查看: 16879|回复: 107
收起左侧

[讨论] 有关所谓可突破物理断网的"云地持久连接"的测试,录像下载

  [复制链接]
yjwfdc
头像被屏蔽
发表于 2011-10-6 15:15:07 | 显示全部楼层 |阅读模式
本帖最后由 yjwfdc 于 2011-10-16 11:50 编辑

有关所谓可突破物理断网的"云地持久连接"的测试,

测试起因是这个大话
xxx云主防不需要再拦截、对抗新型的断网攻击手法,也不需要考虑诸如物理断网的情况,永远可以在云地之间连接并实现对用户的防御,使xxx云主防更完美地拦截木马病毒对用户的攻击



360卫士是官网上的最新版本8.2正式版.先看看启动项和服务项.

1.先试连网,手动运行病毒.
在卡饭病毒包里拿出一个病毒,见付件.联网状态下运行,360卫士发现病毒,被阻止,这个时候如果断网运行,因为这个病毒已经在360卫士里有记录,还是会阻止的.

2.手动断网,手动运行病毒.
还原快照,禁用网卡断网,再运行,这次中毒了.

看看启动项."云地持久连接"不知道去那里了?

3.程序断网,手动运行病毒.

还原快照,

运行断网程序,再双击病毒,中毒了.

看看启动项."云地持久连接"不知道去那里了?

4.程序断网,程序调用病毒.
还原快照,

运行程序断网,这个程序调用病毒,过了云特征,病毒运行起来了,但很多询问,启动项被拦截了.


5.程序断网,社会工程学运行病毒.

(方法是这样的,制作一个先断网,再让用户手动运行病毒,这个病毒运行起来后,自动连网.)

还原快照,

先运行一个ping命令,看看断网和连网的情况.

运行断网程序,系统询问运行还是保存,点保存,点打开文件夹,运行下载了的文件.病毒运行起来了,成功添加了启动项.(原来是直接点运行也会被加启动项的,可能服务器作了调整,保存后再运行才可以加启动项.)



结果:
1.连网,手动运行病毒.(不中毒)
2.手动断网,手动运行病毒.(中毒)
3.程序断网,手动运行病毒.(中毒)
4.程序断网,程序调用病毒.(不中毒)
5.程序断网,社会工程学运行病毒.(中毒)




所谓的"云地持久连接"是中文没学好,打错字了的.

或者可以用意译.就象1985年时我的同学就预言:
苏联会在1990年由于核试验失败而从地球消失一样.苏联果然在1991年在地球上消失了,所谓的"核试验失败"原来是"改革试验失败".

断网后,断网前运行的程序通常都变成受限权限,提权需要询问.
由资源管理器启动的程序都按最松本地规则询问.

当然不会只有这样的机制,再加上几个机制就很少弹窗了.

比如已知的全部高权限,未知的低权限,

曾经执行过可能断网行为的低权限,没执行过可能断网行为的高权限.

从测试来看,断网后,360变成了个多步规则自动分组hips.相同的测试会有几个不同结果.

这个和金山的 进程行为基因分析系统是一样的,金山原来叫它 虚连接.


录像和病毒下载,共10m,
网盘下载,解压密码:123
http://www.vdisk.cn/down/index/8939494A3228

有人怀疑第5个测试加入了白名单,所以再录一次,把录像发上来,大家看看有没有加入白名单.





有些人看不明白第五个测试.这里说明一下.

1.运行我的程序后,网络会在后台断了,
2.之后弹出一个文件下载框,
3.点下载,下载完成后,大部分人都会找到刚下载的程序运行,
4.这时就是断网运行程序,
5.这个程序就添加了启动项,
6.添加完启动项后,
7.自动把网络连上.
8.由于把网络连上了,而这个病毒没有免杀,360又可以查到了,就弹了查到病毒的框.

========
有人又会问,为什么网络断了还可以下载文件呢?这是就是飘逸首创的可突破物理断网的"持久下载"软件,所以可以断了网还可以下载.





本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2经验 +10 人气 +1 收起 理由
pizza + 1 感谢分享~
法外制裁者 + 10 支持鼓励测试

查看全部评分

小柯安全
发表于 2011-10-6 15:35:44 | 显示全部楼层
在没有网络的电脑上说云本来就是胡说八道 不过楼主说的没错 应该是断网使用最严格监控 任何修改都会提示
sxyuqiao
发表于 2011-10-6 15:41:00 | 显示全部楼层
本帖最后由 sxyuqiao 于 2011-10-6 15:45 编辑

这就叫持久云地么
泪牛满面
本来以为是云QVM缓存之类的云云
kyzi
发表于 2011-10-6 15:42:21 | 显示全部楼层
怎么不在12345下面加个截图增加说服力呢?????
symantec001
发表于 2011-10-6 15:44:38 | 显示全部楼层
就是断网使用最强防护吧
yjwfdc
头像被屏蔽
 楼主| 发表于 2011-10-6 15:44:53 | 显示全部楼层
kyzi 发表于 2011-10-6 15:42
怎么不在12345下面加个截图增加说服力呢?????

好的
yjwfdc
头像被屏蔽
 楼主| 发表于 2011-10-6 16:15:57 | 显示全部楼层
symantec001 发表于 2011-10-6 15:44
就是断网使用最强防护吧

不是,断网后手动运行的程序用最弱防护.
symantec001
发表于 2011-10-6 16:18:51 | 显示全部楼层
yjwfdc 发表于 2011-10-6 16:15
不是,断网后手动运行的程序用最弱防护.

最弱了不是会轻易中毒吗
yjwfdc
头像被屏蔽
 楼主| 发表于 2011-10-6 16:21:11 | 显示全部楼层
symantec001 发表于 2011-10-6 16:18
最弱了不是会轻易中毒吗

是的.
BHHZDQL
发表于 2011-10-6 16:32:23 | 显示全部楼层
你还原快照了那还哪来的云地持久连接?不还原快照,云地持久连接才能用吧,就像重装系统后运行病毒谈云地持久连接一样荒谬
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-25 19:54 , Processed in 0.130560 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表