查看: 4298|回复: 11
收起左侧

[讨论] 金山毒霸2008恶意行为拦截之不完全评测 很好测试

 关闭 [复制链接]
kp2006
头像被屏蔽
发表于 2007-10-17 17:56:57 | 显示全部楼层 |阅读模式
转自金山论坛

金山毒霸2008恶意行为拦截之不完全评测
金山毒霸2008之恶意行为拦截评测
                                                                                                                                          By:feng

为了让广大毒霸用户了解金山毒霸2008的新增功能“恶意行为拦截”特作此主要功能评测,
注:非金山毒霸2008恶意行为的所有功能。

运行环境有别,请勿进行雷同测试!
from:http://www.btweb.com.cn/duba2008



主要功能一:
将“宿主释放病毒、注入应用程序的dll释放或远程下载病毒”等恶意行为的宿主作为可疑程序拦截并提示用户处理

可解决的实际问题:宿主毒霸无法查出,但释放的Dll或其他文件毒霸能查,通过恶意行为拦截功能可将宿主反查并上报到毒霸服务器。

实例1:当毒霸验证服务端判断WinRarmd5值是病毒
步骤:
(1)使用毒霸扫描Winrar.exe确认Winrar并不带病毒

image001.jpg (59.06 KB)
2007-10-17 17:40




(2)使用Winrar释放一个病毒样本,见截图
(原先毒霸2007只有下面的发现病毒被删除气泡,现在多了一个恶意行为拦截气泡)

image002.jpg (36 KB)
2007-10-17 17:40



防火墙的气泡提示

image003.jpg (18.82 KB)
2007-10-17 17:40




毒霸杀毒日志


image004.jpg (18.74 KB)
2007-10-17 17:40





------------------------------------------------------------------------------

主要功能二:将释放出来的病毒文件路径添加到监控名单中阻止文件再次生成
实例:继续以上操作打开相同的病毒压缩包,释放病毒到同上的路径,效果如下截图
1.文件创建失败,被防火墙的恶意行为规则拦截(该路径在重启前都将无法创建此文件名的文件)

image005.jpg (25.66 KB)
2007-10-17 17:40




2.宿主会被恶意行为拦截提示:Winrar可疑文件清除成功

image006.jpg (7.67 KB)
2007-10-17 17:40



------------------------------------------------------------------------------


主要功能三:将可疑程序或注入的dll上报毒霸服务器进行验证(其中进程与注入的DLL在服务器返回的结果组合较多[5种以上],故不再进行详细测试)
1.Winrar(服务器判断正常)进程中注入一个未经数字签名或毒霸服务器无法识别的文件,结果如下图

image007.jpg (19.91 KB)
2007-10-17 17:40


image008.jpg (18.71 KB)
2007-10-17 17:40




2.日志

image009.jpg (17.29 KB)
2007-10-17 17:40




------------------------------------------------------------------------------

主要功能四:实时在线可疑、恶意程序判断、PE文件修改上报功能
经过完以上测试后会发现毒霸目录下的Suspect存在一些zip压缩包(都是未经金山或微软数字签名的可疑文件会被上传服务器验证)
PE文件上报功能:当宿主修改PE文件时,宿主会被识别为可疑行为进行上报

评分

参与人数 1经验 +3 收起 理由
chow2006 + 3 感谢提供分享

查看全部评分

英仔
发表于 2007-10-17 18:12:12 | 显示全部楼层
這樣厲害?
当当顶顶
发表于 2007-10-17 18:32:32 | 显示全部楼层
原帖由 英仔 于 2007-10-17 18:12 发表
這樣厲害?


觉得不错 我去下载看看 呵呵
solcroft
发表于 2007-10-17 19:10:13 | 显示全部楼层
这个主动防御太简陋了,基本上就只是查杀解放出已知病毒的母体罢了
还有防根目录下的autorun.inf,然后查杀母体
除此以外,没多大的功能了,和瑞星微点相比起来相差一段距离
正版超人
发表于 2007-10-17 19:40:12 | 显示全部楼层
楼主的评测还是很不错的,期待金山的进步。
moonsilver
发表于 2007-10-17 19:50:35 | 显示全部楼层
瑞星目前不防压缩包解压运行文件,估计过几天能改进


毒霸也在努力成长,支持
popfather
头像被屏蔽
发表于 2007-10-17 19:51:54 | 显示全部楼层
等金山公测时再用,现在没时间,要出问题的话不好办
saber123
发表于 2007-10-17 21:18:18 | 显示全部楼层
原帖由 solcroft 于 2007-10-17 19:10 发表
这个主动防御太简陋了,基本上就只是查杀解放出已知病毒的母体罢了
还有防根目录下的autorun.inf,然后查杀母体
除此以外,没多大的功能了,和瑞星微点相比起来相差一段距离

金山那个恶意行为拦截技术只是金山研究主动防御技术的一个分支技术,不是真正的主动防御技术呀
solcroft
发表于 2007-10-17 21:22:40 | 显示全部楼层

回复 8楼 saber123 的帖子

饿
那金山打算在2008版本推出“真正”的主动防御吗?
eaco
发表于 2007-10-17 22:07:34 | 显示全部楼层
正准备尝试
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-19 10:22 , Processed in 0.126704 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表