下沙论坛

 找回密码
 注册论坛(EC通行证)

QQ登录

QQ登录

下沙大学生网QQ群8(千人群)
群号:6490324 ,验证:下沙大学生网。
用手机发布本地信息严禁群发,各种宣传贴请发表在下沙信息版块有问必答,欢迎提问 提升会员等级,助你宣传
新会员必读 大学生的论坛下沙新生必读下沙币获得方法及使用
查看: 7661|回复: 5
打印 上一主题 下一主题

刀尖上的舞蹈---4款主流Hips实机测试

[复制链接]

该用户从未签到

跳转到指定楼层
1
发表于 2008-3-14 10:37:06 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
转自卡饭论坛,作者:chesterzhao
& Q9 {# x' j7 \$ w% n4 f 9 K0 ?- }  T9 r9 @
参测软件:按软件英文首字母顺序排列
* P& q$ I/ v5 e5 V! ]: w" ?* h' V5 o: n0 W$ x% A" l6 y/ |
Comodo v3  3.0.18.309(简称comodo)
4 v/ L1 s& e( V% w  k! z1 v2 W- v) X! s6 }5 R
EQSysSecure 3.41(简称eq)
' l' t0 H- n7 Q; D0 q" K# H7 J9 s2 @& v) g) Y" \& I
ProSecurity 1.43(简称ps)                  
6 ?  a$ x; q/ N4 j" \4 X8 e6 i0 O# W' z, m/ F( ^
System Safety Monitor 2.4.2.620(以下简称ssm)
) F" V; y/ N/ u/ L6 F$ Z
* h$ y: ~' M2 G由于不可抗力因素,eq并没有实机安装测试,而是参考了各种权威测试帖,敬请谅解
, C6 O- F) R3 B% {% f1 U
% ]0 a) v3 c) G1 B
7 E4 m) {: `! q. V! M1 r1 l: ^6 V6 _
OS:xp sp2 msdn原版, I# |" \4 B0 O. ^. `- @; n

. i8 w* [1 l' S' `' r1 Y内存:1G*2
7 P% J( z& m( m# X, j' |, x% c) ^9 \. m$ j
测试目标:当前4款主流hips不完全横向比较(托盘图标、软件界面、资源占用、自我保护测试、病毒防御...)
, i+ A3 ?' z4 K9 R
# |- ~0 Q, j' g  t" @样本下载地址
! y" v7 D% A2 v4 s! L7 D6 k( ]1 T1、熊猫烧香 样本来源  
2 c* K0 ^! J; `2 Q- z
3 n4 r% c) q% E: E- S% Z: rhttp://bbs.kafan.cn/viewthread.php?tid=106100
$ l& X% L9 \' e6 Y: u7 b+ M& M( ^1 s5 w+ k7 [/ a: i
2、小浩病毒 样本来源  ( ~" M. D3 C* b1 l: o
( c8 Q7 I$ _3 \0 }4 @: |0 X
http://bbs.kafan.cn/viewthread.php?tid=118551& c9 b( N; F: A, W" C
6 `7 \/ O2 Q! R8 h  j. e
3、磁碟机   样本来源  , L5 R! ]( U2 F4 u% a* _% `

1 u0 J& y' [! I+ Xhttp://bbs.kafan.cn/viewthread.php?tid=211669
) ^1 U- N5 \; ^' d. O1 Z9 @' c' M) E* w/ P, A5 M. ~5 m; a* z/ |
4、机器狗   样本来源  3 @) ?, L% s# B5 `

, `! w+ X+ p. Whttp://bbs.kafan.cn/viewthread.php?tid=183346
/ k5 {/ Y7 V( ?: ]; Z% n" Z+ F# m
! S3 ]$ c, q" Y4 l托盘图标
3 G/ ?) H' [1 H: Dcomodo
, }* a" E$ o& W3 {, |  N1 M5 n- U# h$ |8 E1 c# T  a
' E, J( X6 B$ |) p3 Q: U
eq: Q3 j+ ~, @+ H6 ]6 x, r) X  @
/ V( r- x& Q9 E/ ^! C
2 \0 }7 R  }/ D& H1 u6 U% ]
ps
. \  B) Y- H: X& G/ |& j5 E$ j( i9 M' l+ S0 w
" Q- K- D8 B9 `/ Q. C
ssm, |. o+ K" p9 I2 m+ d5 V
: ]2 r* n/ c% m, X
" D( M$ L+ P: s
软件界面: 
, I  `& W  Z' [( dcomodo3 F: b" B7 _. o- M9 @4 f
) F+ z* I9 R6 A, S( C- u+ y
0 F% g1 L) O3 k6 g+ G% k" @9 }
& n( D. P3 z8 Z: n
eq5 o0 J) n, c9 q) e9 {. h5 n

" r$ j/ b% ~4 S( ]. }$ t) q) h  f3 J" v" b5 @
5 D! c, k  i  l1 U4 T2 ]- d- p1 N
ps' y' K) B+ J+ ^$ \# ]& c* G

4 l( B; C6 E( ^/ ]+ b/ s: C- r! {" y3 H% t6 ?
) I4 u  z% [, e3 U; I
ssm9 X! z- e0 I$ ~

: x/ ^' r$ P7 B/ e; a' U, z: v8 Z5 X8 w7 q

$ V  M' G  L) s2 S9 n1 {7 c; Y1 B( `% A# J9 u" H
资源占用; ]7 K2 w% R0 @

4 A& D& M, ~3 i! ]+ E% j, D  C:各人系统环境各有不同,仅供参考,如有雷同,纯属巧合
% M1 w/ I9 h+ n! G6 x( f& j, {. I% D! f  c6 A  T
9 B8 R3 A: ?* ]7 a# w

: k" ^$ t7 C9 b  t$ c! q# Fcomodo
8 x: O! W+ W& O1 s
, n# U! z5 w1 p
' K4 G$ `( e6 Ceq- H9 u& ~6 j9 A/ g$ b/ `
0 Y  s9 c' N# B; s! J& ^9 u

: ]: S' w5 _- p' b# s/ k/ n
0 r" L3 F! N5 C: Tps
5 ^" E7 M7 m. v% |2 H- S
( N3 g: W; @$ ^! z9 U( _7 {4 j' p3 y0 L% c5 Z

$ w) O5 y4 c. F: V* D! Z  T- sssm
2 ^& U! s' I! s# T: k2 Z
+ K* C! Z( s. @9 o2 H: J# b5 P
2 @$ c3 @8 k$ V/ H) S# h1 O
# _6 @& d- @" X/ Y/ a7 F
+ W+ s* b' l6 M# m) Q( A4 ^3 U阶段总结- y. U) L6 b; ]& a1 s  Q& a3 @" u

9 n- E( `/ h- Y: _# z0 _/ S现有的一般配置运行HIPS软件已经绰绰有余,其系统资源占用相对于杀毒软件和防火墙来说绝对是轻量级的
! O  q! U( Q, D  _+ A; N4 |- P3 \/ n. w6 E, U/ [

& t) u( q' O8 I, n
0 g' E% F( S" ^. X" R; ~  G  L[ 本帖最后由 竹木刀 于 2008-3-14 17:04 编辑 ]
分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
收藏收藏 分享分享 顶 踩

该用户从未签到

2
 楼主| 发表于 2008-3-14 10:37:24 | 只看该作者
进程保护:使用工具Advanced Process Termination v2.1
+ y) r1 E' T% h* e  W# l, ~; |. _1 n% G5 {6 a. [: l  m& a. q2 D2 z
comodo# q2 j  c% B' A* `9 [, e+ c

$ n1 `5 U+ s# i6 s8 w( K3 ^+ G) r. c
Comodo 在图形界面cfp.exe关闭之后、启动之前,默认的规则处理逻辑是允许。
9 J# n3 a  B- ]! `
  w9 x9 ]! K( ^* ~+ [6 [选上 block all the unknown requests if the application is closed,可以在GUI关闭以后,启动之前,提供保护。7 X# U0 B: t5 U6 t  a8 N

6 e, W7 K. [* O: s. U, O( @测试病毒的时候,万一cfp崩溃了。。。,所以要选上。
* l% u0 ]1 x: {/ Y8 Y- t# `& C
# r1 ~6 i* Z, a0 C9 u+ c在安装了新的自启动程序以后,需要暂时去掉,等学习规则以后,再选上。) m; B- v( @. ^( ~+ _4 O* F
# }: l& a9 |- x  H& N6 ^0 K
Comodo 完全可以无进程内核保护,两个方法:. f. H1 J% S5 `. H( v% L
7 L1 P4 {1 y2 }6 r. P
1. block all the unknown requests if the application is closed 或者
1 G' v: c% I( h0 s7 f6 h' ?" i" X1 o, J( U. r' u2 R  R- s
2. 使用我的All Applications Limited 作为所有程序规则 All Applications *2 c2 [% w$ a! q4 M) a
& M8 {0 D4 i" K4 u" U$ x3 B
因为,在GUI关闭以后,All Applications 里的Ask规则会被忽略,直接允许。这种处理方式是为了照顾用户体验。
/ H' D7 j, }! G1 Z
8 i8 G+ O/ J* t: C( |这两种方法,可以同时使用。
% D7 t4 H5 W% r* ?
) x  b+ S+ ^  B, p" ]/ I; a. Aps9 u, g5 k- d5 [5 J9 x' Q

* v9 @! l0 m& a1 F6 u  \5 w( J9 Z( I1 l. @

7 e+ T' P0 A6 ^2 c/ F* F$ Y进程被结束后,防护依然有效(基于内核保护的缘故* L5 `1 v. \8 `/ l+ d- F  f

, L2 F3 W* L, H8 mssm% h6 S: l  [9 I, x8 g
! I1 `! m/ K  T9 n% k* J6 B$ D

" T+ t: h8 C  g1 \: V' n( \* [. i有点出乎意料啊
. s2 A8 _4 x* P9 ^' k! k  x3 k, O% K% Z
2 U8 q) R2 a6 X( |

! B( K" T. a+ [6 w- |4 c  eeq
3 S; U5 I+ o2 h4 J3 }/ V
3 O, d0 `% X  ^$ J9 J, @  t/ a7 u6 p! \$ n% N6 O) ~- l

, X* f+ z4 j6 l, c. j7 r2 s哪位XD做个测试后发上来,谢谢
7 V$ R- d2 v% m: b5 S
" v9 s- I; V+ E1 i: J( m9 r: a; W$ i1 d2 N# n
- l% n+ A. e8 [( G  c
阶段总结:现在市面上的安软自我防护一般分为(1)软件进程难以轻易被结束,如BZ和SSM,一旦被结束后,防护大多就失效了。(2)软件进程易被终止,但因为基于内核或驱动级别防护,故无进程状态下仍可发挥作用,如PS和DW
, e: j! Z7 t# `4 E; ~( v! {3 ~4 X: {6 n
其中第二种方案为目前大多数HIPS所采用
回复 支持 反对

使用道具 举报

该用户从未签到

3
 楼主| 发表于 2008-3-14 10:37:55 | 只看该作者
病毒测试之# Y# \0 o" J8 L/ d& s4 H% O- C

/ }0 _1 _9 B% ]3 J+ g: D/ v熊猫烧香

6 s0 m9 b1 m6 _+ R2 Y! q# V! D$ Lcomodo
) }' y9 h; F' m( I" {
$ {0 n6 @/ C: C
5 |$ u& P- q7 y: _/ Y$ Jps' p' \9 n7 |6 Y

% l# c) v7 v5 M3 c; d, T
) P. c4 m( X' n* x  L& H
5 Z1 N/ O- i' `. d5 I2 Z5 j& |6 S) O3 o
: p$ I, a7 L. U% j. [
- ?2 A" G7 \! H  O
$ `. s' C; t) o, {& a2 q  w
+ _5 x. ?9 h4 D# E' R3 E. Q
ssm( f! g( u7 S, S) }+ x
/ I2 }- W8 h+ f7 u

3 H* p- b& ^, V+ [5 r9 r
. o2 O5 n9 ]  Q0 Z# {' Z$ y3 N- e: Y$ p2 D& C1 h( |9 g1 s1 T' M: a' O
eq
; s9 R8 ]) N7 V- m% r6 p9 a" j
" |* O0 |9 b( [+ |8 S4 X
6 r6 U3 R; `7 d5 T0 z( z; J3 k
, [" e& S  Q7 b7 r7 ~  h$ W

( Z+ H. r- x. M4 C1 n4 p2 n' Z; k8 Q0 r& G- C% K2 z) B& {( s
: w5 r7 ~  T- g3 J
小结
& n8 X5 P- j- w四款软件均轻松阻止了熊猫,没有任何尸体和进程生成3 x# j% i; s- q7 d" q- F# W

, a9 L# o' \6 R! F, d" i; w0 t& `: T( U; w5 [% _1 T" O" t
  O) m% g* _9 _7 t+ S

5 x- E8 O6 J  \! d: f小浩病毒

' D8 a6 ~) }( I. Q  x9 a, o
; w1 Q/ v7 b1 rcomodo5 a3 U- {* J: a% f. c6 l+ b$ @
* }8 S. ?/ m! p2 ^& e

8 J9 ]: n, D# _- x- b; _4 H' a9 ]7 \( V
2 W( p- i- J, I/ V9 _: T
: r$ b" }: }. }2 m0 L$ X8 a8 o; }2 w

6 z1 U! g, [; q' _$ Y
9 y% m& F# M& _# P) `
* _: ?# y1 c3 R0 g
" L! a3 ^8 t) A6 {! G- R9 X# J: g+ ^
ps7 w! l. i) q" A
) D; V6 ]; s2 k1 @9 L% h) Z

( Q* i5 I# L/ r  q3 b$ ]1 l4 N
, e* i8 U& y+ x$ _: t& j# S
  C1 Z9 U) D3 o. Y5 M
1 Y, ?" L+ g7 Q1 k/ l$ D2 X' j
2 k' C1 l3 r  z+ z
7 G  I- x# `! _  c" m
. K- w; c; t, r! i
% T3 k' i$ q3 t3 H; d* O" Y- `( s6 x; y
6 p& ^& |" X& n  J$ M0 E
6 @+ L/ e0 u; H4 p7 ^2 a  d
6 T  x' c$ D# z0 z7 l( w
" n+ X, V3 b' G" q5 k
/ Z$ G; s' c( i, J" t% i

5 D) i4 `" Y' k5 _" H% k% {0 K! N7 ?7 u
; I% f- o0 ~: j& B) h
ssm
- B& L0 U) L: g. B' [# A
3 M2 b* z( t: |& Q/ l+ {
1 w6 v2 Q) T: u5 J; |eq
- b7 c+ \( ], L6 [
1 n; D3 F+ w$ b" {8 v" ?7 y3 l0 k- [; k5 N5 v1 |4 _

$ e+ _# V5 O- B1 N3 b
2 q4 ^& s4 D. E5 c" w& J9 P/ ?1 d
6 R/ H. h9 V* V1 [
; K' Z: J/ Y& Y% n0 [
, ^  h* ^" S0 L( g, x+ M  {0 }2 d4 M% i+ x" u
! S* {& Z, P1 G9 R
: i7 ?5 o" b2 c3 n* n$ J
6 W  _5 O% E/ m; }: n" n7 z: d2 u
小结:不用多说什么了,comodo、eq和ps均经受住考验,只在运行后生成一个无用的xiaohao.exe进程。
+ x) d# F. `0 \: d- X! }  U  B$ ?5 m
# d# E) w' v% ?2 g6 L# t+ i

* d, U# ?/ B1 N* q( V6 }反观ssm只是在xiaohao调用ie时弹出询问窗口,其余动作一概没有防住。壮烈牺牲; d4 x! K! E) t, ^8 u/ ?
- S6 }& Z2 @) l' x
回复 支持 反对

使用道具 举报

该用户从未签到

4
 楼主| 发表于 2008-3-14 10:38:22 | 只看该作者
机器狗:) Z3 i& {2 S$ Z+ P" \+ a% O  w& @
comodo
( z* `: r( P. ~
0 U0 r4 K4 z  Q% M0 D0 X( S5 h) f! O3 ]+ n7 W$ U. i0 `

3 B# ]  t) A: `# T
: k* Q) |& N1 M# P2 E
6 k4 C, I( j) x7 l& L2 P% i+ s
1 @% x# y2 i: F- A) P" V& _' ?4 l' T& v) b, M  K

) S* W& |5 d6 i, u: B. T4 o: W. T9 S( v
) g  \$ W; H. ]* P/ ^$ x
eq( u4 f; Z" V" }
! w  i2 ^) M1 n9 k0 M3 }+ ^! k
! D) s6 T6 [) J* r1 r
  H* J: i% k* ?/ c2 O
5 F9 a& g1 b: H

4 M% ~3 f8 I& d2 P& |+ M3 ^$ \) y3 T1 X  o* P
" }& q2 X- T1 n  N
5 j* G2 W- Q: M: @  H' v; o$ o4 B: R. Q
+ F2 g9 t5 l8 a8 F; F; P
1 o) ]3 x& |7 U+ e' P
ps
2 D$ E  g: T4 Y% I' V+ \  @3 U, X8 V. i! @' ~+ j+ P, {
$ A& {5 ~" X: V' r8 f; S8 H4 X

  x' }% e( ^, U8 V9 A; u6 m- V: [9 r: w# ?2 S/ d
1 U2 O% O5 ?* Q8 H- Q

$ d3 [) r1 Z, p1 |
" U7 P2 V2 ]2 I3 d1 m8 t+ f
  W) [, x6 L% ?$ f- q% _
8 r4 P, ^" M& z3 x9 z小结:comodo、eq和ps完胜,而ssm我就不再测试了,大家应该都猜得到结果, @  u( `( q! B+ i. ]& r8 k( z

% b" a- @/ M, n2 Q7 }$ Y0 o1 V" e, d: a; s$ R

6 a0 z( \6 i; R6 @磁碟机; f- T) M2 C: j

7 T' u/ e9 ?# U4 dcomodo, A& B9 A/ z  j1 N$ {, v

* [1 T) f1 W! T8 K2 q2 \4 @. G1 F" I+ r* l

$ R( q+ a* y" Q* u+ M
$ c) c: _/ k8 I2 o# w
) m6 b( X3 e- _+ L
  F  K' z% W7 H! N6 o: U, D5 w9 Y5 O! q- m8 f
0 r6 Y1 ~9 H$ ?. A

( ]8 I& {0 s1 c2 @( Z5 j1 c+ U6 X/ K) B8 e1 u. z; N
/ I+ ~: v* N* ]0 ]1 o3 q0 K/ f
eq
2 x! R% D- `+ v2 h# d# T; W
6 I& o3 z( |0 O+ o5 `$ z7 ?' Y7 P8 {% M- R1 Q+ F

. P* G/ c. z8 U0 T7 P
* T' i* h& X) c
- Z. Y% [7 {& u4 b8 J- r4 k" r  k; `6 y# h! G
, a% M! [$ P. v! \4 Q
; j6 x$ k* v* @( a
6 R8 M* x* p& _% l

' K+ _; U5 u$ y) s5 I0 l$ a/ U
0 U6 O, T& w- [7 [$ \; h说明:这是火鸟大大为了测mamutu而一路允许下去的,只要当中block一下就......* t3 _; X  x, {# F

# ?6 `% }( F2 c) Y& B: A/ P( \1 n+ t* V" i7 r3 q( G' [
3 N& Y. O; u7 C, l. w8 f* X
ps
0 ?0 |% G% T" M! a" R( t. t0 z& M, G9 O* z, T3 Y) |! C9 A; T, u. q& c
4 M% g: c1 w6 c) ~& z" X

  X( y2 F( f! }/ w, A) P# C: k一击致命!!!' C+ a; n" R% \! t) V7 Z

3 m$ Z: F( ?: r0 n' U3 s6 T. c- U  L老样子ssm还是老样子' r; ?; A# S3 U9 H0 E

7 R8 o% c! N& {: ~2 t
; j+ q  `0 y' F. F; m6 n
* h: I8 O, i! r; X2 S阶段总结:7 z; E1 T& q( j& c- {  M
- R7 P, N6 i6 o6 U
经过与四大毒王的血肉相搏,除了老牌的ssm由于缺少资金及技术支持,没有FD败下阵来,其它三款均与时俱进轻松过关
回复 支持 反对

使用道具 举报

该用户从未签到

5
发表于 2008-3-14 15:50:55 | 只看该作者
麻烦请注明是转贴及出处,谢谢合作!!!
回复 支持 反对

使用道具 举报

头像被屏蔽

该用户从未签到

6
发表于 2008-3-14 16:05:27 | 只看该作者
好复杂呀,要好好学
回复 支持 反对

使用道具 举报

本版积分规则

关闭

下沙大学生网推荐上一条 /1 下一条

快速回复 返回顶部 返回列表