查看: 6915|回复: 67
收起左侧

[讨论] 证明360云地持久连接存在。希望本帖可以帮助纠正一些误区。

  [复制链接]
myzuzong
发表于 2011-10-16 10:52:24 | 显示全部楼层 |阅读模式
本帖最后由 myzuzong 于 2011-10-16 10:54 编辑

关于360云地持久连接技术,争议最大的恐怕就是“物理断网”的概念及其防御机理。下面,我将采用一种比较另类的方法来做测试,解释“物理断网”的真正含义,以及证明360云地持久连接技术的存在。

准备工作:
首先,构造一个简单的批处理文件,内容如下:
  1. @echo off
  2. echo Calling PhysDisconnectNetwork API...
  3. echo.
  4. echo Waiting for 10 seconds...
  5. pause>nul
  6. echo.
  7. echo Physical network disconnected.
  8. echo.
  9. echo Modifying startup settings...
  10. reg add HKLM\Software\Microsoft\Windows\CurrentVersion\Run /v test /t REG_SZ /d C:\Windows\notepad.exe
  11. pause>nul
复制代码
构造这个批处理的思想是:假设我安装了一个硬件,这个硬件的设备驱动程序提供了一个API,叫做PhysDisconnectNetwork,调用了这个API后,这个硬件就会伸出一个机械手,把网线拔了。当然,实际上拔网线的工作由我完成。 然后后面就是简单地修改启动项。

测试一:

保持网络连接。


运行批处理,这次不拔网线,保持网络连接。360理所当然完美拦截。



测试二:
还原快照,恢复上一次的测试环境。

宿主机彻底以物理方式断开网络。虚拟机内当然就无网可上了。


运行批处理,360并不拦截。



测试三:
还原快照,恢复上一次的测试环境。

保持网络连接。

运行批处理。


这时,批处理Call PhysDisconnectNetwork。我作为硬件,显然要响应设备驱动程序发来的指令咯 ,果断彻底以物理方式断开宿主机网络,虚拟机自然也无网可上。

继续运行批处理,奇迹出现了~~~

360在被我这个硬件物理断网的情况下,仍然成功拦截了



结论:
1.在运行程序之前,若没有任何网络连接,那么360是没有进行防御的。

2.若在事先联网的基础上,运行恶意程序,恶意程序以某种360不能防御的断网攻击断开了网络(包括“物理断网”,像我这样响应虚拟的API PhysDisconnectNetwork拔网线的情况),断网之后的恶意行为仍然可以被360拦截。

3.360云地持久连接技术是存在的。


P.S
在我最后一步试验中,断开网络后,机器卡了大约5秒(有大量磁盘读写),360才弹出窗口拦截。看来这云地持久连接应当是采用了什么复杂的算法,才会导致断网后运算那么久。。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 3人气 +3 收起 理由
zjkzjy + 1 版区有你更精彩: )
aqingge + 1
leisong + 1 这个测试不错

查看全部评分

yjwfdc
头像被屏蔽
发表于 2011-10-16 11:09:24 | 显示全部楼层
你看看我这贴,
http://bbs.kafan.cn/thread-1101312-1-1.html

你证明了断网后,断网前运行的程序只能有低权限(你的测试3),断网后运行的程序有高权限(你的测试2),而没有证明360断网后还有通信.
久远寺有珠
发表于 2011-10-16 11:13:09 | 显示全部楼层
占位学习
BHHZDQL
发表于 2011-10-16 11:13:14 | 显示全部楼层
本帖最后由 BHHZDQL 于 2011-10-16 11:14 编辑
yjwfdc 发表于 2011-10-16 11:09
你看看我这贴,
http://bbs.kafan.cn/thread-1101312-1-1.html


云地持久链接作用是:
木马以360无法防御的方式断了网,360依然可以拦截其他动作
360云主防不需要再拦截、对抗新型的断网攻击手法
myzuzong
 楼主| 发表于 2011-10-16 11:15:08 | 显示全部楼层
yjwfdc 发表于 2011-10-16 11:09
你看看我这贴,
http://bbs.kafan.cn/thread-1101312-1-1.html

没说有通信嘛。显然是不可能有通信的啊。只看效果。
yjwfdc
头像被屏蔽
发表于 2011-10-16 11:15:16 | 显示全部楼层
BHHZDQL 发表于 2011-10-16 11:13
云地持久链接作用是:
木马以360无法防御的方式断了网,360依然可以拦截其他动作

这是表面现象,实际原理就是我二楼说的.
myzuzong
 楼主| 发表于 2011-10-16 11:17:25 | 显示全部楼层
BHHZDQL 发表于 2011-10-16 11:13
云地持久链接作用是:
木马以360无法防御的方式断了网,360依然可以拦截其他动作

我也是这样认为。所谓“连接”,其实并不是真正连接到服务器了。网都没有,怎么可能连呢。
BHHZDQL
发表于 2011-10-16 11:17:25 | 显示全部楼层
yjwfdc 发表于 2011-10-16 11:15
这是表面现象,实际原理就是我二楼说的.

低权限。。。。联网弹啥框,断网就弹啥框,,,
那么运算几秒钟怎么解释?
BHHZDQL
发表于 2011-10-16 11:18:36 | 显示全部楼层
myzuzong 发表于 2011-10-16 11:17
我也是这样认为。所谓“连接”,其实并不是真正连接到服务器了。网都没有,怎么可能连呢。

只是说依然能保护
你认为莫名其妙被断了网谁会去运行其他软件?
yjwfdc
头像被屏蔽
发表于 2011-10-16 11:19:02 | 显示全部楼层
myzuzong 发表于 2011-10-16 11:15
没说有通信嘛。显然是不可能有通信的啊。只看效果。

没有通信就是没有连接,何来持久连接? 所以这个持久连接和金山的虚连接一样道理,就是表面现象有点象有通信,实际上没有,其最大缺点是无法防御社会工程学,可以轻易突破.
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-15 06:27 , Processed in 0.133480 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表