下沙论坛

 找回密码
 注册论坛(EC通行证)

QQ登录

QQ登录

下沙大学生网QQ群8(千人群)
群号:6490324 ,验证:下沙大学生网。
用手机发布本地信息严禁群发,各种宣传贴请发表在下沙信息版块有问必答,欢迎提问 提升会员等级,助你宣传
新会员必读 大学生的论坛下沙新生必读下沙币获得方法及使用
查看: 7673|回复: 5
打印 上一主题 下一主题

刀尖上的舞蹈---4款主流Hips实机测试

[复制链接]

该用户从未签到

跳转到指定楼层
1
发表于 2008-3-14 10:37:06 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
转自卡饭论坛,作者:chesterzhao
$ H0 m- g# \8 S" \8 Y$ A
/ }1 f( p9 w6 q& m9 c参测软件:按软件英文首字母顺序排列
2 r- m8 B9 q- f5 d; ?: B, t9 L3 R8 \; C5 ~% b6 t. w+ d
Comodo v3  3.0.18.309(简称comodo)
4 O; V, w: e8 ]9 i; s! T' A# l1 j6 w9 t: S, Q- P# T8 V' c, M
EQSysSecure 3.41(简称eq)9 u1 D  ?. U8 \- ]0 Y
+ ], j* e( x5 X& M& Z1 u' A# Q, |
ProSecurity 1.43(简称ps)                  
* ]: `- r4 W8 D5 |# u/ Z3 x# Y8 ~( a1 R3 C! M
System Safety Monitor 2.4.2.620(以下简称ssm)
# \7 B) Q# j, v) e, ]* G6 a. y
5 u& L+ ]; y( Y9 `# @7 n3 U0 y由于不可抗力因素,eq并没有实机安装测试,而是参考了各种权威测试帖,敬请谅解
4 M4 }- W! T  P  k  }- [/ F9 G9 \% @5 }: V8 H8 F8 }

7 B: p  ^9 q! c" L* S
0 N7 X, g8 D; Z& g7 ?OS:xp sp2 msdn原版
1 c. g/ `, x% r
' u: M8 q# y6 _5 ~: p3 \$ F内存:1G*22 A, Y- d% ^3 p( ~

9 h: A; N" w. n- Z7 t' t* W! I测试目标:当前4款主流hips不完全横向比较(托盘图标、软件界面、资源占用、自我保护测试、病毒防御...)% C' m3 Q4 u* ]( F9 e; s

7 s/ V& z( d% x样本下载地址3 |) s9 m) B2 P) q) X3 L
1、熊猫烧香 样本来源  
4 P" A. j* y# ^3 K& E; F$ K' D7 }0 T/ a" S( H. s' V3 ?
http://bbs.kafan.cn/viewthread.php?tid=106100" k0 X- Z$ ?$ E* ?. x6 ?8 A6 Z
& u8 ]( [& _, c, A  y
2、小浩病毒 样本来源  ! E9 F; O2 }* ~) i) q

* }9 W! ?6 z6 f, lhttp://bbs.kafan.cn/viewthread.php?tid=118551# P, c3 V1 J& t1 ^' U
4 S3 [: e* x; R+ M( X
3、磁碟机   样本来源  
( g9 ]- T  ?8 l4 q6 m3 x# p: r5 W( e! C4 P6 L3 m
http://bbs.kafan.cn/viewthread.php?tid=2116694 ]. C# T% _3 ~( Z# T0 ^

; d+ w* z! \. b! I4、机器狗   样本来源  . l2 p! {! |8 \- G' S" }

6 K  F" p3 Z! }. {; F# t: i( o( b  j6 }http://bbs.kafan.cn/viewthread.php?tid=183346  X, l2 w7 B6 ]& M3 m
; T3 |* }9 f) C. k
托盘图标4 V9 |/ H' L) w0 w# q+ K9 q
comodo
% z+ t! c, x6 _# e) Q0 @) i
' {- h+ j# d- m2 p4 y( P2 j  @7 f& A5 i
eq
- o* \: _6 q; R6 Y) n( o1 n1 B7 o0 r8 |1 s

4 X6 i* E2 G6 ips
$ o+ Y! W! O9 Z* w& C+ I1 H1 ?
4 C! ?5 ]( O4 w- Y
9 j% @$ G6 ~" }7 S  e( n1 a2 kssm* y# k: W" ?6 V. {/ }/ g/ r! t

7 J) k0 z- [1 @$ \+ a# G8 C: H# T' J! q; z3 Y( b& A. ^$ [
软件界面: 
5 S# E# q# W9 i4 z3 s+ c& o) qcomodo% [: @+ ~# x- C5 h2 W1 Z5 K
7 p" F, D/ R6 g) {  y. ]: _3 v
5 _4 F; H# }) D7 @% t' f' b  `

( w  T1 P+ u9 r; Q8 {; H5 {( ieq
1 ^) i5 w8 r& j/ |5 \  Q9 g5 m* Z8 q& |

- B* a, h  j) X; s/ s7 m1 x% I, b3 u
! F6 w6 o* T8 l8 ups
7 o2 o  i, S; |# V8 D+ f/ s4 r' r0 n: C( I& i
. x, ^3 v  \# \, B8 @
2 O& Z: P$ g; q( z* l! ~- L5 v
ssm
5 m/ K+ y- d+ D: Y" T# w* P8 T7 Y6 s/ K3 q$ \! ^
; G4 z6 f& h) a7 L* D

2 v& Q( r/ [# _) ~: S( ?) D8 s$ v/ R8 h
资源占用
- @4 ~# w" m0 ?1 i3 W/ |
% e2 J& S6 S) V* @1 O7 p:各人系统环境各有不同,仅供参考,如有雷同,纯属巧合/ e9 r! g! I& _. p: x8 R
6 z2 D% Z0 l/ t' \$ v* n4 K' ?- D- g8 p7 B
) j3 Q; B- X" F% h* b

$ t" {* e( M3 j8 I5 V- rcomodo( n$ I0 p; ^' R; k8 s* M

; O5 l1 v% a/ C/ o, {
6 \4 C' P& Q* m0 C& j2 oeq0 T  j+ s/ \) [! j& N& o5 d  p9 r) g
3 B% s) a2 E8 [

* }) o& R# r) w, w! V! j$ ~) `% p( w! f' H- k) v9 R! @5 |2 U: c
ps
) P( F- J# T/ [. x% Z; A: Z
: d' D  w. c5 J- k" @
- h/ e& H) W  W8 r
9 r# v) H/ G6 j- {ssm
! E; R3 L' ]8 X+ n: [: _. S0 W  g2 Q, {$ Z2 x7 C
& d( L/ k& m* O& [0 f
; v" I7 M4 q' g
+ ^7 l2 s( q+ ]; T) B& Q) ?+ h. r3 C
阶段总结+ \5 e2 j! s& b  R7 ?% R
  L$ f2 n% f" q+ W7 x7 W
现有的一般配置运行HIPS软件已经绰绰有余,其系统资源占用相对于杀毒软件和防火墙来说绝对是轻量级的# F' c& e9 T; }  S  u! A) K  o

. A; ?5 T0 j* M; W1 i9 M8 G& h# P/ |
7 U% i# B0 w" b
[ 本帖最后由 竹木刀 于 2008-3-14 17:04 编辑 ]
分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
收藏收藏 分享分享 顶 踩

该用户从未签到

2
 楼主| 发表于 2008-3-14 10:37:24 | 只看该作者
进程保护:使用工具Advanced Process Termination v2.1
8 k$ o8 ^- B8 O( @$ ~% `9 q7 L* G# `; U) j1 ]4 J: t9 g3 T+ K" X
comodo
! f% [- M3 s# }0 W% s( W
! {- d3 [& f0 Z! h5 m. a+ a) }# ]: v" V5 P$ q# `0 |% B; w
Comodo 在图形界面cfp.exe关闭之后、启动之前,默认的规则处理逻辑是允许。
, |: _) y4 r' \& k. B1 E% q" N  A+ M- R" P" Y; ^
选上 block all the unknown requests if the application is closed,可以在GUI关闭以后,启动之前,提供保护。
& p4 N- t" x( I
0 b; r5 T! b8 d2 F测试病毒的时候,万一cfp崩溃了。。。,所以要选上。6 Y7 c1 d9 J! l$ }( B" d' t

5 K0 }2 ~& T$ m* P在安装了新的自启动程序以后,需要暂时去掉,等学习规则以后,再选上。
+ O) j- w3 V: q5 w. p9 e7 u5 ?0 X. I! G6 s" V) p; T
Comodo 完全可以无进程内核保护,两个方法:
: q. q" s4 m( a! ^5 y2 ?, V$ q, [1 Y+ u3 ?1 N8 W
1. block all the unknown requests if the application is closed 或者
. i  |- P2 |3 T8 _
$ ~/ c0 u! i% Z5 u2 \2. 使用我的All Applications Limited 作为所有程序规则 All Applications *# H0 O5 @( u; k6 W( L9 b

% _" I) ], v& A3 ]- X; }8 z因为,在GUI关闭以后,All Applications 里的Ask规则会被忽略,直接允许。这种处理方式是为了照顾用户体验。' _9 s3 N5 }  o9 \* j- n

3 W% u5 Y( o5 G6 ^; u) o这两种方法,可以同时使用。
' {+ t# P, i  c( O1 K" _
( @1 z( t3 d# H$ R, [2 V* X0 V" wps
9 A& a+ F* v5 x: y& ]
& ?0 h1 o4 z+ K: ~& J
: A$ V# W' w- ]+ s$ G5 H; V9 C+ [' B0 G
进程被结束后,防护依然有效(基于内核保护的缘故
5 s9 S  e9 o. E7 j' v5 K4 ^6 p% a
' j% {: M; W9 Z6 ?7 i3 Hssm
+ g  H1 e) H8 p7 v" t
! z; `2 G: H: [% {. p- q
7 y5 ~( w$ m: Y3 H有点出乎意料啊
3 n' U* k: B" R( V  \
) ~. @  s, r! E
6 O: m5 {8 |/ Y, c1 L
) b3 y# V2 u! Req' e- q/ Z5 {& O7 x9 |4 H

5 q6 ^2 p5 a7 Z% W6 l: x, }6 [, \3 c; y- O2 w. ?

3 {0 l' U6 _2 L! R) X, v; ]! B5 l哪位XD做个测试后发上来,谢谢+ j& E7 H: B6 h) a; Q; }7 ^: E
, X3 _6 a2 B0 m

& p# s' W% j+ K6 h) V9 \9 P3 y% h) s, z: I, ~
阶段总结:现在市面上的安软自我防护一般分为(1)软件进程难以轻易被结束,如BZ和SSM,一旦被结束后,防护大多就失效了。(2)软件进程易被终止,但因为基于内核或驱动级别防护,故无进程状态下仍可发挥作用,如PS和DW1 b8 n  |5 X& p4 G3 E
  X! C+ J  ?, Q7 G. n
其中第二种方案为目前大多数HIPS所采用
回复 支持 反对

使用道具 举报

该用户从未签到

3
 楼主| 发表于 2008-3-14 10:37:55 | 只看该作者
病毒测试之
7 s: W$ d! c9 W! c
" R) r3 Q% H* T4 S- ?- F8 n: }熊猫烧香

- o" u) W/ D/ C8 B& Vcomodo/ `% I: k5 X$ Z% ^( _& t2 Z
+ U  m% I4 d# Z0 I
! ]* |% X+ v  E$ ~/ o7 c  S6 z, v
ps
$ I0 I) W2 W& ~$ i
$ l% T+ z+ w5 X: u( l( j) a
7 }0 H7 U  s3 e2 I4 m
$ B# `9 ?" p) c) n; a1 Y9 f. r0 P! X" S

/ t/ q- S; E3 f$ N5 T( t9 J
2 G/ d8 w! ]+ ^1 \
1 m" A, G& k; q0 f3 ?$ D0 I
" w$ @7 ^+ [* H* u1 Mssm, G5 t: f3 O0 f$ H; \
$ w: e% G/ J( f4 a7 H1 l8 n
7 C: ^! k, T3 e6 @! I' Z$ j6 g, U
  W4 E: d- Y+ B% i& i

" V* Z. E% ^& R" H0 {  req

' i, d! W$ B9 Y4 G$ N
( T, i+ q. \. t* F) _* _) i. m* x/ N' o. l. j5 a: P3 U" m
+ n- H8 q+ y2 j: X! `

! S& G' _% r) x7 _' i! g3 T2 O9 S) M7 U3 K8 q! ~3 P, d

& p' {/ J% f6 X+ @小结
( O8 a6 _( |+ I4 R1 F四款软件均轻松阻止了熊猫,没有任何尸体和进程生成
% T: h, c6 g% U- \% k( O2 F( t' G7 x* a  g( r
$ x' T% p/ b( H9 m+ p

8 ^# K+ f8 j1 V  `
& p3 `  y+ J& j  M. N1 p小浩病毒
! A6 e/ Z) {; g' V; j5 a% C
# C4 m1 V  c, ?  y: q' E. w% ?* N
comodo  ^) }6 X. {" [( W8 A8 U; K! {

# Y, U3 e1 ]6 W( Y# y4 A) C, p
' Q1 B( m& ]: u6 t4 g
5 _; Q; F" B2 S
5 C2 U0 O: b* t, v  v& F. e7 F, k! Z7 j" e8 A0 D% @
2 K  X, H- X' m) ~0 ?

8 e. c2 i" p' `6 L! ^! G0 D" Q, u" {- o  F$ _0 c3 d4 X# x8 `, X

4 D- k4 p) J/ e  v) y+ @+ U
& F# e9 p# ~; g" ~. E) bps
$ W, A9 l) V/ k3 A' A1 Q
9 _) L. v) t1 m) }1 D: ~) F& a. H9 Z" ~7 \' z8 a9 o
8 Y# J! i2 S) g" ]% G' X2 S
- B: d" w1 `- j# z' M+ ?
/ c# R) U5 I/ M2 C) A* x  z

  N. {0 L% L: s# f) o# |# N4 m9 Q: i' t

. Q2 l, O! Q5 i" a, ~6 s9 G7 M* \; B7 T' B, R1 x; k* }) y9 Q
" ?4 F, O& z1 S+ r, f) A0 a
( u$ t' t9 G$ Z1 s  ]( P) ?' p" G

6 k, P' B3 L0 Y
; L7 }8 w" w+ T: c6 {* r6 V
2 k5 J+ z, j1 F# O$ I- b9 j" j  \5 e) Y  L" B# ?- |- G; {
+ Z' x3 I7 y+ [% K+ d" N/ K  y

7 ?7 B& O$ d: E3 Y$ Z* y7 L8 p
3 g2 t3 G$ D. D, O2 q$ s9 k2 Qssm6 j+ W* s8 [! J. G

3 W: V1 j( H$ w
8 Q( f2 [, h! R$ Zeq
, s  i1 F& X/ r) `% s; j' c( B9 e- S, a
! y* O' z) I" i4 _" D
. I3 l7 j+ o' m: B6 C2 O' }# Z3 V; F
! W7 H# p; m# n* r. Z- {' F7 v
  y, H5 z0 u3 r$ h1 d
8 U- K3 |4 |# X2 z- K5 `

6 T; d2 y7 }2 U2 ~
* F+ h' W  Z  j. H
1 t+ H5 f8 Z/ w/ u0 F1 T  T# G9 T- L% a& a
. I5 F3 W! @1 e* d! F
小结:不用多说什么了,comodo、eq和ps均经受住考验,只在运行后生成一个无用的xiaohao.exe进程。7 u  ~9 r2 @! R4 b5 Y# Z0 c9 T
2 j/ v% q( A3 k' U% o$ M' I

: ?" ]" f/ j' Z8 r
1 e5 q% V, w/ c反观ssm只是在xiaohao调用ie时弹出询问窗口,其余动作一概没有防住。壮烈牺牲
$ a# o, x8 W+ X% K5 y$ }1 V4 r& e3 e( m7 i( O/ H) f2 b3 i  u
回复 支持 反对

使用道具 举报

该用户从未签到

4
 楼主| 发表于 2008-3-14 10:38:22 | 只看该作者
机器狗:
$ m9 z: l( b6 O4 l7 f9 D  H# m- Vcomodo
6 ?$ Y9 ^) a# w$ `4 u* S' e+ O
9 w7 q# @2 k  Y8 Q8 }# [
# m9 f9 f2 n8 i# o  ~+ O. w. F! }8 w/ y! V
: c$ {* x2 g  B9 H) p
; O6 f) q% ?9 O- H5 j# N' g: K' W1 M: J' s. Y5 E
1 j* {7 q4 ^6 J
# \5 W5 K6 w! f$ g
, G) j- O2 C  w" n

" R. V+ V- m; ~" Z: p0 Y1 U  g( U
eq" c1 ?+ @2 Q4 z( J4 c2 l

" F; l* u0 k2 y. R: S& z' @; Y2 `- S, n! v+ R# a4 a

$ b2 K0 I9 S( B5 K: f/ S* p% V9 F- S  a8 J

* R7 d1 l/ E% D( h! S( y3 q2 H7 _( c6 W7 P* j0 K. A

1 O  T5 i2 ]6 F2 T* w( B+ F% D& B. W( J9 m4 Y4 q6 K; U5 P

4 b0 b5 D" [( c9 y& b# x6 J
! \6 C8 `. L- u5 N+ ]ps# Y0 Q  B" K! I# L* L4 V
) L2 U* R+ t6 V+ C9 G3 o

' v- r; I' ]- p9 H
* F8 `0 }1 t, p% v/ L8 c. p0 Z4 E! }" }

! J8 y- j" y- V! o; D: P' T: _$ T1 d5 w* Y3 g# [6 B" x

. K+ x+ h! q% s2 z2 M$ z2 X
8 V" w; b, N% z8 e2 U+ P+ u) a: m2 b/ |$ u+ T3 J' t
小结:comodo、eq和ps完胜,而ssm我就不再测试了,大家应该都猜得到结果
1 {0 P/ N8 h) `% [$ Q' K( [5 i8 [0 O
# `8 ?# D! m8 X, k( R- r' t& r( D. v% F

2 {* j5 p9 A9 U磁碟机9 w0 b' t; A5 U8 m1 i& q

$ V4 D% a5 V7 ^$ B8 i! A- |comodo
% f% \5 |1 O( ]8 g1 Y# u2 y( [7 ?+ l4 E# S6 A9 m+ u
+ `& ^5 ]/ i% b# {8 G( b; F
  R# i% Q  j0 z- x3 q* _2 F

- \% a8 T2 u8 ]* s: Y& X6 c8 b- b' i
+ Q# v" D) @( b. w
( {* N2 T; U! F) ?
% Q7 d$ ?- ?* z  r1 q2 k

5 T* f* {5 x6 t' N- `# O
% X2 @, H' }( m8 Y0 F3 t$ d; u3 @( E; _: E- r5 L0 h7 M
eq
4 U4 W5 X" w7 G* a
% |4 k: O& c! H3 K4 O# J- n1 A
2 Q. T% V+ A0 |% C( J  p$ {- \& f7 j" C* B  n- c9 H6 n4 B

5 a4 q0 o! p0 [4 V8 i. s: C* k; B/ v! q) \
, Z2 [3 _% M  s; b' e, l6 _' {- E

/ m7 N( V  R  g. z3 _2 D  Y6 K* U. y' m

' H. Q$ I. G( K- b
) R! g4 X# P. [6 k8 s7 i9 R$ `9 U! g" c$ h8 Q
说明:这是火鸟大大为了测mamutu而一路允许下去的,只要当中block一下就......4 Y$ X3 ?! b  X/ a* k" }

4 f5 D2 P" U$ E; L4 H% O! \; v  f
8 ?1 C  \, z1 t/ A* a& `. A* }; n# b( O: p7 u# s/ \
ps
5 ?- @8 I) o5 q1 d6 Z' S4 V8 ~, F* C. G3 _" E! S

( ?" }0 b. N- l0 }8 H2 \
6 ~# e0 S% Z0 k) K: z( T' t) q& ~/ |一击致命!!!& X( Y8 {7 O5 E5 `; r1 B

8 W+ h! B& Q% c$ s& ]) L! O老样子ssm还是老样子  ^; |8 z; Z2 j

* i2 T) a& I: G' ?  G/ o: s
+ ]5 N$ b" a- L! {9 D( ?0 ~' B
1 t; p' R: m8 m* V& J阶段总结:
% Z% n# p" v6 Y+ x. v! F1 T! `2 G$ X0 I/ z' q) V; Y! s; J- s
经过与四大毒王的血肉相搏,除了老牌的ssm由于缺少资金及技术支持,没有FD败下阵来,其它三款均与时俱进轻松过关
回复 支持 反对

使用道具 举报

该用户从未签到

5
发表于 2008-3-14 15:50:55 | 只看该作者
麻烦请注明是转贴及出处,谢谢合作!!!
回复 支持 反对

使用道具 举报

头像被屏蔽

该用户从未签到

6
发表于 2008-3-14 16:05:27 | 只看该作者
好复杂呀,要好好学
回复 支持 反对

使用道具 举报

本版积分规则

关闭

下沙大学生网推荐上一条 /1 下一条

快速回复 返回顶部 返回列表