下沙论坛

 找回密码
 注册论坛(EC通行证)

QQ登录

QQ登录

下沙大学生网QQ群8(千人群)
群号:6490324 ,验证:下沙大学生网。
用手机发布本地信息严禁群发,各种宣传贴请发表在下沙信息版块有问必答,欢迎提问 提升会员等级,助你宣传
新会员必读 大学生的论坛下沙新生必读下沙币获得方法及使用
查看: 7643|回复: 5
打印 上一主题 下一主题

刀尖上的舞蹈---4款主流Hips实机测试

[复制链接]

该用户从未签到

跳转到指定楼层
1
发表于 2008-3-14 10:37:06 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
转自卡饭论坛,作者:chesterzhao
0 d5 Q& J& e( {, |
& L, J/ c  [) i4 \  b: G/ k参测软件:按软件英文首字母顺序排列
+ d# ]* l. S! w- r
( a- _0 K2 d, v1 N; w9 dComodo v3  3.0.18.309(简称comodo)
, p4 q; A& w( X% [3 m& _, j" N6 c. M( V
EQSysSecure 3.41(简称eq)  o0 X- k% g5 L/ K
& O, ?* u; D, l0 j% m# b) x+ W
ProSecurity 1.43(简称ps)                  
5 {9 ?5 q" D  t$ O% ~) |- H5 C3 k! z5 A
System Safety Monitor 2.4.2.620(以下简称ssm)" M' S7 E1 o5 q: l) g

" R: ?( G, G# z& a4 j) G! I" m由于不可抗力因素,eq并没有实机安装测试,而是参考了各种权威测试帖,敬请谅解
& p6 U+ C- H% x9 b8 J
% F4 q; R5 S; E6 m' L' m( ~1 E3 w4 C; [$ W: l% s1 e3 M$ \

+ C; Q$ D1 X" o4 uOS:xp sp2 msdn原版
/ a& q' A; M+ h0 P7 y; c% E
0 l2 y) G3 Y. A  a4 S4 W4 z  t) v- n内存:1G*23 s' I% f. W* `/ y; J

0 W' o% g! c  T( L测试目标:当前4款主流hips不完全横向比较(托盘图标、软件界面、资源占用、自我保护测试、病毒防御...)
: h/ |- o+ N' Q% D: k
2 f& z" W. E* h. p& n. N! r! j样本下载地址1 @' Y2 N  S& W: t& R0 K2 }
1、熊猫烧香 样本来源  
2 q) `) r( \* _
5 B$ x+ b  D( Jhttp://bbs.kafan.cn/viewthread.php?tid=106100! n/ `. P; q/ @. P- k. @! |, z$ b
0 c* ]) P2 j/ T
2、小浩病毒 样本来源  % q) }4 ~9 l% B4 i. Z8 |# r
2 V  k% }+ G; c4 h- @7 A
http://bbs.kafan.cn/viewthread.php?tid=1185515 A. Q( \* F, s8 ]" ~" W& ?# A

) M6 O3 R# o5 S* f3 u1 z3、磁碟机   样本来源  ) `. e' o: T5 n

) A2 I# f0 k" q6 shttp://bbs.kafan.cn/viewthread.php?tid=211669
) k) e- W- |+ Z. T3 t4 I
& S- W& D  y% v7 A  T- u4、机器狗   样本来源  ) N+ B; V0 i( J# r" r% q% ^: d! F9 k
4 _2 S4 J1 a, h: w# Q$ N# g' v
http://bbs.kafan.cn/viewthread.php?tid=1833469 ^- W& Y3 e/ L& a) D' A8 `
6 B( S* b5 Y5 p3 c) M. t4 m7 r9 m8 P
托盘图标
: S+ p: p2 n* ?' h2 C' ?9 R; icomodo
+ g( P: I% T- c( b4 d# k  Q( _  k) u3 ?- t

9 ~( \) K3 C0 C( M9 o$ E8 Ceq# t. i/ Q* a* B5 ~
0 M: H. X4 C2 f4 Q

1 w3 }7 p, C" m8 Lps7 G3 m/ i5 Z# T" G+ G

) i' d9 D5 n+ s$ W! K" j5 Q5 `# e: ?5 {
ssm* P9 I2 `* b3 ^

3 l- _$ a) f9 |( L' Y; L2 a8 `, V' r& W' G
软件界面: : K  b* ?# H$ F) ]: _  Y0 o
comodo
& k4 e/ C/ ], W. a9 N) g
2 c$ V  L" o% R" Z5 w; X. M& E% E# w
8 }+ \9 j! T$ t' x  D( l
' x& [4 U4 k. _8 b6 Qeq
4 {1 C2 V8 b4 a/ W, |5 f
$ E$ a( r& `+ N. q( b) D( r: T! c5 [# O0 q3 }
! R& F0 |3 h: l
ps9 D3 Y6 B% f9 P6 q- f- A( ~
( m- h- {. F- g2 m$ {, a% D

! a- ]* A7 K: [3 K8 t& p6 U7 b. B" O/ i. R4 v, ?  {/ W$ U
ssm! i- \! q1 B; e4 O( i& ~) p

3 F5 f, r& {' J3 }+ s
& i$ e2 v" N# {3 M4 I* x) e) E
& @) w; R0 Z$ R: g- f4 k" |7 L/ Y( z# H9 n, _* K2 ^
资源占用
2 }' u* |$ i3 e9 G: P7 t
) z& N/ @% y$ t' H; s:各人系统环境各有不同,仅供参考,如有雷同,纯属巧合
) h. S. f, |( M* F8 M9 f9 w$ R' n, c2 f

' A" S  C5 s) r3 C; F6 h1 S. Z5 Y0 @1 h, \1 L
comodo; }! s/ h' r5 u1 E6 j- i
1 |' b# H0 Q& L
% Z7 Z/ n- l9 [  L3 Q
eq& W% \% o9 n! M( N& \& c, z

+ v2 D5 B: `& j/ P# h5 i6 h
9 k$ r# ^* a# R8 }% Q
  ?4 B% c+ P1 [8 ]$ }4 r. t+ o$ `ps$ Q2 b% Q2 X# |/ z2 b2 h

7 Q1 x6 o2 n- }9 t) g5 T8 _$ q' J( g: z) J5 g; G% H$ I9 P" j& D  ?
% y  B3 C7 X1 j# I& A5 \
ssm4 O/ o$ @9 n! f7 e6 z$ s; a

( F8 o2 J8 h) I4 k+ W8 k$ @
( m! G& Q3 ]! B1 g% L' Z8 p! z* o/ \3 v6 a! g2 W4 h9 K( H
+ R& @% f( U9 f2 r1 T' T# W
阶段总结" m, P/ I- T  G/ z- A5 H0 O- n/ y
- g* l& }4 M% m9 w& I  p! v4 L
现有的一般配置运行HIPS软件已经绰绰有余,其系统资源占用相对于杀毒软件和防火墙来说绝对是轻量级的& C0 W( h0 \, G, D$ T+ ]) m

3 k" }; a3 M: q* @+ z" U5 w2 r; j& u. ]. J' l

& T7 t: y- l- Q3 H[ 本帖最后由 竹木刀 于 2008-3-14 17:04 编辑 ]
分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
收藏收藏 分享分享 顶 踩

该用户从未签到

2
 楼主| 发表于 2008-3-14 10:37:24 | 只看该作者
进程保护:使用工具Advanced Process Termination v2.1
" i) z( N  f9 O! d& K7 t
. ~* b4 y9 z0 H, Ncomodo
% l- {  I( P, d! {- F5 J' b, f8 ~
( e1 A& R4 ^5 [5 k: f
' {5 t0 I, {' {* z3 C" dComodo 在图形界面cfp.exe关闭之后、启动之前,默认的规则处理逻辑是允许。. c  B" v% f1 j, B
) s0 c, h. `+ `# f+ j3 T/ T
选上 block all the unknown requests if the application is closed,可以在GUI关闭以后,启动之前,提供保护。0 z  K9 C% C4 Q& d

2 J9 R- T& o9 o# @测试病毒的时候,万一cfp崩溃了。。。,所以要选上。2 y2 X" p9 R5 `7 s+ H" n$ O' ^- f

9 W2 `, u  S, C/ c在安装了新的自启动程序以后,需要暂时去掉,等学习规则以后,再选上。* @0 d8 j4 v! [+ S
9 W) G! w- Q) @4 W# W  ?
Comodo 完全可以无进程内核保护,两个方法:3 F1 ~- ~4 |( R6 n. V- c) G
! l- P- }, O% ]8 \
1. block all the unknown requests if the application is closed 或者1 V% f0 w- E- X8 s6 L
: ^+ Y( a9 T4 ]) H7 H/ I
2. 使用我的All Applications Limited 作为所有程序规则 All Applications *8 Z9 L( I% A9 Y& T! I' k; O
6 o, A/ x" ^' t- i
因为,在GUI关闭以后,All Applications 里的Ask规则会被忽略,直接允许。这种处理方式是为了照顾用户体验。
4 [' f7 n/ R" e
# r! Y/ k+ k) c0 Q0 I  I这两种方法,可以同时使用。
- _  p6 o( F" T: \$ h4 r, c3 l% o& g$ _) Y
ps' {+ [- J9 w) ]1 j, j$ a' G
. `8 c* S' R) c5 z* w, D

! O4 L5 i2 H5 B, N3 U0 r0 D0 W: \% _3 P& K. M" R; L
进程被结束后,防护依然有效(基于内核保护的缘故0 m" p" h4 A2 L* y7 \0 `6 r3 }

& z! k3 ?/ D  U3 u* N% X* {1 c0 Yssm
* t9 D2 E0 p  F8 t% c' W3 n3 V6 V
+ J; F. w7 q. s8 G# ~
有点出乎意料啊
% S0 ?8 o+ p# e: M8 M9 c2 t% [, B9 d0 n' T
2 {0 B9 g6 j$ `. C
. D1 ^6 h; x; \
eq' Y8 K9 Q" g$ f6 h; t9 q: i

, Y' H: f4 {. d1 E7 d; }1 n) P  s
/ J4 S, M+ R6 X# w$ ^" q- H! R8 N' f1 V, r/ a9 [
哪位XD做个测试后发上来,谢谢
2 m! Q7 Z7 f& ]$ A% J/ n' ?
  u$ f; t  R: \% `; d
8 j- {6 L  Q  g; o% @
/ B; ]  C/ z4 M# p1 r9 r6 j阶段总结:现在市面上的安软自我防护一般分为(1)软件进程难以轻易被结束,如BZ和SSM,一旦被结束后,防护大多就失效了。(2)软件进程易被终止,但因为基于内核或驱动级别防护,故无进程状态下仍可发挥作用,如PS和DW
6 t9 }  I' H* r0 ^) a# E9 c8 E, b0 N7 A, ~  C
其中第二种方案为目前大多数HIPS所采用
回复 支持 反对

使用道具 举报

该用户从未签到

3
 楼主| 发表于 2008-3-14 10:37:55 | 只看该作者
病毒测试之
4 ^( B# J' E( m9 X# L- r; |+ K( ~9 G& V; v3 B& c* n
熊猫烧香

# w' c* F1 N3 E# ^& r4 P! fcomodo
, |1 o0 S# b4 s6 }, s  H$ V" b# n
2 O$ i% l6 z$ i. X8 {, [9 H7 c4 N+ h, a
ps
* C8 p4 K; X# o& y
! W' x1 k6 w" \& k( x; G& b  \$ \( @7 j. x8 a
( ?5 F: c/ H- R: m/ P
2 p  r" K$ u+ `+ C

4 u# Y. f! D% d' K9 N0 U* c, U/ x/ L; a

7 v$ J7 ]! f7 U
- ~% q/ }2 V# m$ Pssm+ i1 F. l- o/ t1 Q0 `/ x

% R3 c$ I3 a" I2 q9 j, Q+ o& g5 Q/ J# j1 g/ W

" T+ n& q9 u9 E4 g4 S9 F- x: @# ~9 p7 [6 G' M# b
eq

$ F5 E# B- Q& b& e0 W/ N  N
4 \$ l+ P0 f+ i8 M# J- T4 Z' L" i8 }! P& @5 T5 f2 b
! Q( i# s  n; s0 i' r2 C* f8 N

8 D3 b. b( ]/ d: H7 c1 c0 V! V" N' O% \+ ^; C
0 |9 V3 o/ N. T2 U7 R6 j
小结$ n: q* p0 v$ S8 V$ h
四款软件均轻松阻止了熊猫,没有任何尸体和进程生成7 u( X  W5 z. `" S8 H% a

9 b, S* m6 H6 G! x% p& w  ^7 }( D. E+ `) @

3 _+ d' t' @/ D3 o
8 ]0 x+ e  G# X小浩病毒

; `0 v% X: }. ]! F) W9 k( k7 N) \% Q" m  @' X2 L$ _
comodo
1 }3 D9 f$ k! c2 j: S' ?( L2 u9 M6 ?% y$ M2 ^

+ o, ?# w( S0 }7 R% u. j: h& q, I
: g! B, z2 a0 _
6 y) k9 ~) I2 b) ^: p% p: P9 A( ?

' M/ |# A6 p- N# F! y
5 ^8 b6 u8 a6 h4 v% s# _
4 F7 t2 T; K9 ]0 i
& F$ H4 p3 a! F% Q
! L' n0 D) q. Y; W0 dps$ d. `& h4 t2 A& I" c3 f( i

4 d& z  F/ F/ P4 @# P3 ]& k' |. m* O( t5 Y' q( J, P9 z
$ y4 N' Q# I# l) M

5 G9 L# r9 Q; V: `' M+ i# G+ J, Z) S; V' w. T

6 R; E) C7 a2 G3 T4 l% Y. B$ Z' K5 n( t- Y( P- W4 w

  m8 N, C6 S9 Q( y
% E1 j7 Q" R2 g6 C/ t4 G! \9 q$ J7 u+ J$ `9 \' ?
1 \3 Y  u8 i' B1 ^# `5 O$ j

! j4 E9 z$ i  D) i, p- I0 y
  z, f" i& ^* e* n2 l$ }* r0 p6 o5 c2 {2 B6 ^" b
  `# `. k- E$ E7 B

0 C- O1 P8 k% z# ^, \8 R4 |! h( E4 \( p+ p6 Z, e- W: U/ L

8 p- W2 ^! x" }7 B2 H/ essm0 ~* f9 v9 u8 W/ [

+ u& n$ P  {$ {2 O6 |
0 c2 n) x% g$ N* H# g5 v: G: G2 _eq
+ t! M" c0 O- z! u, R
2 V$ i+ l2 x6 U2 S
, F9 ^6 H: V% `& G; r, b( t
2 f4 N/ k3 p/ w3 e
7 w" Q4 z( H8 B" d
9 O4 ~  ]0 w1 I  u4 Z, Z1 O$ E# Y8 |3 }3 L  B! U) s  Y  |$ x
' w. k5 y; ?% ?6 U

" {, g2 p- p- n0 H9 s. q5 E1 J6 ?6 ?
0 {( }# H; y' q6 r0 Y7 A7 z; N

3 L; l4 p6 s0 c5 E: ~小结:不用多说什么了,comodo、eq和ps均经受住考验,只在运行后生成一个无用的xiaohao.exe进程。7 m& {, o$ y) E* D* K. O* ~9 Z3 j

+ k' @, [" y9 E% t5 E6 q  e6 _/ H3 k8 w3 c+ X0 |! J7 m3 x( \6 Y

% T% |" |" W3 I9 V反观ssm只是在xiaohao调用ie时弹出询问窗口,其余动作一概没有防住。壮烈牺牲8 p/ E/ A3 N& e" o  G. ?# _/ n

! B* x4 ], ?4 q, v5 C& k
回复 支持 反对

使用道具 举报

该用户从未签到

4
 楼主| 发表于 2008-3-14 10:38:22 | 只看该作者
机器狗:
. M* k8 p" W' Z2 A6 m% T/ L, @( Ecomodo$ n% ~; j2 F; m
9 t4 @* b7 s  D6 O& s

9 N0 ^. k& F5 q9 h+ ]/ l
* B8 _  r4 w( g. v6 w, t$ T& C% n9 r
7 @9 E3 W% u3 A/ u6 v

; s5 c+ U, T7 k1 M
! J7 z# y& i; T3 S8 P, b
  \. g4 o3 f) T" N8 a2 u* R% ]
" P+ q; m8 X2 Y6 I% ~: a
3 U+ ?: |' S5 ~# ]5 ]8 geq( K: o, ?% q) n7 I, G8 K* Z

8 M- w3 d; ^% h" n* [2 V7 p5 `: n( M
; w* l( k5 ^3 L, d8 n

; [0 x$ P) e5 H/ x/ W% F0 ?$ A$ D7 w# @' D0 X- y- A
+ x/ ~  M3 u9 ^/ t/ O1 h

* v. g" F- |0 d8 a+ @" n- ~5 B( G  D' r1 [
& z& S# {9 P. F- u! |* d

4 d6 |6 B# n$ A' ops
$ F# c2 j+ L, z& s& |, G$ G( x1 [0 a" r& p' P! B7 @5 S, n

, }4 H/ Z/ T: j; g, W3 X! E2 W% o2 l( j' P% C" \$ M% Q

; A7 r' J3 u. q+ B" X/ K! I0 Q
. ]* x$ U4 K8 R% _+ D% v8 W$ l$ T7 L1 [& x. @. D

# o# m  K: ^/ l$ X6 g! W" S, _: K7 J# r3 d/ _/ L

- H0 B0 V, A# H( y7 m: g小结:comodo、eq和ps完胜,而ssm我就不再测试了,大家应该都猜得到结果8 b; o9 E1 Y$ [* Y8 @
% U; O0 K+ y+ E( M- j( w

  m6 t  N6 v. _* T$ C  U; W& b7 n, E. A& v; |$ U
磁碟机
9 _0 T- i2 l! i0 x9 s
0 r0 i$ f, a% [comodo" U4 Z0 k, V9 @2 V. x! \8 H) f2 _0 a7 N

, A; I) j. ]) q" G
1 ~4 ]+ o9 X  P
- P# O" W7 {4 v. L# E! l- M! L# }+ u4 o: B. |7 C; S5 z
9 _0 V0 {* m( l' \

5 D5 V( P. a) Z; H# |
7 W9 u/ \- z) S; |* A7 K1 C- @+ I$ z0 ~5 d

# W2 U8 Q; w* {% v$ g( F5 m: m1 @: w4 t

0 l; A6 H+ F, H9 p( Aeq
( `1 Y9 K# M' F3 n
  [2 C! Y; M2 N9 v* U1 i$ ?; I0 E" r" v

4 L7 \# a0 E$ z$ ]/ T& B/ e( N  c: E. v9 T3 I5 `6 ]3 w" ~

% S* L0 x: u5 x9 @# T/ L% F# m- f! `- y
+ b/ J% S  ]0 G7 O7 T' j8 ?

5 q3 I+ ~1 e! i* G( H: l0 m9 V6 S1 q
- w; Z2 Q% `6 c9 |/ f# q2 N/ H; E3 m
  M+ h$ M+ D# V6 Q" K
说明:这是火鸟大大为了测mamutu而一路允许下去的,只要当中block一下就....... S- e& ^" z( x; ~! Z( m' y; V+ q
, g8 }5 K) t8 A8 C9 b0 s

& f: U9 I- G9 @2 u! i8 T# D. D; g& ~9 R- j2 g- i6 f, f
ps
" w+ N2 j* E! h; n' c/ c
3 z$ O: l0 Y+ q+ V6 _% s1 p; q; k

5 S9 J9 l% b( \" t9 f1 u一击致命!!!
3 |; ~. J9 T# Y# ?  r: }; y0 v$ L: m
老样子ssm还是老样子
4 R7 _( |, j9 ?7 `% E( A& z2 x2 w: m9 G" ?

& h. c7 g( `* _0 X& K2 W7 [% ^( [/ Y0 D
阶段总结:1 d( Q3 m: c1 t. s4 L
2 ?7 q6 E' I$ w* U6 j7 g$ w
经过与四大毒王的血肉相搏,除了老牌的ssm由于缺少资金及技术支持,没有FD败下阵来,其它三款均与时俱进轻松过关
回复 支持 反对

使用道具 举报

该用户从未签到

5
发表于 2008-3-14 15:50:55 | 只看该作者
麻烦请注明是转贴及出处,谢谢合作!!!
回复 支持 反对

使用道具 举报

头像被屏蔽

该用户从未签到

6
发表于 2008-3-14 16:05:27 | 只看该作者
好复杂呀,要好好学
回复 支持 反对

使用道具 举报

本版积分规则

关闭

下沙大学生网推荐上一条 /1 下一条

快速回复 返回顶部 返回列表