下沙论坛

 找回密码
 注册论坛(EC通行证)

用新浪微博连接

一步搞定

QQ登录

QQ登录

下沙大学生网QQ群8(千人群)
群号:6490324 ,验证:下沙大学生网。
用手机发布本地信息严禁群发,各种宣传贴请发表在下沙信息版块有问必答,欢迎提问 提升会员等级,助你宣传
新会员必读 大学生的论坛下沙新生必读下沙币获得方法及使用
查看: 7616|回复: 5
打印 上一主题 下一主题

刀尖上的舞蹈---4款主流Hips实机测试

[复制链接]

该用户从未签到

跳转到指定楼层
1
发表于 2008-3-14 10:37:06 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
转自卡饭论坛,作者:chesterzhao , w. [  C: K% X
( f: ]4 J+ V! f4 K$ N
参测软件:按软件英文首字母顺序排列
' R: W3 {8 e% h( t
" {" Z5 W7 I2 @" D, lComodo v3  3.0.18.309(简称comodo)
) J! k* Q$ h6 ~2 N& I
, ~) M& E! Y9 M+ \8 FEQSysSecure 3.41(简称eq)+ b+ F- M4 j. O+ T- l

$ w8 _& X$ c) b8 _! U3 b) N, K2 U& GProSecurity 1.43(简称ps)                   # l5 d7 ?0 j9 K! ?- |* s

6 A' g5 U: c1 _7 W" GSystem Safety Monitor 2.4.2.620(以下简称ssm)) _% w* D# n1 x
( c! u- o6 S2 s7 X
由于不可抗力因素,eq并没有实机安装测试,而是参考了各种权威测试帖,敬请谅解
: Z: m( B6 y1 @# z* G# n( V/ A4 z- F- p1 Q( u) ]

, r* u; L0 n+ n
0 r$ t( O+ u) A/ cOS:xp sp2 msdn原版
3 T+ M$ S6 L4 ?& ~2 G3 D. C$ L' l$ o, n
内存:1G*27 G* X' D4 E9 Z/ O9 W9 g  m
7 u! M. k2 a, E" C! _
测试目标:当前4款主流hips不完全横向比较(托盘图标、软件界面、资源占用、自我保护测试、病毒防御...)7 c% M6 t2 Z$ O2 k! C; d: ]- d# c
3 s& E! L( F: n, i
样本下载地址+ s* Z2 i7 j7 x+ J' t2 L0 t
1、熊猫烧香 样本来源  % `& V6 t3 q: Y  H' D6 b" Q
; G3 t5 P( K0 I
http://bbs.kafan.cn/viewthread.php?tid=106100
7 K, D" S! G  d4 ?" b7 [1 ~$ X  _1 q. }. C
2、小浩病毒 样本来源  " Z% s2 ?8 Q' X8 w

: \0 x3 x. _$ X% P5 _# g" ahttp://bbs.kafan.cn/viewthread.php?tid=118551& a* E$ ]3 p: @( C

3 C7 ~/ [3 k9 P* h" N6 Y3 \3、磁碟机   样本来源  # J1 C( j1 B, T! ~
/ \2 D5 @6 S( k) s4 }0 P9 V3 k
http://bbs.kafan.cn/viewthread.php?tid=211669- x; _$ D4 L5 Y# e

/ Y, M* I$ h( v6 Q- T4、机器狗   样本来源  % ?9 @; W" k4 f3 ?: N* j. [
# \# u0 z0 i8 c1 g$ f8 v
http://bbs.kafan.cn/viewthread.php?tid=1833468 u/ H* }; z1 ]& ]9 J+ s

; Y1 W% `# H* U3 @7 Y  c! Q# O托盘图标
" D1 O9 N/ u- S, S3 Z; @comodo4 O- G$ I1 q2 j7 d
2 f6 v7 z* E$ S% I% g/ p. m
5 n' d" O5 o8 [: W" N7 a
eq
) Z, D% Y; s6 W  `2 N% p9 W6 c( l9 s2 f

, f% X8 Y( e9 g3 ips2 [# E7 ^5 s1 e1 t

7 y: J4 U5 f4 J% A$ ~2 e( D* {( v/ t- U/ @2 R+ a' ^  t. c5 R: t
ssm
$ V' `' Q" j$ F6 o7 [, y* e" ]/ G. |, w* v$ D* i/ i
  o: X% h/ u: v
软件界面: 7 u' m9 T1 k/ ^0 h1 k
comodo
8 W7 S; y# E- x  C- I7 \
+ ^4 s% `) L5 r" }- u2 P6 x
6 [" _4 F+ e" B5 e1 Q9 Z' [* k$ o+ m* q6 Z% x% @4 N, L+ w. H. S) L3 K
eq
5 ?& p4 U* R9 }+ L' ?4 G: {+ x5 C( o- h) I. L" F

% |4 o8 w1 C( \4 T& U, U& N6 z% r; C) ^
ps1 ~; b$ R0 u. R- C; c: \
. Q' X( d! D# i: {, {" `# R
& T5 f6 o6 X& F; @: B% @
% r1 C* w5 L+ u: f
ssm
# s- o# L' ]  G1 K$ H5 U. d7 b3 f3 _
6 V. L0 V, F8 ^. F& y4 j, t. W

( S0 R: z9 k4 ?6 w: [0 l' ~  [' x' d
资源占用, ]% |* G4 d5 e1 Y7 G& V* m9 Q4 @
  E9 l$ G7 y: U' ?' @
:各人系统环境各有不同,仅供参考,如有雷同,纯属巧合
: {, E7 c$ e6 H' a! E# b: @" d! f4 T1 B8 n7 l& j& s5 I, M  C/ Z
) O. B  f6 h: L' C; R
0 r0 B. c2 p: a' j# V# @+ s
comodo
" Y8 X  w8 b$ |; z
) d" o9 ]) V* J& O  i. D% D8 d, k( G# Q
eq& }& k: F$ {( I& y
! U- @8 _% t6 [  Q% h( z
, U5 U% z0 o; c* [2 S
& N7 d) q% Y" o) i, e& T+ }0 Y: P
ps
4 e* u; C. a! b* E5 q: `, K5 Y4 U9 N6 v, G$ q+ C2 F

/ G2 T1 x4 M* G1 ]% Z
9 J( T! Q) C  m2 F; u( _) w- Qssm* a: |) }( I$ m# p  ]! B
+ i9 Y& [) L; i! B

! t. k# m2 W6 D0 q/ T  i" D- }) [# e: U/ ?8 b
# a) Q  \8 \, h- H
阶段总结
6 f  u2 f) c7 }  O9 T
0 [, |' z+ L1 t! A现有的一般配置运行HIPS软件已经绰绰有余,其系统资源占用相对于杀毒软件和防火墙来说绝对是轻量级的, S5 J6 s& b" ^; [# X. y9 K

4 W7 }, Z9 V- }- K' w& v5 ~' S' l" E% ?
3 t2 \' p! M  V2 O& j% D" R; ~
[ 本帖最后由 竹木刀 于 2008-3-14 17:04 编辑 ]
分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
收藏收藏 分享分享 顶 踩 转发到微博

该用户从未签到

2
 楼主| 发表于 2008-3-14 10:37:24 | 只看该作者
进程保护:使用工具Advanced Process Termination v2.15 o' z, `2 b. s2 T% R) [7 H  D
: {& o4 C2 C  t2 p7 ?/ M
comodo
" u$ }% _5 I. l- s1 I" L# L
( b% E8 _8 b$ y& m: Y
! b0 h, R. C& y5 U  E4 ]. lComodo 在图形界面cfp.exe关闭之后、启动之前,默认的规则处理逻辑是允许。
1 y7 B9 X4 \1 H  `
. \( [( E' V3 A' G' B% o  v选上 block all the unknown requests if the application is closed,可以在GUI关闭以后,启动之前,提供保护。
7 C; o5 p$ t& y7 P, @3 j) Y3 b- m8 ]% g9 J! \/ A
测试病毒的时候,万一cfp崩溃了。。。,所以要选上。
8 e1 ~* P0 U, j' q5 n  w
) H6 o) y9 z0 m+ H# Q* s在安装了新的自启动程序以后,需要暂时去掉,等学习规则以后,再选上。. G# O( E4 n, J- Y/ j4 [" F
" p1 l4 Q0 ]$ n# t) |8 O& ?
Comodo 完全可以无进程内核保护,两个方法:
" |$ f4 H9 Z$ G& ?- F; J/ N7 S+ Z9 T$ u2 s5 ^
1. block all the unknown requests if the application is closed 或者
) B0 v+ |: S+ m, g  a5 i
/ h, K8 x$ _6 D  f( y2. 使用我的All Applications Limited 作为所有程序规则 All Applications *
/ ^/ J3 y9 |$ l% Z) l# P8 W8 c, ]
  f7 o* h- Y, f3 I% F3 |因为,在GUI关闭以后,All Applications 里的Ask规则会被忽略,直接允许。这种处理方式是为了照顾用户体验。
% Q6 N0 F) L5 t. w5 C/ r
; |; F* q7 R& B- j; W! r这两种方法,可以同时使用。" n) c( L$ j9 y- e& y# @, d
% u" E1 D% z0 J& h0 a
ps
% G5 `, N5 k/ D, p; b8 t5 _$ @& K8 k1 _5 P0 a2 X  F1 E% G
+ y2 k! w# M1 k0 @
2 z7 k1 ^' k& f! }" |8 p) Q% b! F- r
进程被结束后,防护依然有效(基于内核保护的缘故! ]; @$ q  E2 Z( a1 z( G" S; h

0 a+ d4 z$ a3 }6 }7 qssm+ `4 k( q7 W1 P
' @& r3 g  X2 L* g

. x& V. c/ W) i7 g4 T: C4 h1 O有点出乎意料啊) x) e9 `6 a+ F, o
7 T, y4 s% B; s

5 \- l% B7 i0 a6 O4 `- G, o+ y
9 p1 n5 W, Q, I! c7 o7 Teq
9 N% S0 c, ?7 n: h2 N
" G2 D3 t% `3 k* w& v; A6 l; C0 ?. N
5 d! O5 z$ s7 P- O/ @% i
/ k" R+ C3 j2 |" Y$ U+ H- I哪位XD做个测试后发上来,谢谢- `; C2 a+ \* K. i1 M4 }- N; ]
2 a) g$ ]5 ]' m+ G
6 L+ o! W; w, Y9 k

7 C3 t9 C# b# i7 w阶段总结:现在市面上的安软自我防护一般分为(1)软件进程难以轻易被结束,如BZ和SSM,一旦被结束后,防护大多就失效了。(2)软件进程易被终止,但因为基于内核或驱动级别防护,故无进程状态下仍可发挥作用,如PS和DW
, I) Y+ O" T8 k% {3 R/ T. V+ a( _
其中第二种方案为目前大多数HIPS所采用
回复 支持 反对

使用道具 举报

该用户从未签到

3
 楼主| 发表于 2008-3-14 10:37:55 | 只看该作者
病毒测试之
  @8 @1 j) F) j& l# w: I5 C  d/ M" \7 s% z8 ]
熊猫烧香
# F/ [' Q; Q- j, b7 R. d
comodo# R  G4 N% p5 C: }0 T% Q" `) n2 E% p
/ b: t& i& t0 i; s; M
) g2 p) v+ |" v
ps6 r0 n0 a( S2 I. H6 G8 ]

9 R" U7 d. v# Y
+ U* {- O3 r, T6 P9 }2 C; [
% {5 G2 g0 ], Q/ s
" _4 u* n! s4 a! Q4 j! \* A' i/ q! G+ C  T& i
1 T- ~7 ^& B( V

+ l% X* f$ `% K4 r
# k$ I: r$ N8 W; W9 Wssm
9 g) y! L& P, @2 H, L% B5 ~' ~; o4 L- ?8 T8 c2 }
  \5 k, V9 H/ U5 [
! Z6 Q- L3 J" A$ {* @% u, O) k
: }3 p8 z/ ?  C6 n2 s4 \0 ?+ Z
eq

3 {1 B* N4 q* e0 u) V# f4 Z
8 y$ r* @) ^% x) C* K
2 x3 H% b) v4 N% F: h
! \! H% d4 `* T/ Y% y1 }# _9 Y; \& b( {6 Q% g4 ]+ C" B+ u

$ v0 o9 M6 d6 G2 _! R, l  ^8 }& D, N- N, {0 G+ {. u# c
小结8 }# D8 l; [- L5 R& p5 k
四款软件均轻松阻止了熊猫,没有任何尸体和进程生成) g6 A8 t, w; f; |9 f
& ~' W# P; P2 ~4 k; Q- K4 {8 I# Z

+ j- P& a& E! L3 c, V3 L/ t& @1 R; W+ z  \& f9 k& L8 O/ X
# O4 H' M- t; b7 [- \
小浩病毒
9 x* T1 t0 m0 D. [0 @) `

* Q4 m, M* U2 Rcomodo$ @4 a0 g! X, V& E& j* s

* Y+ d# m9 ^* q
9 G9 e! }" E  O7 e! A
1 p3 R. T4 }8 a' b1 x, a
1 X3 t4 T5 J+ `! e" t4 p8 f
7 ?0 m3 o0 c1 K: e! i/ b
4 P. K9 e& t- D8 p7 M
2 b4 ~) P, n$ a6 R7 ~5 {# d) Y  r) w$ Y( M( l& d

) v2 |7 t; O% @) ^  F* u" V1 W
3 C+ @: k4 L2 w* n, w4 ~ps" z; E3 ^% t5 `: W( I: H

/ Z( q6 ?( m' m: G3 }: O( [/ j9 r+ C% H

; u/ s6 m9 L/ p: V
' K) F8 w" R' i% d7 d- R: G, ^# I9 u) |% B- X" P! Y# ]8 ^0 s9 Y/ X
5 i4 {9 N3 b1 J2 |: ?
( B0 q0 `8 G) x- S. a0 v
6 w" W. n# f) d5 E# j6 ^
2 o2 h; W* U# q5 P+ K, j6 D

+ h" v! ~4 s" A, C
! K2 O, O, ^1 a$ D  I. {
8 K% E" |- i9 z- d+ W' F: H( e0 T& @: N  S! h* c; {5 n
6 Y; ^% G. U0 D# C
: N! J/ c9 X6 k, y8 G
0 q$ q  K. |8 k8 |! I: D. ]
; N* {0 ]7 p2 Q2 m
7 V9 Y& K5 h/ x
ssm$ m+ \6 g8 l$ s7 {6 Y7 p/ u

0 z6 L; U- A: t& {" o
% k' Z2 o: t/ Q9 d" a8 weq4 K- n: v0 C4 L) q% `' ]0 q

3 u9 q/ p" j7 {# K! H, E
/ g: k# F0 p! s4 V, S- V" A" t9 Z$ t9 Z  O, U! U

0 o2 \2 V; l1 D9 P5 i4 m# \9 C
0 q3 q0 E& `) j" F) f7 J/ ]
7 C! |# r5 m4 V$ }3 X( ]" {& C' O( T2 j! C3 v3 z! F4 t; N

1 ~! P0 u- \8 W& C" Q% d( m9 D7 X0 W* ~3 A$ A! t
# f1 E0 x3 d, e  V# K3 W' `
, F0 y% _6 r. B, E8 T8 c# r( M5 s8 Z" X
小结:不用多说什么了,comodo、eq和ps均经受住考验,只在运行后生成一个无用的xiaohao.exe进程。
- n9 Q& J8 }/ p5 H+ N
5 Z8 l2 N1 [" j' H' |6 t/ E- _9 `- L
7 }, b8 o- P4 U& j3 I# U
反观ssm只是在xiaohao调用ie时弹出询问窗口,其余动作一概没有防住。壮烈牺牲) F/ p# ^6 g& E. @: o: U% \

7 k8 g# J# \$ J! K/ T2 m. D0 k; B
回复 支持 反对

使用道具 举报

该用户从未签到

4
 楼主| 发表于 2008-3-14 10:38:22 | 只看该作者
机器狗:) i" Y, P% |+ C5 a+ T
comodo
  |& {8 O/ ^  H0 d# \
' [/ Y# B$ ?& v$ E! X; C
' f% s! K4 F' ^0 P. r8 z- V' p( C. E) d& @0 b8 Y1 X3 W9 f
7 G5 l( [5 O* D4 R) n

! A$ p$ d8 v. i" f% x' N2 @, C9 _. f, Z% R

. ~2 o8 x/ j8 u! p& @
6 `: l! R9 m6 w4 T2 W: O7 L  N7 K' D' [0 U5 f( F: m
  M1 l( i# i$ o3 b7 H. F! T, i& U
eq
0 h0 f0 F/ X$ {" `
# h9 I! C9 x4 h' z1 s+ G. g- z
6 j2 ^- p6 \2 ~. }1 _8 Y; R; G9 O# ]2 M+ D

5 T( @5 P. \+ t: _3 ?; P/ T! q. {3 K6 s) w

5 H% k3 _1 V; L, C+ m% i5 j
( ]7 ?1 @: m! c9 R- q# F- T: T0 ]' w" n; A! b, X9 Z
+ y) L) ]; ~, z. u2 I' Y

" i! c6 ]& k  p1 _$ G) x8 |ps: Z. [. K% s$ F/ z
. i* {5 Z4 a, l3 V: q7 V

* t  G. k* t6 R) ~' ]: k7 g" [. ^6 X9 F  }. r5 B

& i# ~! i' a) I
9 M5 e$ I9 I) U% N7 H& A9 C" v% U; M

% @, z0 D( \* I
6 T$ W5 v. e0 Z$ v7 A8 y+ ^: g6 ?; L; y7 r+ K+ _. i2 s2 K
小结:comodo、eq和ps完胜,而ssm我就不再测试了,大家应该都猜得到结果
1 S9 }9 [  H# w1 K4 I3 B  J& O
& g8 j- _% V5 b# a* m# q# v  ?  ?
  o1 s/ M1 c3 g9 G
, ]. `- H0 H7 B% |2 O: C4 X磁碟机+ W4 V1 @; J- t9 H( B0 i) t$ p' [5 S

: [8 Z4 D& F! }% Ncomodo5 Z7 v0 V3 y3 d3 L* o; V

5 w" A  d& D; P& D* }+ q; ?) _( h  a' C* ]0 v( W

  A; P- y# f8 U+ X3 K/ Y8 y
1 C% o$ }1 f3 I0 X+ |: v& d1 k+ o) n( T9 J

' Q5 ~; G! E4 b8 g) A3 H5 P
, L; V, ^: x0 Y- j" R
0 g- N8 `, E5 ]2 `, ]9 h3 G( w5 W2 c# D+ r8 H! r% Z" S

8 U; ]! M# ]! B9 X( r# ]5 q5 I0 V5 d1 L
eq
' y0 j$ O( \4 Z& |8 G
. x& _: J9 G% J
2 a0 H5 d4 C! e' d
6 j2 u4 D. W& X3 A. A2 C9 L  k% Y5 a+ h5 C

0 I, M1 A, O8 j% _
. z, p, L. T" m- q3 _& K: @3 M0 k6 m: E0 e" G  b

( d& @& g9 d7 |& w. S! f* Q# m+ s0 A, u8 ?( a! I" B

9 n0 m' E! q# l& T( o; D
9 o) e5 C4 r: l) W说明:这是火鸟大大为了测mamutu而一路允许下去的,只要当中block一下就......* r! j4 c7 l, A( A* u. W8 o- t6 Q
9 R  _/ {  v6 I* l: @  W
5 H% v& D3 e$ |0 v9 q! \- `' N
5 T" I8 m! H2 Z- Y
ps
9 v" }9 L3 Z; A
$ v; Y8 n* a3 O! Q7 n* R3 ^7 C% ?7 h9 u

) i& T% z. b8 R2 r# O& a一击致命!!!' t/ @& G1 C0 u5 r, x6 @: H
6 y* ^& c$ L& {% p
老样子ssm还是老样子
' G( c7 @, v3 B8 ?( y1 E* f. R; _. X: L
* Y% l$ z6 R4 o* y7 ]; c
4 L5 T; |  T$ d3 O9 v1 o# _
阶段总结:
6 G) B. T: V/ w! |  K( h0 j
6 V$ B% c7 E* i: ]# @经过与四大毒王的血肉相搏,除了老牌的ssm由于缺少资金及技术支持,没有FD败下阵来,其它三款均与时俱进轻松过关
回复 支持 反对

使用道具 举报

该用户从未签到

5
发表于 2008-3-14 15:50:55 | 只看该作者
麻烦请注明是转贴及出处,谢谢合作!!!
回复 支持 反对

使用道具 举报

头像被屏蔽

该用户从未签到

6
发表于 2008-3-14 16:05:27 | 只看该作者
好复杂呀,要好好学
回复 支持 反对

使用道具 举报

本版积分规则

关闭

下沙大学生网推荐上一条 /1 下一条

快速回复 返回顶部 返回列表