下沙论坛

 找回密码
 注册论坛(EC通行证)

用新浪微博连接

一步搞定

QQ登录

QQ登录

下沙大学生网QQ群8(千人群)
群号:6490324 ,验证:下沙大学生网。
用手机发布本地信息严禁群发,各种宣传贴请发表在下沙信息版块有问必答,欢迎提问 提升会员等级,助你宣传
新会员必读 大学生的论坛下沙新生必读下沙币获得方法及使用
查看: 7621|回复: 5
打印 上一主题 下一主题

刀尖上的舞蹈---4款主流Hips实机测试

[复制链接]

该用户从未签到

跳转到指定楼层
1
发表于 2008-3-14 10:37:06 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
转自卡饭论坛,作者:chesterzhao
0 v7 r" h8 e$ D8 d# z- x, @ 4 O3 T! L" G, u
参测软件:按软件英文首字母顺序排列
& H) f/ A8 L+ c# [1 [: z! K; E+ [/ {8 |1 J3 B9 s
Comodo v3  3.0.18.309(简称comodo); C8 u7 h1 B2 ~% Z# w) z) t* H
$ n: }) u0 d! Y- C! P
EQSysSecure 3.41(简称eq); w8 n' q$ x3 B$ R% N8 m

' w" j, ]) A; l1 k" BProSecurity 1.43(简称ps)                  
  M  a' [" ]: h: h/ ]6 E' T! z7 ~' Y2 e. h" Z8 K! d' s3 `. o
System Safety Monitor 2.4.2.620(以下简称ssm)
% x8 M- \9 k3 Z" e: E* d) J3 p! L, W, |6 E- a: m8 s* R
由于不可抗力因素,eq并没有实机安装测试,而是参考了各种权威测试帖,敬请谅解+ T7 }/ r3 `$ w3 C- u: V

1 M% O4 @% K+ e
) {0 }/ q# |+ c, p* Q- q1 g- F. o6 F# W" }+ N
OS:xp sp2 msdn原版
: o. _0 `3 D  T8 J, h
  H; L$ Y; J% Y! l0 M& @内存:1G*2) h' ^$ `, g2 E
4 q" w/ f' N2 j. u  ?4 m& z6 _0 h/ H. Y
测试目标:当前4款主流hips不完全横向比较(托盘图标、软件界面、资源占用、自我保护测试、病毒防御...)6 f- B/ D- P& F7 a
8 b) O) ]: [4 |
样本下载地址
: K' K- J0 M) e* C8 I. ^9 i1、熊猫烧香 样本来源  / f! G0 `  S1 u
0 C1 S' E) M' \+ ?2 T8 }  |* c/ U
http://bbs.kafan.cn/viewthread.php?tid=106100
! T; ]  i5 l+ c3 v/ s4 E) |: Y
5 H& a  M$ i0 t' |7 Q" H! ]2、小浩病毒 样本来源  8 \2 i4 z' j4 I% }. v/ v4 g
, t8 e+ v6 n  X; k3 X
http://bbs.kafan.cn/viewthread.php?tid=118551. Y$ o( G, `5 n  w; D

7 b- n% A- `1 v+ e2 Z* v3、磁碟机   样本来源  + n) y  y! y8 n* ^2 W) F

1 u  D4 A$ X$ K/ E5 x: x# c: xhttp://bbs.kafan.cn/viewthread.php?tid=211669
& |( K! Q6 v: @+ z1 I/ o8 h" Y# u: u1 E1 Z
4、机器狗   样本来源  
5 Q5 V0 V/ _3 E, y1 N& S: u
; E8 I" N3 K- H& R2 n' v  J( }9 ]http://bbs.kafan.cn/viewthread.php?tid=183346
' P7 A0 d$ A# v0 C- N% `# I& o; \$ ]% D
托盘图标
) g' @' ^7 x1 T; gcomodo# [. ~, ^. [4 r5 u# N: C6 N) E8 P

( P! w* m% h* h- o2 g6 z5 E4 z) w3 h& q: B( \, `( D& y* p3 Z
eq- b6 S9 P$ [& @: Q' `
& b, h; f% {$ m& ]1 B

7 q$ v& H! \7 q% w6 lps& r1 P$ I# e6 _+ I) S
* k. Z5 ?% F3 S2 b1 K$ ?

1 j3 Y# p' H6 _: X5 f% Ussm+ m  u5 t: s3 h3 |& E, P
# O5 X/ h7 y! R* X* l

) d3 G4 v6 S% P9 ?5 h( O软件界面: 
7 g! ?( }/ p4 Tcomodo- t9 D! w0 S6 _
  [' t2 \; c2 x% p

5 o- }/ O0 D  z. o6 k- y
# |9 c& S# p" c0 Peq5 P% t! S8 L% C! s  \9 C

0 D$ e1 c* O0 X/ k0 d2 b& I0 S
# m7 y9 }# j$ {% R  D
# Q5 M1 h/ F# [ps5 j3 r, }5 z; ^/ i
0 n' W- C& p) e# ]
9 ~" ?- C" m& A$ ~/ v( e" e
* \, I* a- ]: n& W6 j
ssm( S, C9 R* e4 Z9 M

, w  _: J1 f  W' }# I& R% T2 b5 e; ?7 Q  o# X
1 P- P& c' [/ P' z4 s' g
+ ?  P. B7 @1 H' y6 d3 R$ S/ W
资源占用
/ T" U* Q/ V( U; `; U' J; v- N" s  I/ E8 b' Y1 ^( j& [
:各人系统环境各有不同,仅供参考,如有雷同,纯属巧合+ |3 y2 \: q, v; ]
; F: K/ _- {8 c' P# O2 V+ r

7 p0 \2 U, z4 w6 C" f6 N: K* I/ C0 o
comodo
( E; `9 L: d# |7 ]# o+ K3 x6 C- k$ }: R" T4 R4 v5 e7 M' a

& C8 q1 A; h6 l+ B! L% f) ?eq
4 Z! L' U- v. V5 R8 I! c; c+ @
" D, |/ Z* q( n& \7 L$ A" {& k8 k- \" i) S) X6 x7 X  e5 [' \
4 Q6 Q4 p" Y7 O/ O7 Q* g* J
ps
1 V5 [, y: B' u9 c
# C; G; j8 r) t+ l' v# c9 Q2 l; B  A9 ~& V0 j( r- ^

& M# L  E- T4 B; h2 F$ l5 ~ssm) S4 i1 c0 _' g8 K; c9 H

* y7 F7 p' s7 A( u1 d( m3 Z6 D3 @5 j0 n( j+ D( v! v
( [3 b" I* q/ @; N
. b7 v7 z5 c4 r- |: }6 a
阶段总结
$ D' j. n/ x5 g1 |) {0 @/ q) S3 G* `% N0 {
现有的一般配置运行HIPS软件已经绰绰有余,其系统资源占用相对于杀毒软件和防火墙来说绝对是轻量级的' R" i& {, S7 {6 F0 O0 h

* }" c; U/ q7 |" f6 j6 I* i( }# g$ d. [5 ^. M7 S; J" V
" ^! n& ^7 V6 \$ i& J# e6 O1 J. k* d
[ 本帖最后由 竹木刀 于 2008-3-14 17:04 编辑 ]
分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
收藏收藏 分享分享 顶 踩 转发到微博

该用户从未签到

2
 楼主| 发表于 2008-3-14 10:37:24 | 只看该作者
进程保护:使用工具Advanced Process Termination v2.18 i6 R. ?9 \8 J

; ~' B( |- _* g5 N# U7 {comodo
  |7 {* h& D# p0 ~9 y7 R1 b1 Y( I" e) p# B

; U# k9 |$ w# r, hComodo 在图形界面cfp.exe关闭之后、启动之前,默认的规则处理逻辑是允许。
# w+ B* L$ S/ {2 I; c3 p* p5 H" }3 L. [/ E+ Y( I; a
选上 block all the unknown requests if the application is closed,可以在GUI关闭以后,启动之前,提供保护。8 T1 C. P+ j8 Y
0 L; L7 }2 Z) d' ~# w' I
测试病毒的时候,万一cfp崩溃了。。。,所以要选上。9 h, E6 ?5 _* {/ Z( [2 \. q/ U

  K9 y( h2 G$ K, P7 i) w1 _. p" c- e在安装了新的自启动程序以后,需要暂时去掉,等学习规则以后,再选上。1 E1 a! D" @! L$ P2 H( \  e
3 i. j7 y0 u* F, ^* O9 U
Comodo 完全可以无进程内核保护,两个方法:! c6 w% p$ n# T/ `2 V) c" _

6 R; N3 p$ _! ~/ ?: L: K! k1 W1. block all the unknown requests if the application is closed 或者5 H" d* c1 v! s- S$ O
$ H) ]1 b% C" L2 I
2. 使用我的All Applications Limited 作为所有程序规则 All Applications *6 }  {& n1 X4 I1 ?9 M! V% c: C
6 w2 |: E$ M# A6 K/ k
因为,在GUI关闭以后,All Applications 里的Ask规则会被忽略,直接允许。这种处理方式是为了照顾用户体验。* B4 V! }: y7 v, E8 c
( b7 {5 M0 k' w
这两种方法,可以同时使用。3 x0 n" r+ f4 }2 X+ B( [. d

- |" E! `1 T% ^ps
& c6 C* D; k8 W( p5 c
3 N3 [7 I0 x* m6 c  C6 Z- Q: @, I# v. X; u' o" |7 m6 u

) R6 c5 m  {0 U6 [. Z' G进程被结束后,防护依然有效(基于内核保护的缘故
; y2 [6 F( o# _" c. o5 ~# X  ^1 R2 y7 b" m5 Q
ssm- T; o/ X+ ~  j. C, M' C  B

1 Q' l2 ^* H# d2 s+ m3 z! x
1 c" n! b" j4 n! Y: w6 i; R7 @有点出乎意料啊1 E: \# P- O4 D# K, f" N6 i+ M
: k) ~/ U5 t% y, r' f/ s: z
% l' z+ m8 O% W- \% a7 J
- m3 [, o4 e, `. {2 r  r4 e/ t
eq
7 d7 j% k; B: ^$ ]
( U, k# W& }$ C' F$ z' M/ }5 H
+ [  C. t4 N5 A- B5 H- ]9 }
8 G  ?8 }$ c! p& w" F哪位XD做个测试后发上来,谢谢3 K+ |/ T3 I, s9 V
. u3 @% U( G5 E- k( P: e/ T( n
0 G) H  R4 V) m" L' ~4 A* T

* a8 }" M5 V& i% W8 N: T/ S/ \/ K阶段总结:现在市面上的安软自我防护一般分为(1)软件进程难以轻易被结束,如BZ和SSM,一旦被结束后,防护大多就失效了。(2)软件进程易被终止,但因为基于内核或驱动级别防护,故无进程状态下仍可发挥作用,如PS和DW3 O8 G+ W" Q3 ]2 S- Y

2 n8 y7 p/ v6 i8 S, P" x' V* v+ x其中第二种方案为目前大多数HIPS所采用
回复 支持 反对

使用道具 举报

该用户从未签到

3
 楼主| 发表于 2008-3-14 10:37:55 | 只看该作者
病毒测试之- D( _% r! E7 [  G& l* I% }

+ z& \0 l. ?% t6 h. F4 n熊猫烧香

2 u) g+ T- `3 J" U/ N* c/ E) W  Zcomodo
! h0 ~- o5 b% S. u, }+ y, Z" `9 r" |4 z/ Z* ~$ e
! y- b& w  y" h; t- N: l
ps. X" k9 ~( h( k4 Z' i

" S3 f5 O* T( h6 f. H* y$ l- c$ Z: T+ n# C7 p/ M0 \8 A- t
& @5 z7 W/ v( x) C2 X7 c  }

) h! b0 o, l/ e& e/ w0 Z2 \) n8 L1 K  p

  w' f2 ]- l+ s; C
7 ^# r6 ^! V$ |( a8 e& @* V2 Q6 s. d5 H4 \9 y; l
ssm
6 e9 P- Q  E& O* H7 v, V, Y) b$ z+ e. x2 n0 g# {8 |
+ s; l: m# B5 s4 U. W) X) `

0 S+ {' e7 ]4 Q! _! i8 a  X: l* k6 @+ K& M3 y" D/ x, k& }9 B+ L: u
eq
8 n  p" b6 F6 A3 d2 F

# ~, r- F3 {: @1 b- }; {5 W9 [
3 ?# b" s& I  J% i
6 q. Y) r/ [6 z& c! S% ], q( o3 N$ n- X4 c
9 M7 B8 H) R$ Q5 Y+ r. m: I
7 l  ?6 O6 v  Q4 T& Z
小结
( N7 y0 a7 W8 u' C6 Y7 ?四款软件均轻松阻止了熊猫,没有任何尸体和进程生成
$ d' W! I- u0 I( W. z1 K2 v' I" T; v1 h8 x

# e( w4 j6 P2 R7 q6 O- I
2 F2 _5 d; d$ v5 ]/ s5 O! {5 a# G9 n
小浩病毒

5 d' o( ?* @8 n) C1 {$ N9 A% N  G$ J. K6 c5 R1 W' w! N9 x3 ^, ~
comodo3 E/ B& F* s% U* S2 q5 b2 Z
; J* R1 k8 p( S+ E( B

3 O3 t; z  D; m9 `' L& R9 {
0 K9 T" O! F; e& J6 W$ f' p: @9 W4 i3 R' |+ O& T( @
& j  V% |5 J$ F% s
# K" d, e  T) S5 [( x9 B0 n

. k9 N4 \$ R# p1 W& b) s! C3 f7 w1 n# y+ w- O0 h( W6 E

8 }1 \2 N& S0 c% d; }2 A. x
. |- y1 K. Q* }! C9 Qps1 n3 S1 O% N# k/ Z9 f9 u# M" H; V

6 T3 E; A. L0 c$ W( R& \
3 L' W/ D! e+ h' }& R5 m$ L" S. h: S- D$ T
" ?0 `. _) W1 s6 D/ P9 I. s
5 @* n# f5 s) o9 s/ r, f* @# w
8 I" m, t. y  v7 Y2 l" b' x

. e- J, [/ u" y) T7 k3 J- r
8 U% @; }1 }4 K0 q/ W: ]" D5 e+ J& a7 Z9 d0 w
$ Z+ l" p' F/ V1 N! }  Y- e
3 s  [; E7 M4 |4 A' h6 k4 p+ z5 ^

$ X  P( z7 g  T' ?6 \$ ]! C6 ^' W( M( f
$ q. L/ k, m0 `! r
, n$ q3 Q  n. f- T% a9 s9 w

, k) ~  A; y" t+ }( w1 E
' j% _2 X/ w- v( E% \* v. R1 m: ~: x0 i: H: H- j" e6 m
ssm% m4 |; o1 W8 u( B; C3 f

: V7 E" c$ d* c
6 t: u: ~8 y- e* u; M7 u; [; weq
' `' [8 x) B. X
8 S4 p/ R0 Y6 Z* Y( }
+ y2 m) k  V% q% m7 q/ ^6 P2 j
) {; e. ~5 u9 y- O" ?0 @* P/ N8 `& s5 x$ O& i# G) I
* c/ v0 ]1 j3 U! h
) S  Y' _- a3 l: m3 G( ]9 f

/ |  z7 j4 |5 r2 n1 t
7 o" ]+ L. a1 Z, p6 \9 o7 Q& y( ~9 y( t: L: Q8 ~1 k% e/ r3 u+ }" F

  o, k2 k% f# W3 o7 |$ K0 {9 U
8 S3 D" e& Z# h0 E- y9 s7 L小结:不用多说什么了,comodo、eq和ps均经受住考验,只在运行后生成一个无用的xiaohao.exe进程。% X3 I3 y( `! e3 s( u

9 y' |& U  u/ w2 @6 H/ @. x: ?7 S1 T3 E. Y6 a/ Y

& @' Y4 S; X: c9 n0 s0 I, g  f反观ssm只是在xiaohao调用ie时弹出询问窗口,其余动作一概没有防住。壮烈牺牲
. {" o  N/ o$ A  C# |9 x9 {* Q! k- @+ R4 J4 N% U# z* l9 `
回复 支持 反对

使用道具 举报

该用户从未签到

4
 楼主| 发表于 2008-3-14 10:38:22 | 只看该作者
机器狗:
0 F9 I8 {- A. d0 k* j1 scomodo
( f! s. R, a4 O8 x$ S" z/ ]' t
* x  f8 C! L% D! {3 I% ?/ T; ^6 t+ I' A" e! u# y* ]1 Y

2 t. Q$ g, m3 h2 z2 h; e% F
! _1 W8 A* M6 n$ p% A. x
% |" G6 l& G, A6 Q, t1 i8 \8 `1 Q. r; _' s7 Q3 v/ x; R5 ^

0 y( W* k1 j) r9 T4 l, p0 h9 O: m$ F# M% m* t% K% ^4 v& X

2 x4 V+ u* p4 p" k, x1 |" H3 W; Y4 d) L( W$ }* ^4 r% I7 m& A
eq$ c( k2 P3 Z' [$ ?3 |( n

3 M4 T. @# o! M: i/ @
  T& N  b2 V; v. T# N. @6 x8 E' u3 G1 _% D

" ], u/ U& a& Y4 {0 t( z  g
4 L3 f- d6 Q: P3 K- D% g0 r! E2 R$ ?2 h
0 R+ ^3 m8 Z  B5 h) m
) t; c! R. u1 k. `) ?

" s3 {0 d4 n* E$ \9 ~# b& o0 ^2 s# W9 n* \
ps
' l6 {& f' C; S6 [# @+ S4 I+ J+ c) @0 b; Z" ?% G

8 n$ G/ j) Q9 C4 j) U% b3 A* u3 |' t- B* W- U

* B( `" x0 c  M( O0 U2 a* H( J+ V6 w9 x% `% m) {

4 r/ V, q1 T& H! P9 L' h  o: }( {4 q" G) G0 G

6 c4 L7 ~" d5 y1 C% u4 M2 d& p" L2 N  q
小结:comodo、eq和ps完胜,而ssm我就不再测试了,大家应该都猜得到结果
4 U6 A+ N" t& i; \4 K
! D0 C, t6 i$ t% }  p) X
0 @/ X$ Y! A' A3 k: ]" }' `. m) |' w4 j4 e
磁碟机
3 g$ g5 l( }% F, L- X8 r" O% {0 v2 L5 [7 H, k  u
comodo
, v: {- o+ r  Q, r0 z8 X
* R8 Q$ y/ A! ]; g
" z  ?; f/ t0 a) ]2 b7 Y# |( \) G; |$ }. m) |
+ r) {; u6 d, E+ F" s, {/ g
0 O: J2 h: M/ v7 k: d; p

9 l6 g; e: ~: f4 s: }. L: z/ T. u0 f0 Y0 y$ a

; `6 B$ V; \% J# v
8 A, ?2 w) y- P/ N& i5 v# y  r2 ^$ w# ^1 |# H& s5 l0 w5 |

5 T# P# v$ q% {; W) i' t0 v6 D1 geq1 ~& }: X! ^; }7 u
+ B* {) L+ V/ a0 ~/ \6 V

2 l  {( y4 s% u2 X* i; o4 R& v( f8 J1 Q3 {8 }2 U

3 ~. K& z  @# c0 d0 Y% J
8 @2 y2 B, m7 @8 B- D5 @# d3 |& J2 Z* H) M, Y0 I

! V6 J- A0 f5 `6 J9 q  K: G1 L8 @+ L, n: Q! H
8 {2 i, ]) i3 n7 F8 r; }  z

0 d9 y$ D; p* Q5 g
6 L1 \1 F3 M. x! G: C  I& J* F; m说明:这是火鸟大大为了测mamutu而一路允许下去的,只要当中block一下就......) k3 e' d" b* E* p/ s# }4 t  R- i+ t9 X
& [5 i  p) \# W
+ V3 f0 z2 Q- w; ~6 ~# G. C+ B
; X( L# w' m* g! N9 Q9 x8 u
ps
- _7 Z; P& ?& t4 ^
  h. n' [/ d0 S2 T
. T6 H3 D& Z" n7 }
- ~6 ~  ~0 q3 R' A& [' ]一击致命!!!" @2 i2 I- W! K5 G0 L9 o/ l$ l

, j; l9 f4 h5 |. t& p老样子ssm还是老样子% \3 f0 Z3 c( U! L

9 b4 l6 a" N& H/ Y
% A* b# r  l0 g/ H+ O7 o0 W. F6 g- C- F, r
阶段总结:
3 [! V; [1 r* h2 c. H
. V& ^) j2 }. O! p经过与四大毒王的血肉相搏,除了老牌的ssm由于缺少资金及技术支持,没有FD败下阵来,其它三款均与时俱进轻松过关
回复 支持 反对

使用道具 举报

该用户从未签到

5
发表于 2008-3-14 15:50:55 | 只看该作者
麻烦请注明是转贴及出处,谢谢合作!!!
回复 支持 反对

使用道具 举报

头像被屏蔽

该用户从未签到

6
发表于 2008-3-14 16:05:27 | 只看该作者
好复杂呀,要好好学
回复 支持 反对

使用道具 举报

本版积分规则

关闭

下沙大学生网推荐上一条 /1 下一条

快速回复 返回顶部 返回列表