楼主: 尘梦幽然
收起左侧

[转帖] APT对传统反病毒技术的威胁和我们的应对尝试

  [复制链接]
xljbxx
发表于 2013-3-19 21:18:58 | 显示全部楼层
尘梦幽然 发表于 2013-3-19 21:05
好吧确实离个人比较遥远
但是对于将来我们的工作环境来说,APT攻击将会流行。因为窃取商业机密获取的暴利 ...

太专业了
九尾野狐
头像被屏蔽
发表于 2013-3-19 22:08:41 | 显示全部楼层
正因如此 我才一直使用手动型HIPS做为主要防御手段  
10495874
发表于 2013-3-19 23:10:05 | 显示全部楼层
个人用户没什么油水!以后的病毒更趋于政治和经济,就像超级火焰病毒一样是个政府行为!最少也是个团伙!
尘梦幽然
 楼主| 发表于 2013-3-19 23:13:20 | 显示全部楼层

RE: APT对传统反病毒技术的威胁和我们的应对尝试

本帖最后由 尘梦幽然 于 2013-3-20 00:31 编辑
九尾野狐 发表于 2013-3-19 22:08
正因如此 我才一直使用手动型HIPS做为主要防御手段


Flamer的行为少到可以避开目前几乎所有的行为探测。手动HIPS不一定有用(因为它可能有漏洞)。防护关键还是在于企业安全策略。
九尾野狐
头像被屏蔽
发表于 2013-3-19 23:40:00 | 显示全部楼层
本帖最后由 九尾野狐 于 2013-3-19 23:41 编辑
尘梦幽然 发表于 2013-3-19 23:13
Flamer的行为少到可以避开目前几乎所有的行为探测。手动HIPS不一定有用(因为它保护的是系统,而Flamer篡 ...

保护系统只是手动HIPS功能的一小部分
保护、限制应用软件也是拿手好戏之一


尘梦幽然
 楼主| 发表于 2013-3-20 00:17:05 | 显示全部楼层

RE: APT对传统反病毒技术的威胁和我们的应对尝试

九尾野狐 发表于 2013-3-19 23:40
保护系统只是手动HIPS功能的一小部分
保护、限制应用软件也是拿手好戏之一

嗯。可是一般规则下HIPS可用性有限。
在企业产品中的HIPS一般都是由安软公司直接代{过}{滤}理设定规则。
我想你也知道,就算伊朗做了那么严密的防护(我想他们的安全工作人员肯定比咱俩厉害更懂HIPS)的情况下Flamer和Duqu等病毒还是成功部分破坏了伊朗核设施的运作,可见HIPS可能不一定有用。具体原因我也不清楚。但是我知道这种病毒都是有很高针对性的。例如以色列情报部门肯定知道伊朗核设施用什么机制保护,他们就可以找那个软件的漏洞,直接进行穿透或者是绕开HIPS之类软件的防护规则。前者的情况已经很明显了毛豆和MD等HIPS都多少有溢出漏洞。
所以我觉得关键还是在于企业安全策略综合防护。当然HIPS等访问保护措施也必不可少。
尘梦幽然
 楼主| 发表于 2013-3-20 00:17:45 | 显示全部楼层

RE: APT对传统反病毒技术的威胁和我们的应对尝试

九尾野狐 发表于 2013-3-19 23:40
保护系统只是手动HIPS功能的一小部分
保护、限制应用软件也是拿手好戏之一

嗯。可是一般规则下HIPS可用性有限。
在企业产品中的HIPS一般都是由安软公司直接代{过}{滤}理设定规则。
我想你也知道,就算伊朗做了那么严密的防护(我想他们的安全工作人员肯定比咱俩厉害更懂HIPS)的情况下Flamer和Duqu等病毒还是成功部分破坏了伊朗核设施的运作,可见HIPS可能不一定有用。具体原因我也不清楚。但是我知道这种病毒都是有很高针对性的。例如以色列情报部门肯定知道伊朗核设施用什么机制保护,他们就可以找那个软件的漏洞,直接进行穿透或者是绕开HIPS之类软件的防护规则。前者的情况已经很明显了毛豆和MD等HIPS都多少有溢出漏洞。
所以我觉得关键还是在于企业安全策略综合防护。当然HIPS等访问保护措施也必不可少。
九尾野狐
头像被屏蔽
发表于 2013-3-20 00:21:30 | 显示全部楼层
尘梦幽然 发表于 2013-3-20 00:17
嗯。可是一般规则下HIPS可用性有限。
在企业产品中的HIPS一般都是由安软公司直接代{过}{滤}理设定规则。 ...

伊朗做了那么严密的防护(我想他们的安全工作人员肯定比咱俩厉害更懂HIPS)的情况下Flamer和Duqu等病毒还是成功部分破坏了伊朗核设施的运作,可见HIPS可能不一定有用

以色列情报部门肯定知道伊朗核设施用什么机制保护,他们就可以找那个软件的漏洞,直接进行穿透或者是绕开HIPS之类软件的防护规则。


神逻辑
谁告诉你伊朗是用的HIPS防护的
尘梦幽然
 楼主| 发表于 2013-3-20 00:22:13 | 显示全部楼层

RE: APT对传统反病毒技术的威胁和我们的应对尝试

10495874 发表于 2013-3-19 23:10
个人用户没什么油水!以后的病毒更趋于政治和经济,就像超级火焰病毒一样是个政府行为!最少也是个团伙!

针对个人用户的病毒木马将依然长时间存在,并且将拥有更高的攻击针对性。就像白加黑木马那样。对于一些初、中级黑客来说依然是不二之选。高级黑客可能会瞄准企业和政府。APT将日渐走进日常工作生活中。
wjcharles
发表于 2013-3-20 00:22:33 | 显示全部楼层
不过所谓APT威胁的大都是针对企业用户,所以应该拿国内有企业级产品的厂商进行比较;卡巴、铁壳分析这么详细也是不得已而为之啊,毕竟最后还是要靠企业才能过得滋润

话说flamer这种级别的APT仍在活动的应该还有不少吧,都是跨度几年的大项目,不大可能全部销声匿迹,看哪家能先揪出来,那才是未来的看点
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-17 01:01 , Processed in 0.102953 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表