:37:06 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
转自卡饭论坛,作者:chesterzhao
7 U- ?6 N/ p8 }& m- [* ^' } + ~4 z  ?8 _0 c/ S! K2 a
参测软件:按软件英文首字母顺序排列
6 _/ M) h2 m& }3 R2 H4 y  n
( y8 }  o: h* R# k" z$ P& d% Z+ GComodo v3  3.0.18.309(简称comodo)
7 ]2 Q; t. x7 s3 C' d3 g8 T! R9 {0 R* _0 j( W. {( I5 G
EQSysSecure 3.41(简称eq)5 l$ a5 M5 q! s4 h# ^
% E) n+ ?8 b( q9 ^" |- S/ O
ProSecurity 1.43(简称ps)                   8 D2 ]2 W/ S$ Q, y8 h

4 k- a! r: a0 JSystem Safety Monitor 2.4.2.620(以下简称ssm)
& `: S) \  v7 T# U5 ^+ j; R7 m! A- ]* X
由于不可抗力因素,eq并没有实机安装测试,而是参考了各种权威测试帖,敬请谅解* q6 ^4 H6 D: @, M" U+ ~6 d. t

! N5 @0 D' D) K8 i( v' A
. B4 ]9 g. p& O- G- o5 Y, y: [! m: X
OS:xp sp2 msdn原版
3 j; f9 H& s2 s6 o3 G
3 Q  m2 }( o& z( p内存:1G*2: K: _9 V, f6 _6 T
7 u1 {8 U7 P( L) U! x1 Q
测试目标:当前4款主流hips不完全横向比较(托盘图标、软件界面、资源占用、自我保护测试、病毒防御...)7 |( n& J3 i, ^( w3 D

5 K1 x( w) Z6 r+ a% Q样本下载地址: E2 V9 I  A/ I, q
1、熊猫烧香 样本来源  
$ G) M1 U4 Q+ a2 [$ M- b" \. R* a6 [6 D: q4 m
http://bbs.kafan.cn/viewthread.php?tid=1061000 \" H! ]/ M+ I6 B' e7 p8 K. G

" B. U& }9 ]6 v( o# {" ]2、小浩病毒 样本来源  % W- U# s9 r1 z' M

0 H( s" M) ^! X8 _http://bbs.kafan.cn/viewthread.php?tid=118551
2 G0 Z" C* j' I; X7 ~
6 U' k& S! }1 k4 R5 @6 r6 S$ Q3、磁碟机   样本来源  $ T3 |5 |* l4 \& ~4 ~7 B$ L' |
. R5 i; n1 ~( L! J) E
http://bbs.kafan.cn/viewthread.php?tid=211669
% }& ?9 M$ w+ a& Z3 t% M) x' J2 }+ E
4、机器狗   样本来源  
- k  ^: C/ P: \9 T5 m4 Q0 \
" |7 N9 ~+ v1 b8 M$ ghttp://bbs.kafan.cn/viewthread.php?tid=183346
9 J3 c9 R; f8 ^! }# P/ l: t; d9 X' q6 r' J
托盘图标
7 J, Z0 w' u* j5 _& acomodo
# Y( l" }, f2 x3 y% O
2 U# N4 `+ q# _* i* T
: f# b0 G, g' ?, V7 a1 qeq' U. c4 U. R; U- Z9 u! l2 o3 \3 V
6 h5 \! h8 I- A  w

% t3 m# S3 z7 Ops
0 i/ E- n6 X# S
* s% x4 a. i' Z. F6 B, R
% g. M; o7 i* [4 }& assm
6 ^$ ~: @9 L+ b$ m8 q) w- f- v- J! g/ I- F! U
* j1 ^4 M& C: ]5 |. S5 v
软件界面: 6 g  |7 o0 H) z$ y" Y
comodo
* K' x8 R% K4 H& ]# D
9 j5 V$ ?6 K7 P# S8 \5 L' y' T& [% Z- V  u+ @
! {, S0 t9 I! Q% v  I% C
eq4 e3 Q' G+ c$ k

5 z9 x2 |8 X' i( x9 t# U0 f1 H! v3 H; S
4 ?& i0 \3 T) M/ E: r
ps
; K( T; _  L: h3 w& B0 U/ y: ^$ F9 M! J/ d" a$ r# S: w
* f, X* |1 O" v3 i" q
7 n/ T1 j; P2 B3 @8 K5 E
ssm
* g+ d" L8 }1 o; c' b+ d; L: ]& }5 H  S5 `& }. b

' T: G$ i2 X# X7 C; h4 J7 f) K% l1 |  d5 D3 ]( f
. {% X9 p0 z# ?# ^7 J. Z
资源占用& C7 M) ?$ w& B. P
- b( ]5 s! r9 F3 Q+ v
:各人系统环境各有不同,仅供参考,如有雷同,纯属巧合, O* l6 h( r9 S. O3 w% p

/ \- U8 l2 a' }: W. O- z0 r* K5 l- ^& ]' T

" o, |4 Y% y0 e! y" Acomodo
1 v0 z8 I$ E! d0 `6 r" t
9 t* n5 g2 M' [
& `6 |" P7 g& i3 c, T6 \) r' Beq! j2 O. b4 D! g7 K
8 z8 C. x% n6 u6 x) d

) t% ?' h- z/ b: h
3 B  m+ R' d5 dps
) I" x6 {: _9 Y6 B/ b$ W9 T( E) _! m& H7 D+ w0 o
# {8 p3 \. @) P1 @6 K

$ |/ U* P& e8 d; m- C# ^ssm
8 w6 x  H8 e( O* r" Z. \+ w; g( `

, `3 d+ w0 L, @, q. F/ [5 C, b9 t. ^, p/ e' z3 w, N% E0 v
. A) P% u, K& j4 ^
阶段总结/ n/ W. X' Q5 H
, ?* i: W- ^! F3 }9 o( T: N; e
现有的一般配置运行HIPS软件已经绰绰有余,其系统资源占用相对于杀毒软件和防火墙来说绝对是轻量级的
" |4 Q1 t2 K: R5 n# i0 g! z+ _! J" F* s- E) ^- |) m4 W

2 v1 M4 f) v! }$ b. y/ r
! a1 F: Z. _' `# g# \) G[ 本帖最后由 竹木刀 于 2008-3-14 17:04 编辑 ]
分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
收藏收藏 分享分享 顶 踩

该用户从未签到

2
 楼主| 发表于 2008-3-14 10:37:24 | 只看该作者
进程保护:使用工具Advanced Process Termination v2.1) [* a4 `% W8 c0 P
8 z# O% k7 c2 {9 S4 H: {9 K
comodo
% \, U2 `& J: a- i0 z6 b# h2 |, @# S! R& H

! H; R) z! m9 S1 n2 X+ MComodo 在图形界面cfp.exe关闭之后、启动之前,默认的规则处理逻辑是允许。
3 [5 d( }8 l% _) a! L, c6 f, B+ y4 _% @# \
选上 block all the unknown requests if the application is closed,可以在GUI关闭以后,启动之前,提供保护。
: Y" x$ C7 @. U# N7 |1 b! O! r* W
测试病毒的时候,万一cfp崩溃了。。。,所以要选上。7 D' P! H" |% t  S' Z( D

# {$ ]6 v: p. F9 W在安装了新的自启动程序以后,需要暂时去掉,等学习规则以后,再选上。+ L, t4 O5 d: `5 Q% q% e' R$ ~% {
$ ^! ^2 `7 c+ {
Comodo 完全可以无进程内核保护,两个方法:# c0 ?. E" b0 O( S" W# c

1 p( F: a7 [3 O& `* _+ L2 A! \. s1. block all the unknown requests if the application is closed 或者$ j2 r6 O; d& @2 G5 g
7 k# d! j( A1 B  m4 f2 M
2. 使用我的All Applications Limited 作为所有程序规则 All Applications *4 i: F& ]  ?2 @: h& @# x' S0 i3 L6 F

" r: n  Z# X& t& N& W& D因为,在GUI关闭以后,All Applications 里的Ask规则会被忽略,直接允许。这种处理方式是为了照顾用户体验。
9 R9 C* ~# C+ d1 k: v
6 ?. e. [; k0 q' `3 `: D+ ~这两种方法,可以同时使用。' i9 k% w, T4 R, y+ p% h+ W- v8 w6 G

: H: ^- Z$ j, R. Aps2 r' j1 f# t2 J0 w. _
# O/ c9 l( y4 ^' a

/ g& x5 g3 e6 s  ?; M' L' A) O9 t4 [) N  J/ k( |
进程被结束后,防护依然有效(基于内核保护的缘故
8 X& z6 n. h, X& D6 g
* K* r! L' A8 [4 {) Q) gssm4 {* I/ m* }1 f2 X, u

9 K! e2 E: {  r( d" B9 U& J( r6 C3 n1 _
有点出乎意料啊
" I& e& z$ \! [: j% B5 f6 j, k$ O* ~9 P  |* i+ p  E2 T
% v+ g: `- L; o  d. w. u

& r. R# g- d/ Y6 neq5 `1 |2 j  ]9 {2 N' y
# o& Z8 k' y9 W0 q; t
1 m1 k5 a& D$ C- c
( Y7 k  n: H7 M6 N; R
哪位XD做个测试后发上来,谢谢
. E* u0 |) c9 S8 C
0 y5 \2 z* Y8 h$ h0 G
# v1 k+ b, D/ ?. g7 h
6 l! P4 F' U3 [1 ?阶段总结:现在市面上的安软自我防护一般分为(1)软件进程难以轻易被结束,如BZ和SSM,一旦被结束后,防护大多就失效了。(2)软件进程易被终止,但因为基于内核或驱动级别防护,故无进程状态下仍可发挥作用,如PS和DW
9 V% ^0 I7 p) x  X* o9 {1 c3 X) d! @! q3 Y- F- D
其中第二种方案为目前大多数HIPS所采用
回复 支持 反对

使用道具 举报

该用户从未签到

3
 楼主| 发表于 2008-3-14 10:37:55 | 只看该作者
病毒测试之
8 m3 ~7 t. A8 z5 Z% @. x% u8 s" t+ L6 r9 E' d2 `9 A3 P2 M
熊猫烧香
4 S* R, ]" T, g! q$ B( I* @
comodo
% n9 c3 j; B  a* y0 x$ x( p* O; G" j; C

* U8 o) K& {0 a) c( Gps  k8 Z$ ?6 @+ x
5 V2 D. N5 b0 r8 W
& u* `/ N" t. N
7 \8 J  x5 {3 b3 C3 B
# o. |7 J3 h8 E5 O% m+ C7 j
' Y4 }2 D0 @% r/ i

& I& j2 A2 `7 j" @
; f7 c, |  a% y: n, p* V) g1 ^3 v" F7 b( j% h1 C7 R
ssm
$ K5 i8 j. m' `5 W( _. a' Q: j( d2 s* ]  R' x- ^* b* y2 h) b  p$ @' L8 P
1 g( q' J# k9 w+ O6 H/ M. }
9 B& s3 q9 ]2 i' O! A0 }
1 N' @0 x' [0 L; R
eq
& W# F0 r1 q# U/ k& \: V
+ Z  {9 U* f- ]/ H4 R! t
; p: f8 m# g- f7 |" i& K

/ |. {9 G! ]7 w  h8 P& R; l9 H
+ n# |: @3 F, B) v* z. K
5 w6 Z$ B& u5 S0 c4 ?
/ X' ^5 u/ I, Y" A6 X. @& q小结+ T3 f  S, E/ w) E6 |* T0 F
四款软件均轻松阻止了熊猫,没有任何尸体和进程生成
9 n7 y5 |- H4 S% ?  u
/ M3 d8 d1 S( Q3 p' B0 n' k! C9 e

& @3 y, j6 e3 T! p: [' W9 t
2 c* P, i" h. F: g6 z) T小浩病毒

3 y' P3 w) Z, x) r* {
# p3 p1 B" |- w, C; Icomodo1 k$ s. p$ w2 K: e: c

+ Q9 P/ U* g. J( o" `
2 J" u( `3 q* ~" v" l0 f9 P/ V3 S9 L# o) B, l

4 t  A* w2 z0 v, q
) N; U! W0 u. I8 Q8 o% @
$ M1 V1 R9 Z/ C& F/ Z' I. e0 I2 F) B7 `8 u4 K1 e! l+ X% y" Q0 `
" g) D# |/ C$ m* z

" z9 E! _/ g/ j: v8 D7 l
: o2 C# u5 p* Vps4 h9 x3 |& i3 {
& h' Y' O, p: p& K2 D1 j1 {' @
9 K, U% H7 F' ~9 e; T- _8 c
6 I6 M1 T* H# g) N4 a7 t8 R

( B0 E* A! j1 M' s9 G
9 X, t, ]. j* E
5 t  A7 L1 B0 N
9 n" i% h" y* }# }- P# h( d, ^
$ f* d' H' \2 M; {' n8 _
3 ~& d' m! s: o0 K6 @# }
+ y) `. L4 x, O" I. P2 z
/ U+ G. K/ E. ?! x$ z" A3 J: {# ~
8 x+ q. c$ @  d, t
. q" U7 \8 e4 t7 y7 n

# F2 }$ F' u' j& y# f6 T* Y+ W
; C, |1 Z' h3 c8 ]+ J3 s8 R, i2 ?. G/ k' N& w& H. D2 T  }( n3 o
' A0 Q9 U( E4 C! B( q: L. p
ssm
! _' D3 _( m) w% n
. `+ `* W* c# g# z. `( z; p$ L( `) w0 O( I
eq5 A& H5 l# j7 n# k9 X4 K

: I) N2 E% n) R. g- p/ B; R. a: o* M4 T" @8 a

0 r4 o8 Z. X/ i* F" h' ]- S, s
$ ]9 u* ?  l0 N# ?  u* |0 z3 }- v8 b# l5 J1 d
# ~1 z$ V5 q: R

' t, V, N' c& Z. {1 Q( a! P* D8 X5 e, J+ ?$ w1 `
- O2 r. A/ a& Q. S% u. e

1 L: h% K5 w4 }2 {$ O4 A8 Z* e) d6 p" ]- K5 y, ]; m4 T
小结:不用多说什么了,comodo、eq和ps均经受住考验,只在运行后生成一个无用的xiaohao.exe进程。
" U* w- U3 A5 O* T& @$ r. O5 q
  D. g) O2 c4 [# j
! v; H; z5 ]* E" F2 q. e. r9 u+ S
4 c& d3 @. g- t4 [% u5 ?3 U反观ssm只是在xiaohao调用ie时弹出询问窗口,其余动作一概没有防住。壮烈牺牲. `& W" V7 c, R# C

* P, I. O; Y& V- _# u
回复 支持 反对

使用道具 举报

该用户从未签到

4
 楼主| 发表于 2008-3-14 10:38:22 | 只看该作者
机器狗:( \  _0 V5 J% ?0 M% r0 v7 |/ H  z& X( W
comodo
0 p; W9 F0 B  T2 w% c
5 \0 `# P1 f7 b3 W/ Q
1 s% n8 t" a* c0 [: _  ~9 g2 u, J0 ?$ }
4 F. W4 H. ]: G  ~2 P1 {" K

0 {& d: \. G! a# g, f! O) g
* ^% v$ @! b2 Y- }4 l/ p& q& @( B: w" f4 [9 p
% q2 ~8 m& U" ^6 i
! [! A: @* p. t9 g! n1 U' D5 Y

, f, m" j3 N/ seq$ E/ O( T; M' m1 L+ R

* o- o- l$ c' E/ U" |0 f
+ B( v9 C- D  h- {( e# Z2 N4 Y1 g4 t6 z: x  O% n

1 [7 p& j+ [5 ~, J9 l5 b9 w
5 o9 F' c6 T: f; F/ L2 T8 P3 B1 T* Z; ]. l% ^

4 g9 K, ^4 V' C8 H. K: v
/ }( b' h. k, S$ f
# `3 ^' U' j0 A3 w; q. i1 @, C" n4 n8 [7 ?7 D4 ^
ps( G$ J+ X0 U* u( t! d' F9 E7 \
# c- F: r  C2 ?$ u. H& r+ F$ q
; H! h/ C% k5 w* X# O6 G: ]
& e+ |( |' M+ j) @

. l4 q' O$ K6 Y. }( ]' L0 l. y6 r: v
5 a2 ?2 T! R& U. j/ r. D/ z

/ S7 g% u' L  P$ W9 v- @$ z2 c  T' |. [/ m
8 _: E: T( i. [" ^$ [8 u. j
小结:comodo、eq和ps完胜,而ssm我就不再测试了,大家应该都猜得到结果9 o) F7 ^  W, d
) H; }) i; }) d
4 G3 w; |) H8 `, v0 y+ D* q
! m2 X: N4 I0 J
磁碟机' G; x2 R/ d0 a, l9 {5 N. c* {$ l
! p0 d$ i, D! z' l. ]0 N. _. [
comodo
2 r9 T2 B6 s/ k4 `8 r; Y& [9 [$ C: x* d4 }

6 A9 {3 u% ^9 c7 A" k) H' }- W+ O8 m
8 m2 B! l9 F% R) r: w" D
8 D+ U5 V2 x) _! k- `) X5 _

2 C. _, x6 `% w9 Q( b3 L3 C! _/ S, A

7 h/ K' T) Z+ a  c. c/ W
* O/ C8 z- w2 G* C0 h" F
3 ?' G  Z, v( v5 y
! N* X" A: I! U. zeq
1 C9 c' N  |5 C$ N) w
+ {4 h! W9 _9 q# }% q
7 M( Y6 v, t+ q, I$ K5 U  d- M$ |, C7 v/ A, C( M0 n: u
2 q/ B9 c) q% l! H) o
, a1 Z1 j$ U- d4 c; I, J/ ~* h
" R; ]/ ]) d0 D" i
4 ?# A  x+ U9 v# y0 |

; e  s" N0 U9 z0 o9 u7 l% [5 k
1 C+ Q. n3 X) @! s1 F* g/ f3 J" j
- x( d; L7 D0 n: d. z: W) ~3 ?) M/ R9 o1 a
说明:这是火鸟大大为了测mamutu而一路允许下去的,只要当中block一下就......7 O: T, D! b) k' O) B. N
0 ?. ]6 H9 m1 T3 O) g

/ X5 p! J1 o: j
6 l* y2 \7 M, `. e, G+ u; `& Vps4 n5 a) b8 b9 w1 n, a2 s1 a8 q
( ?- h3 ]; C7 l  y! Q& y  d

' U2 b( h  [, y- c
' e% J& ]. G) e% Q% K4 U& j一击致命!!!
  u1 b3 {2 `; ^2 P2 ^! N) p1 C/ l6 D: K' O
老样子ssm还是老样子8 g% x, D* W2 b. I* e9 Q/ w6 ?
3 x  v6 `$ K2 n8 M
5 g  I! X  M% v) Z9 c; _  O
4 V2 W) u! `" C4 s
阶段总结:. w0 S, o' b" y0 c
9 }, n2 ]* B4 e4 l6 k7 l
经过与四大毒王的血肉相搏,除了老牌的ssm由于缺少资金及技术支持,没有FD败下阵来,其它三款均与时俱进轻松过关
回复 支持 反对

使用道具 举报

该用户从未签到

5
发表于 2008-3-14 15:50:55 | 只看该作者
麻烦请注明是转贴及出处,谢谢合作!!!
回复 支持 反对

使用道具 举报

头像被屏蔽

该用户从未签到

6
发表于 2008-3-14 16:05:27 | 只看该作者
好复杂呀,要好好学
回复 支持 反对

使用道具 举报

本版积分规则

关闭

下沙大学生网推荐上一条 /1 下一条

快速回复 返回顶部 返回列表