下沙论坛

 找回密码
 注册论坛(EC通行证)

QQ登录

QQ登录

下沙大学生网QQ群8(千人群)
群号:6490324 ,验证:下沙大学生网。
用手机发布本地信息严禁群发,各种宣传贴请发表在下沙信息版块有问必答,欢迎提问 提升会员等级,助你宣传
新会员必读 大学生的论坛下沙新生必读下沙币获得方法及使用
查看: 7654|回复: 5
打印 上一主题 下一主题

刀尖上的舞蹈---4款主流Hips实机测试

[复制链接]

该用户从未签到

跳转到指定楼层
1
发表于 2008-3-14 10:37:06 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
转自卡饭论坛,作者:chesterzhao ) E9 a8 B1 t, N/ C  A
$ h) }5 x! x: q* l: O
参测软件:按软件英文首字母顺序排列
1 m* Y# d. _! t- f$ K; d1 P7 S  O9 b
Comodo v3  3.0.18.309(简称comodo)! u3 h/ \) _, ^# X

; Q6 @6 ?# Z2 [$ i) jEQSysSecure 3.41(简称eq), @5 K! k& ~* Y
8 \  P, B& _9 |2 L$ H! `/ y+ v3 H
ProSecurity 1.43(简称ps)                  
, |3 S1 t* q$ w$ b# \/ {- R* e6 n
System Safety Monitor 2.4.2.620(以下简称ssm)
# y! d: a4 Z/ F3 Z$ w& l* E! u
1 f+ \$ r  O% x* X0 D- w: x由于不可抗力因素,eq并没有实机安装测试,而是参考了各种权威测试帖,敬请谅解
' Q6 C5 ], U' |* X1 o2 c
- N  B! V4 V0 d. {. h/ l0 F9 M% b) V" r1 r6 `' m; I. O

, A4 D3 ]) I* w$ q: \OS:xp sp2 msdn原版% V. n: b7 Q7 {; m* B) u- j

3 a. e$ {% {2 T' u- V% y内存:1G*2
" |5 }3 E9 X0 C% z
0 t) u4 P2 e0 Y* h0 ?6 [7 ]测试目标:当前4款主流hips不完全横向比较(托盘图标、软件界面、资源占用、自我保护测试、病毒防御...)
( P* q  U* [4 W/ ~7 O( P1 V
: v; G" |$ K$ ?% c7 m+ I/ H样本下载地址9 D& `( i- G+ z& E
1、熊猫烧香 样本来源  0 n( ^& M# n. j6 d! I2 C

1 ?( T+ M7 \  o# T0 F  hhttp://bbs.kafan.cn/viewthread.php?tid=106100
! u0 h% y6 C. A+ A% I2 @
* [6 E0 T; ^' D9 y2、小浩病毒 样本来源  # Q0 ?5 \5 f$ {

6 v* m# Z% l" r* @  jhttp://bbs.kafan.cn/viewthread.php?tid=118551
7 Q( |, s: Q: k: A( L8 r1 t9 [+ B% I( Q2 v( J- g6 z. z8 r
3、磁碟机   样本来源  
" ^5 T; `% e4 `; |. e+ @7 }( A1 S  z# G5 B0 F  L
http://bbs.kafan.cn/viewthread.php?tid=211669! \" G1 D( t/ F% Y  ~. {8 j7 j6 }

& W5 I6 {2 _: ?1 K( }4 m6 p4、机器狗   样本来源  . b" x  k( a" r8 @/ r

3 w& Y5 j% X- r/ s1 g- x# nhttp://bbs.kafan.cn/viewthread.php?tid=183346
9 s7 Y% _1 G0 w9 R' [
5 G0 R$ e1 p: g托盘图标8 X) @1 @1 K5 p! q% G
comodo1 B6 z: N8 r8 y: U+ Y, s

0 y# K/ `3 d' c* S4 O
0 U9 L4 S8 B; }eq) ?: i$ ~% B! t8 ^6 K

* Y5 ?% m3 v, a+ h5 a
) g3 w) a6 I  W# L3 gps
7 p' C! w% x  B4 J( {
, Y7 W0 t6 j* [
3 y" q3 H- ^7 N2 w9 yssm
+ g0 e* }1 r: Z7 a( J+ ^
3 p" P9 @- F, M* I6 {+ l4 u2 o  [$ p5 F) p; f9 y: ^1 Z
软件界面: 
; v, R5 l  W1 Z! F! b  Xcomodo
. j  U+ ]' c2 I( k) a7 L3 v, {% k! {7 J
6 M! j, x! u* m& c9 F  k, d; d

( h; S4 _6 f: Z5 ~4 teq
% S. K4 a) F( c. N5 P' s- q! \- q0 D# F: ^" f4 \
2 z. V2 @$ `& z9 z6 F5 ^

+ q& O/ }; @& O# J, cps
+ q& [, n5 k4 |( s5 ?! I1 Z  g0 c0 n9 W: J9 U

8 s. Q: F5 m. x7 x7 b
% d2 a& S3 y8 P8 }2 g% assm+ E' E, u! H* o) K3 ^  ]
: N7 R' E! |5 H% J! `' M7 k
9 h: U8 ]- ^8 E  u. b% {, W8 U: J

) \: V( e% h$ ]6 c
) W5 |$ z4 m3 c6 Z! z6 `/ u  Z资源占用
6 C. g8 C2 y8 @& R
( H# a  Y7 @1 E# W; F8 W1 _:各人系统环境各有不同,仅供参考,如有雷同,纯属巧合5 V0 x# r" M; K

$ U. Y" v" g3 S( H
/ ?/ t& T; r1 F& j
3 `. f4 c5 E3 i  t6 Z; dcomodo
: ?# o8 m3 s; }  L3 d7 H' L  N; m: ^& D9 M9 s* b& f& E3 I4 A+ v

, g+ G0 U7 c4 r/ e# S& Aeq/ M* Y; U& r: ?6 W1 S0 v! M
2 u+ a- Z* E6 |7 q* Q2 j0 n

1 ]. W- K" h1 N3 A. _9 {5 I# U; \/ {3 i) ]/ [
ps9 `; k, }( g5 n9 C* d5 q; v* F

# E$ k  ?4 y9 P( s% Q2 e6 g  A6 |% d+ i
: Q1 @2 R5 {9 {
ssm
  `8 I" u& K4 M$ U3 {4 @) E1 S& m8 x4 f- w& D' d

  i- v" q+ {! I
1 E6 g7 t& N3 d, b; w
7 ?3 E- X9 g" T% s. E0 I阶段总结6 r0 n( [9 H+ R7 k% P
! H. i, f+ E6 x6 C. |' F/ J+ N0 [
现有的一般配置运行HIPS软件已经绰绰有余,其系统资源占用相对于杀毒软件和防火墙来说绝对是轻量级的' \# A, V5 J! S, A
% E$ |5 ?  N( A

& D3 V0 r' u% m. x
5 K6 ]9 G, z* e; p+ W( P[ 本帖最后由 竹木刀 于 2008-3-14 17:04 编辑 ]
分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
收藏收藏 分享分享 顶 踩

该用户从未签到

2
 楼主| 发表于 2008-3-14 10:37:24 | 只看该作者
进程保护:使用工具Advanced Process Termination v2.1
( L. G% Z: u* p( M1 u& G- {" R
# v( ]" ?- e6 K& l  G- B' xcomodo
* k9 e+ R/ }: r& i5 `9 V
5 Y2 w- C% e: c3 Z. @  L
# N+ X; n# x! y5 t; q, }% nComodo 在图形界面cfp.exe关闭之后、启动之前,默认的规则处理逻辑是允许。; E! N2 W7 G! V2 R8 Q- j0 o( t
' O" P' }% C' n+ C# W; S
选上 block all the unknown requests if the application is closed,可以在GUI关闭以后,启动之前,提供保护。6 q8 m  s( q6 [: H) N
; W9 M) t, g0 q" k
测试病毒的时候,万一cfp崩溃了。。。,所以要选上。$ k: R& N) ~% O

! ~& ]' ^5 x4 S在安装了新的自启动程序以后,需要暂时去掉,等学习规则以后,再选上。5 J# o6 o8 P. g; O. ]% z

( q+ h6 X& U4 O/ u: q& J. tComodo 完全可以无进程内核保护,两个方法:. i8 U# J. Z; [2 a, S+ n& h  D
! R) Y; W4 x) u
1. block all the unknown requests if the application is closed 或者
4 h; L- g; ?0 G; d+ l* O6 Z7 I" ]8 _. m+ d0 m3 M# Y
2. 使用我的All Applications Limited 作为所有程序规则 All Applications *1 @2 N/ e( G* z# d

. w# `0 M$ y) q/ Z, A0 j! t2 r因为,在GUI关闭以后,All Applications 里的Ask规则会被忽略,直接允许。这种处理方式是为了照顾用户体验。' h& O: F  {* G+ _+ {

8 [4 i3 X$ l: \( v6 i! y这两种方法,可以同时使用。4 J' d1 k3 x8 d& }* M7 @2 [" U
0 j, S5 }+ k- d1 V; A
ps- D/ ]; M4 K% }8 J; T
: R% A2 d3 ^) Q9 M$ T! w

/ l& v* x. i) R0 q3 t% S6 K& R" q& ~, i
进程被结束后,防护依然有效(基于内核保护的缘故
  D' ]1 h' B# C" B6 q
0 B; r/ S  O2 `7 Q7 Ossm( R" ]5 [' O, J( K9 ?) g
1 Y* T; ?9 C7 {" u  D6 B' _0 v

1 |# D6 T1 T; s2 {0 t6 a$ f! T% n. t) \2 r有点出乎意料啊
2 j) J# |5 _  `/ [  U5 J" |2 d. ^- X) s/ \
! R' ]5 O7 C, H+ R" h5 v  [5 [" u8 V
9 R4 \% U1 [& E" @$ e; V% ]0 D
eq
' \9 v7 q, a: ]% J$ j5 l: D; R" m1 O: A

8 Z! X6 v, l2 A# R  Q/ e6 q* g7 N  [8 h3 L  n
哪位XD做个测试后发上来,谢谢7 U# [4 w6 q. I. E9 h. c  @& I
4 E' r# t  P& M' S

7 t9 ^1 [4 b8 m: s$ v0 L6 f" ^7 h; D9 f% f3 b* Q( |# {4 y$ M
阶段总结:现在市面上的安软自我防护一般分为(1)软件进程难以轻易被结束,如BZ和SSM,一旦被结束后,防护大多就失效了。(2)软件进程易被终止,但因为基于内核或驱动级别防护,故无进程状态下仍可发挥作用,如PS和DW
% [. \: Y; {. x& n( P8 w' r) c! {( A2 w
其中第二种方案为目前大多数HIPS所采用
回复 支持 反对

使用道具 举报

该用户从未签到

3
 楼主| 发表于 2008-3-14 10:37:55 | 只看该作者
病毒测试之
9 K5 i; ~( ~) O* R7 `4 v6 l* R; V9 f6 Q9 i2 f& d: o# C8 p" _5 j: z
熊猫烧香

) u, T* ]5 b# Q7 c- D  m8 b6 E& i* \comodo
, Q& p& y+ }* B2 c* |: K' ~+ j$ u6 b% Q- H

  @5 G7 n$ Z" h, {- F: Lps
7 l) p4 n% P, I
4 |( }$ k" p) [8 Y3 y+ b0 F7 L. v3 U$ I( \0 p' S5 ^

$ G, u( s& \+ F" P7 ^8 e7 N
- @0 P! p! |3 n
0 v# X; |9 z8 i) U4 ^
) G3 z. f4 p3 K4 z# |: e6 \" H1 P/ f9 W1 w# C( {) J

: ]: [  {; X; G* w  V$ \( q1 |: `ssm! o1 \8 }% u+ b4 W, ]' Q+ x" H
- B) {- |' [- D: a! a& Y+ C! v# b

3 N+ E$ ]1 w# W( ?  W
+ x8 U' |$ T# p) T7 r1 a, t" o8 F1 q! e4 }1 i) K; X8 S: a1 _& o
eq

/ P0 |3 U4 m+ H$ L7 u
, a3 h, y' f0 F" i7 e5 g6 z7 x8 d& k- R; s
% y* x. {$ A6 y# @& \( b

* \+ O& v, s" A( R
9 y8 h9 W: m7 g8 a, g1 |7 m8 y- _9 h/ ]% X5 _3 o+ H3 f( r- m
小结
9 V! P/ X$ |( j四款软件均轻松阻止了熊猫,没有任何尸体和进程生成' l1 t, [( H; g& |% }6 d! g: D% ?
8 ^) T; A4 H+ i, ^  C
# |) c$ o8 }0 `1 x

& L6 A) Q- T" \, e- C, j: `2 ], Z* J: z) G3 P( v
小浩病毒

# Y) C0 m, Y4 p8 o+ @
( @* v( X  m4 c' _comodo
5 T/ @$ K& U- V) u# K6 f; [3 p* f8 O0 K; O! \* d5 B
8 ]2 F0 Z7 E7 X/ T6 g9 u- s% M1 ^
8 U" K' ^; E* _7 O( K
9 s3 z+ {" \# h3 `; w4 z7 l, N% W! B# I
# E/ n: I* H1 p4 d' d

5 [! ~: _4 G' e* P
9 U: ~: h3 \" n. }( d: n
+ Y6 E; W- b! G# Y2 z/ ~$ }% t1 M1 h
+ b; `0 P4 @: G6 t. ^
ps
& n3 Q# W1 k2 [- F$ a- Z. f! l
  k) K* F8 Y! h2 W6 ^% i- E% ~$ R
. X8 y, Q6 \6 b

: k7 O# w# B& ~3 Z$ e' W& {! E/ J- z+ R3 Q. e3 k5 \
+ T! D5 j# L. V# X9 P0 ]3 W0 C
3 ]5 Y2 q7 x4 j
6 a( t4 g7 w+ y
' ^0 j$ e5 ~+ A" I) _

. V  m& e2 u! X' m- ^9 p' `
  [9 V- g) d& e! y. {+ X. d
1 S0 A3 ?7 j- D- J* g4 W" ^6 W' F# L" |# W5 f/ e) Z

! l. z+ S! H  ~& s3 a( B8 Z
- T7 h1 t& ^% t0 J4 M: `
( _+ |1 O  J, r8 Z% k3 @8 k  n
. X6 M# p) y5 [8 f8 j
% m2 r1 D# Z3 b/ {9 g/ wssm2 b+ l" v; e9 u3 ]" B
: S1 X0 F& h. \/ k5 k

, W; s8 E/ a  I- Zeq% H/ o  t: E, S0 R1 k& P

- \! H- R" S) |  c$ P1 N' _
; M& H; z- h! f
8 V4 L- ]" l+ G  e5 l
6 i" D8 U0 a4 Y, ~; ^  r2 P6 F# R' m" e
( n* \0 a! F- @! g, k3 ?
/ N7 Y. V; ]3 S( C# c" O4 e* h
* [$ b  d( m: c: j8 V1 F# V! R
8 t% W" n+ Q. C% o
7 b; k& J( o" R* w
$ Q; w8 E" A$ _) i' I  j
小结:不用多说什么了,comodo、eq和ps均经受住考验,只在运行后生成一个无用的xiaohao.exe进程。% D" h/ f0 |3 D# q% |
. Y! [! o" x' _
: D) N! T- z3 u) }# e

; F! s* N5 m# L  P  R2 g5 p反观ssm只是在xiaohao调用ie时弹出询问窗口,其余动作一概没有防住。壮烈牺牲( x0 ]! T2 t. ]5 {3 e
' f$ M  o* p: M; e2 r
回复 支持 反对

使用道具 举报

该用户从未签到

4
 楼主| 发表于 2008-3-14 10:38:22 | 只看该作者
机器狗:
3 Z( |7 [5 N2 ?, ?comodo
' H" T/ f/ D. f6 r+ {$ L$ Z; K  k3 }! Q
: S3 o, x  Y. v5 M. b- T
' p7 ^9 F' a0 e
+ Y0 k7 N: R6 {. M8 f, Y

  P: a; l8 V, i
% r. G' f& w0 W* [$ R1 ]( |) ?* F- d

& `! Y. f0 q( o' e4 K/ y7 e  Q% i  L# G4 X2 r8 b" Z, p2 d

4 B+ B1 ^, f. O# I# P! b( T; Qeq0 O  q( b% }- Y% M/ V7 i: o
) }4 @% J% r* O' G0 d( _* ^

. a1 f$ ?+ H4 z4 }( V' J8 b& N* l, g8 z4 @

6 @+ c" Y+ m; e  j) [
. `8 N% V4 n2 I& ?8 d+ x) d6 z) E2 n7 p) S* V! H! Y6 ^& h

6 t$ y* y+ f7 t/ U* P  C" k7 r
. X: ~/ J6 ^' G- a8 P' L
3 {1 |4 I5 Q1 K
: b# s% a4 l, |ps  J: r0 H5 p* `3 E3 N

8 y" X" K( f$ t: `; E0 ^" N+ v7 _
* Y* q! _$ Y( j5 l5 m3 X" w' }' E& i, N7 n/ p

  Q1 C& k- A1 x1 z$ s7 v0 a6 A2 r+ V: N# A8 h; o
$ r! ]- R$ ]- ^! y: S1 A) m/ I- z  Y
$ Q) K1 S, G: o3 q5 t
4 g5 m1 v7 r) K6 A1 a: A1 e
, H8 o& V$ D+ s; X, ]: w  z
小结:comodo、eq和ps完胜,而ssm我就不再测试了,大家应该都猜得到结果
, ^0 O" K: A! W$ R/ _- T5 m' ]) k" V6 t( o/ p- Z. l

, ?7 l" M0 o- z+ J7 [6 Z
- d3 s6 q- x( q* ?6 |磁碟机, [! p4 H  m7 M$ P( N# q5 `; l

3 ]: P3 a& l/ }7 x+ B- Acomodo  o1 `$ ]' {+ t4 q% d7 }

" R) J- D- Y* g1 |$ P, h$ a- P! _5 M/ Q6 @' p& \
- W3 ?8 P% J. t8 p; f8 Y

, m- C7 n% [8 d$ ~5 @: l- z1 a$ u: x' A4 B4 \
2 q% e0 k( k. @

6 M. R( X$ ?+ w% q  ?0 a) B% v; ?
1 n+ t/ z+ d8 Z. D2 R! g  S9 P3 K. _8 {5 ?) @

) l9 v! V3 W+ E) f( G
* P  @$ y1 ?7 W4 L$ G# l. Meq
1 E* m* Q; N7 ^) f/ k! {6 G8 D5 @3 t6 F& h; C+ w

" }4 o- {8 f  T+ s: N+ j
3 K8 {+ ]5 V: M4 R! ~2 T9 U6 {9 J
, P& t" p+ H4 }4 y. `* J, `! @) U! @/ t1 k! Y
7 p5 X5 a/ [4 x2 y: \

8 H+ K2 n  `: j& G: d" |% D( H8 a: i

% B6 K) K- r; _& l: |6 i: U0 x5 t7 S7 F6 O
( T: \* e+ Y& d8 a5 m" J- t
说明:这是火鸟大大为了测mamutu而一路允许下去的,只要当中block一下就......
9 Q( S5 l6 ~9 Y' W) b
$ D3 r$ H) m( w$ x
* F/ F# q/ {0 P7 }: }+ X
; }4 u! B7 w* `9 R9 K9 l4 Gps6 L5 x: ?2 ^  q5 h, i, j- V
/ r) K4 _  v8 q) ]6 f

6 ^6 s1 r) A& |& C7 i: K* C
# U/ E7 C( ]( E' H% x% c一击致命!!!
( y2 o! ?- G& p' Q$ I& z( c! c0 f0 E8 j, ]( g* d
老样子ssm还是老样子
# k$ \! Q5 y) I) m8 B( y
7 W" E% p5 B& y% W" o* T- b! T5 C# \7 W% Q9 m3 ?( s

% \$ a: y. s2 }阶段总结:
7 _$ Y) `9 B  M- E, [5 c7 ?! Q& m& }4 C. v, f6 l- W/ v
经过与四大毒王的血肉相搏,除了老牌的ssm由于缺少资金及技术支持,没有FD败下阵来,其它三款均与时俱进轻松过关
回复 支持 反对

使用道具 举报

该用户从未签到

5
发表于 2008-3-14 15:50:55 | 只看该作者
麻烦请注明是转贴及出处,谢谢合作!!!
回复 支持 反对

使用道具 举报

头像被屏蔽

该用户从未签到

6
发表于 2008-3-14 16:05:27 | 只看该作者
好复杂呀,要好好学
回复 支持 反对

使用道具 举报

本版积分规则

关闭

下沙大学生网推荐上一条 /1 下一条

快速回复 返回顶部 返回列表