下沙论坛

 找回密码
 注册论坛(EC通行证)

QQ登录

QQ登录

下沙大学生网QQ群8(千人群)
群号:6490324 ,验证:下沙大学生网。
用手机发布本地信息严禁群发,各种宣传贴请发表在下沙信息版块有问必答,欢迎提问 提升会员等级,助你宣传
新会员必读 大学生的论坛下沙新生必读下沙币获得方法及使用
查看: 7659|回复: 5
打印 上一主题 下一主题

刀尖上的舞蹈---4款主流Hips实机测试

[复制链接]

该用户从未签到

跳转到指定楼层
1
发表于 2008-3-14 10:37:06 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
转自卡饭论坛,作者:chesterzhao % W' X. \* L2 Y0 L: w8 q

; d" ^  ~3 U, H3 j  T, j0 E参测软件:按软件英文首字母顺序排列
$ e$ V' c8 V/ [  _7 U) R+ d# m3 A, g0 [( E6 u( S
Comodo v3  3.0.18.309(简称comodo)# V) Y) \4 b, `; l; E% L3 n5 W

. `( w* e6 i, \; s$ c! tEQSysSecure 3.41(简称eq)
, o4 s) `' G8 O7 K; g; ?. u, P6 d
ProSecurity 1.43(简称ps)                   5 V! g, N( ^- R* g3 T0 H( k

! f3 P3 \' e/ H8 K# H0 uSystem Safety Monitor 2.4.2.620(以下简称ssm)
2 i. `4 z5 q5 c5 J& K% G6 T/ |! E
# I7 q) k& K: h  G由于不可抗力因素,eq并没有实机安装测试,而是参考了各种权威测试帖,敬请谅解) G3 G# i/ ]' C5 G" @

! ~* t7 F# a9 X. w3 ^
. t( z- B; w, y4 \: d
+ G( p: c4 `9 x' N, HOS:xp sp2 msdn原版0 c! P( I' M( T8 O

) H% R! ~6 l. B内存:1G*2
2 q/ s9 T; l3 e7 J8 u* S3 X+ a1 M+ j1 u# E4 n1 @
测试目标:当前4款主流hips不完全横向比较(托盘图标、软件界面、资源占用、自我保护测试、病毒防御...)
& ~& b2 i6 t7 n0 ]
- b# b8 T5 D- \+ I4 [2 i样本下载地址
' {8 |7 F; p# f5 ]" H& j! {1、熊猫烧香 样本来源  
2 V/ _" N2 w5 f, Y* R  e* l- h" R
6 d8 o7 U2 z9 }  \! fhttp://bbs.kafan.cn/viewthread.php?tid=106100* c0 F; M. T, a8 \9 N8 u) x+ v" T
, J8 M- n6 A3 z8 ]1 S. B
2、小浩病毒 样本来源  * \- E% n5 @3 L; R# |$ S
8 T+ J8 E  s8 V2 V. P, r9 \0 F6 v
http://bbs.kafan.cn/viewthread.php?tid=1185513 J! m/ ?: [4 q  }: s. k) ~* {

+ ?" f% ~- O1 ^3、磁碟机   样本来源  ( j! R7 f& z9 Q2 [3 ^- y
: z3 \- J# n6 h" L! }
http://bbs.kafan.cn/viewthread.php?tid=211669
5 J& H  A7 d$ H  S1 o1 W, I! h/ `/ M/ g+ s& c) w, U4 b: s; l
4、机器狗   样本来源  3 n' {$ i1 V+ q/ M

8 t/ A* U2 \+ B5 ~$ h- p, E; Bhttp://bbs.kafan.cn/viewthread.php?tid=1833466 o: b- ]; m$ S

( a0 e1 `( W3 \7 q* v0 }" O- `托盘图标
: \8 l) G7 e' [comodo+ K& C( ?5 `& {0 d
7 A3 [; ^4 s) P: N: E' _

7 w9 ]" D! u  ]: V8 |8 `eq, w: \9 u$ R& A6 P) s, C
# P0 f2 a9 g# {! {" [* d! o. }1 s

0 O- G3 A0 W& j/ xps
1 |- e: E& a# l8 @
' ~. H. m( g% u7 u4 C" @* J$ C
9 A4 v' P' I7 ]) b) k/ e5 sssm) @) i1 j/ G$ t. G6 M
: S; Y" k- v! C: q, ^

* w: n) L* S3 I; {' h& _" k5 b& F' R软件界面: 
/ o, }/ T$ A/ ~comodo
: q4 u, ^, {, ]/ G3 ]9 E+ I, @) d- l  x4 M6 B" h
9 x7 F9 \/ w) n- _
. \: G8 V5 e% J0 ~# O# I9 k* _- _
eq
3 E  n# o* w! A0 x5 \
! D, d% m0 Q0 p9 ~5 z# `9 `* g8 n0 Q5 R. r
) F; h% r6 h6 y) D3 b
ps
- h( A' W8 U) y4 q9 U3 Y7 k3 E) n8 V6 y0 S# W6 t
9 i! |" F9 W8 R

6 y# B3 v% q; g& H# m+ `5 Gssm
: e7 u# r$ N$ L  Q, d5 J" n+ u
7 b; V* P! S5 i1 u! E- {1 w. D, W, i0 h9 h# k

6 f# s% M" X/ g' h0 j
7 |. Q) c) q' _* S1 m0 x) V资源占用
5 u" g3 O7 q& |- g
0 n8 ^& s1 V3 y- f/ v:各人系统环境各有不同,仅供参考,如有雷同,纯属巧合
4 Z& j# f$ D4 `
# v- l$ Q- U. ~; B- q, C( }& U0 `( w4 s
+ M: U  J" U$ {5 @& V; r
' g$ Y: _: I: s. kcomodo
& P% D1 W$ _6 z" }# q9 F% n4 Q
. E2 |* U8 |9 S9 b: J6 {$ q4 \8 X5 h/ M$ o" b
eq
' j3 v# G# p! Q9 ^4 x
& {: M) g) j( b) ~% [' ]% e
0 O2 R& Z$ _4 ]/ Y; g
% D8 U! ~: a$ Gps$ ]2 a( _7 N. Y8 h/ J
# ]- R: x$ m" {7 N4 }

8 J, I- k  p' z# S9 J7 |
& q4 Y# r7 i5 {, p6 [, qssm! Y1 s% j  b$ }" U

+ H6 @+ X6 Q+ N. Y. p
( {6 T/ s0 A+ I9 Q6 C
9 {" ^! c# {0 D! r/ d5 _* w. i9 y' d" c" ?% [- c, D9 H
阶段总结) y2 l* K/ E; R

" L8 w4 `4 R7 B: |+ v现有的一般配置运行HIPS软件已经绰绰有余,其系统资源占用相对于杀毒软件和防火墙来说绝对是轻量级的* g; B3 e. O- a1 Z" y6 _

7 i" Z6 C; ^5 C# Y& Z$ `/ G; _. n/ k
# {* E. d$ j7 ^% K0 k) z' S+ K( u
, g" y" R4 w) ]+ }* X[ 本帖最后由 竹木刀 于 2008-3-14 17:04 编辑 ]
分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
收藏收藏 分享分享 顶 踩

该用户从未签到

2
 楼主| 发表于 2008-3-14 10:37:24 | 只看该作者
进程保护:使用工具Advanced Process Termination v2.1. m$ P: P* \0 S, g* G' Z2 M
. @! [" a& y3 b; n
comodo9 o& D" D: G. i" C9 G

3 [/ f8 u2 v# O( `/ R4 ]& @# J) g1 |8 x7 U8 w
Comodo 在图形界面cfp.exe关闭之后、启动之前,默认的规则处理逻辑是允许。0 Z& I% m- A+ }$ s, ^
8 c( O1 D& P: V, l7 P& `1 [% V3 ?
选上 block all the unknown requests if the application is closed,可以在GUI关闭以后,启动之前,提供保护。
; D! `9 Y( P( q( k' k" M: F+ \2 z/ Y( G0 @. X2 S: v; ^
测试病毒的时候,万一cfp崩溃了。。。,所以要选上。. l; O& J: \  B7 B

' _. R& f% [) r% N! f* t5 i4 ?4 H在安装了新的自启动程序以后,需要暂时去掉,等学习规则以后,再选上。
2 ^5 F. p  m' |% s7 o# j0 N9 A5 C- T% d  K# b; J
Comodo 完全可以无进程内核保护,两个方法:
! I" x. ]% m4 D
2 f& b$ }/ N8 c4 z$ j1. block all the unknown requests if the application is closed 或者
. k+ y0 ?: A; S0 T; X3 q/ A. z+ |% ]1 H: R9 T6 ?
2. 使用我的All Applications Limited 作为所有程序规则 All Applications *. a; y: x0 E9 p' ]3 i, W

/ r( M/ c% J* ~7 A' e6 j+ i2 q因为,在GUI关闭以后,All Applications 里的Ask规则会被忽略,直接允许。这种处理方式是为了照顾用户体验。
3 p/ U* M# n4 \; @/ i' t' B6 J: I* O4 Q: e
这两种方法,可以同时使用。$ y( e) y, S! x) _" H$ c  ^' \
5 P! T, ]4 J/ P# ?! F. m+ `
ps& |/ z0 U  {$ z- N; X

" u! b5 ?5 u* E8 p2 {( y& j! ^- H4 s4 |: w& F

  s& Q2 D! z) S; z进程被结束后,防护依然有效(基于内核保护的缘故4 W0 l- D* A" D' X  \

0 y  q& H8 [2 ^) W* V% d# R% zssm
, N' `- _' `; Q$ Q: _: K  ]( F8 g/ b8 j6 a4 u, r  i! U( V
* l* [% L* F% Y/ \* P
有点出乎意料啊, x+ N1 w7 Y' _: k4 G- c  E

7 \% e. Y7 F0 u6 Y5 \- O" ?
( Z1 F  O' k, Z2 N: m* R. L& U0 l5 g$ U
eq$ i; @$ R$ x/ _
: D% e; v$ ?. `) ]4 M

) i5 g- ~5 o: }( a2 O, O# \4 |5 U) `0 A4 y! U0 B4 A* L# f% L6 g
哪位XD做个测试后发上来,谢谢, P8 B/ r, L2 I
9 B& h$ O) q) z0 W) `8 _, C

7 f' v5 L& X. w& J
7 W( J# ~3 [5 l6 G4 _  Q阶段总结:现在市面上的安软自我防护一般分为(1)软件进程难以轻易被结束,如BZ和SSM,一旦被结束后,防护大多就失效了。(2)软件进程易被终止,但因为基于内核或驱动级别防护,故无进程状态下仍可发挥作用,如PS和DW
+ K0 Q5 @) o+ ^+ o& j9 Q" G2 ^7 a8 z( L* G: Z
其中第二种方案为目前大多数HIPS所采用
回复 支持 反对

使用道具 举报

该用户从未签到

3
 楼主| 发表于 2008-3-14 10:37:55 | 只看该作者
病毒测试之! I. b1 R3 Q% k* R4 c& u

: @+ V8 {  E( X' ~! P& ^1 [5 _熊猫烧香

" S8 v, L* Y! q( I. n& Ncomodo% j) w$ G4 O1 K% x& u0 q
/ Z% S4 j* z3 f2 V/ d7 l; e9 P' q
# E$ s/ z1 c* [
ps
& S% v, l1 `" ?5 a/ B' ]/ v- X7 a, S$ N* {

/ j- D6 E, y8 ?* l/ U+ c1 i
2 E& r# {/ F( i9 y; s
9 I  n" g  y, t% U+ n6 [6 d  H- a8 D# P3 |' j/ I

* J# h! B: ?' I! `  }3 t4 A
- O3 Z8 J& v! X; O! [
/ j* p! V7 S; `" F. }9 R6 issm
! C* v/ [1 b  O' [
, @2 s$ Y% K9 I1 k7 ^% q
" K. l) J3 Z6 \) e0 V+ G3 c& [1 H  x( a* F

7 L5 t! ^6 \, U$ j7 O$ beq

- J: v6 b0 f& A  j/ T
/ D- u+ z% s4 i0 w' l/ f2 }
1 Z! q9 B: {/ a8 i0 W- d1 d; N5 [6 ~1 a

' v  ~; S. s/ y1 u% P
& M* Z- n5 N2 ]/ h6 D# h
% {2 D2 L# X2 l6 N* y9 h小结! s+ F( S* |+ }8 g* |1 u: }# |% K
四款软件均轻松阻止了熊猫,没有任何尸体和进程生成
2 f, @& l+ z, V1 R( E6 w! {4 A! G  @$ C, H2 `- w, F6 h2 ~

1 q% x0 p- I, E7 e2 J8 c. O0 L( O! |6 l& Y, ?

4 E. M, Q) A0 K. I( n小浩病毒

* m# g# {7 d  x6 l: a* U* r' @# c. t( b1 v9 d
comodo6 J) Z3 ]: A4 B5 B2 @1 F

! H& ?  I, y: I9 c6 h# c# z* a/ B7 T

- A/ ~0 l$ ]% @) w8 y8 P- R2 ?$ s; c, P
6 k3 [. {; _  y; E, W- g; q
( T! B: {. c' l% p5 c
3 z/ i! D( U) T1 y$ e

9 ^: m6 B1 `% f9 M7 O2 N1 e8 w% ~8 x2 z9 W" D; J1 l

) k% y/ x: q8 v9 V4 `& D4 pps
- r0 e: m& E' F/ v- R, M9 Z4 d9 c0 r) [6 t  o9 D, y+ v) j4 G
: R4 h# f- C2 E  D, O0 ^

% C1 ?8 c3 l2 H$ U6 q( }: P6 ~
  S: J& _5 m! m
" G9 z8 ]3 s) U. i( D
( f0 R! X0 t. [4 f/ C4 z
& o  v9 j7 ]: j) ?  ]6 q% J0 T: o8 n8 Z) p
5 \9 q  O7 [' g, g( _

& j0 u1 W4 \6 L1 M! ?1 n7 |9 E0 p; \4 f

! u4 C4 I" A7 `) g# J( W) z& x9 ?  C: D  ?
! m" `* V# l2 g* d, r, X
: [1 z- g- ~! {7 ]
) m6 j  R& D5 ^7 _7 G

. }) t" t% z, n2 k$ h* [; W6 }- m& ~$ e/ C2 @/ N
ssm( x$ y6 R# j+ X! \  B6 c1 B
' Q- B/ l- m  K/ Y3 z9 \( D

1 V) n* E. q& Meq
5 `9 \8 A& a; S% U8 R$ ?
; @% ^- Y7 r! x7 j0 q  V. o2 U5 d8 J2 T( \: D' ^7 _

  p% o3 ]% n! I, |9 b" r* T
* D) v( _4 u7 O( s/ t% q3 }
! h6 [  V: }# f* b$ m2 _& C' A4 s2 n, `: i; M0 V
* U3 Y0 ?. z: E% h+ f" j
' Z2 n2 w. I- o; F- o

. @8 V" f6 l: \% z0 N
% L' `2 {. x$ @& y# w1 I6 v: x
! Q2 m3 b0 N  l' z1 t小结:不用多说什么了,comodo、eq和ps均经受住考验,只在运行后生成一个无用的xiaohao.exe进程。
9 q+ N/ T9 V2 b; ^+ D1 l+ r' T& c$ I; j, ?8 C

& g; U1 `  c& v$ Z  A$ i5 q5 n5 L$ T, ~
反观ssm只是在xiaohao调用ie时弹出询问窗口,其余动作一概没有防住。壮烈牺牲7 D& v+ R9 Q' N) B  K  C0 S

& `( C7 N0 K' C3 ~4 Y0 w* [
回复 支持 反对

使用道具 举报

该用户从未签到

4
 楼主| 发表于 2008-3-14 10:38:22 | 只看该作者
机器狗:
3 a3 \5 z3 v- C1 y+ g+ b7 G- Scomodo1 k1 [" f2 E  u5 F7 f. ?
2 l" r5 s# G* Y+ Z1 h1 Q% e
2 ]1 D" _( R$ c

4 u8 i: W( O. n  J& u
; d' A( J/ W4 A" z
- ^. I2 b; G* q% P) L% ?5 @) f3 Q0 {
- K+ y3 n6 c8 [0 c1 V$ p
0 i& i* \7 i# i1 q/ P$ x
5 e7 U) Y: d( H$ q" D' U6 v
% K7 K4 j# _/ h; B, ?7 c  Y( W' d; ^9 g
eq8 ~5 A; H' Q0 }1 n+ f+ c* a+ C! z: `  K
5 W5 B! M( a8 M
+ P! E1 |! \( B0 f; w
: O% a" Z/ Z5 q' v

4 I+ U. {; _6 q$ q+ f$ p4 g& E+ `/ `/ u* l% S7 K; O6 @- u, X
( i  _! I8 u3 v$ G0 `

* c" V. T8 G% \: Q2 z; R! w# m* d% b/ p9 y

9 O, p0 _# o& V  U3 `6 r
6 I3 I$ l/ x- {2 t7 o( \  I5 K7 Ops
8 h, l' T# O2 K
2 r3 q. P  h1 H2 J' }0 H7 n) Q+ v  S& A# k+ ]' P* u' p
- ]- ^) e! P' T! w1 K" U+ Q, W
- f/ [( N7 Q+ `# X) o  U

$ e7 ^5 o/ N5 U  H1 o  h
- M4 B; A( e/ ^5 `. L& A" W& `( V+ m
/ i; i* K/ l! z" D6 g( `7 k
- Q, ]' k3 V  ]) n* b) b5 g: k
小结:comodo、eq和ps完胜,而ssm我就不再测试了,大家应该都猜得到结果
/ [3 g4 }) a7 `$ ^6 D5 [7 n3 T
' U2 n, L# O0 e& S7 Q0 S  K! Q! F  G3 k, p: n, d4 L) w9 a
# B6 Y( `! ^' i$ @9 ]! H
磁碟机
4 [9 I- }. n, }8 T" }$ X4 G8 r
/ L! T& @+ ?& F! W9 G+ }comodo& P. z; |- \" a1 t# [6 L- }$ y1 ?
* }* A) H0 ~. e1 I6 S

  D  N. G1 }) G- W) J7 B. e) D, g2 x3 x3 w; B

3 U! e/ u# W6 M/ Y
7 U4 m& d9 `! h4 @/ J( y
* S5 {7 l8 F5 P
0 l9 t6 _5 U6 E% d, h1 @# s% S  X& z5 r$ E* e8 j( W$ @, v
* `3 d$ g+ A" E, t2 y  D- S: a
1 `( h; p/ m5 `- Y
# b9 _4 P% N; x6 ?0 ?. T
eq, ]3 U6 j1 J- s
9 y* e( D2 z4 X9 H; ?, f; O. U6 i
  h, k2 L5 T! L5 }' D5 W

$ Q) S0 K5 q1 I# W
% c9 R+ w0 x6 Y7 }1 E
' k$ b* j7 o8 h9 E5 O, C; v
8 m2 _1 E% T' z. J7 [9 s- c2 r7 W" P
0 J+ q4 K4 O! [0 a

% u/ V- C# G7 z4 @$ r6 x8 S
9 D+ E& i! z. w( A& C: E
  b. ]0 R; Q/ i. A) S$ R8 L说明:这是火鸟大大为了测mamutu而一路允许下去的,只要当中block一下就......
. c* ^* f! V- Y" M. s- [* W# @; A1 O! v# E' [0 N% m, r( [
4 \$ b; g0 r0 r7 ~
/ Y: K* M# v9 E  m
ps
1 y, b8 X8 S, x. S; o# b. @0 D/ G- k& ], o0 Z- S* n: F
1 b4 S3 S1 {3 N* {1 T
; z- |9 |6 @! {/ \) |( U
一击致命!!!) w3 C4 z9 i0 h3 A: |- U4 q
) g- V  C: @) ~
老样子ssm还是老样子! h, p# q! x- w2 D* a( s2 @
# o* y, q$ d/ i& j( L' _# L
* x( `! k5 H- K# V. R. A
" o4 T+ {% e& v8 r( Q* ]
阶段总结:0 P2 h  ^. V. x6 d9 d
8 Y& a* P  }3 H1 H2 n. c
经过与四大毒王的血肉相搏,除了老牌的ssm由于缺少资金及技术支持,没有FD败下阵来,其它三款均与时俱进轻松过关
回复 支持 反对

使用道具 举报

该用户从未签到

5
发表于 2008-3-14 15:50:55 | 只看该作者
麻烦请注明是转贴及出处,谢谢合作!!!
回复 支持 反对

使用道具 举报

头像被屏蔽

该用户从未签到

6
发表于 2008-3-14 16:05:27 | 只看该作者
好复杂呀,要好好学
回复 支持 反对

使用道具 举报

本版积分规则

关闭

下沙大学生网推荐上一条 /1 下一条

快速回复 返回顶部 返回列表