楼主: satellite4080
收起左侧

[已解决] *****ThreatFire与HIPS选择的终级指南*****

 关闭 [复制链接]
心の语
发表于 2007-12-19 21:36:49 | 显示全部楼层

回复 25楼 baerzake 的帖子

建议看看stargate sg1/亚特兰蒂斯
SG1已10季完结,每季至少20集
亚特兰蒂斯好像4季完了

[ 本帖最后由 心の语 于 2007-12-19 21:39 编辑 ]
lastnight
发表于 2007-12-19 22:05:30 | 显示全部楼层
原帖由 baerzake 于 2007-12-19 20:03 发表
给你个东西看看TF报不报,记录键盘输入的,盗号木马常用的技术。这个是测试软件,不是木马,放心测试。


火版,我觉得拿这个KEYLOGTEST来测试智能HIPS是不太合理的; 我试了一下FS(FS内置有NORMAN SANDBOX ANALYSISE也算是智能HIPS一员),没有任何反应,这很正常

智能HIPS的基础是"工程行为学", 简单来说就是从一个程序的"一系列的动作"来推测程序是否恶意. 而这个程序虽然记录了键盘,但并没有将结果发送出去(恶意行为特征), 不符合这个特征的话,显然智能HIPS判断上是认为它是无害的

其实启发分析也是类似,只不过启发不是真正执行,是从程序的语段分析(加壳加密启发就比较痛苦,需要解壳才能反编译,有些会使用虚拟机),如果从程序执行逻辑上不存在风险,一样不会报,所以高启发的红伞也不会报它

一个程序记录键盘,并将它显示到屏幕上来,这种正常的程序还是比较多,像练习打字的软件.归结这个程序不报是正常的,如果报的话,误杀就大了.

一个传统型的HIPS会对这类键盘提出警告,但是也得看规则上怎么定,假如这类行为统统规则禁止,那打字类软件可能就无法运行;假如统统放行,被盗取的风险就非常大;或者用规则来加入排除,但无疑对操作者提出"懂得如何编规则的要求;或者像COMODO那样使用学习模式(半智能),其结果是即使排除了这种情况,你还必须习惯它频繁提示框---对于那些没有风险意识的人来说,这简单太要命了.

智能还是手动,不同的类型只有针对不同的使用群体
baerzake
发表于 2007-12-19 22:10:09 | 显示全部楼层

回复 32楼 lastnight 的帖子

至于怎么传送出去自然有办法,不如试试这个反泄漏测试?把那个键盘记录和泄漏技术合在一起会怎么样?

[ 本帖最后由 baerzake 于 2007-12-19 22:12 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
lastnight
发表于 2007-12-19 22:29:57 | 显示全部楼层
原帖由 baerzake 于 2007-12-19 22:10 发表
至于怎么传送出去自然有办法,不如试试这个反泄漏测试?把那个键盘记录和泄漏技术合在一起会怎么样?


不会有破坏的吧...上次银桦石那个搞得重新GHOST了
satellite4080
 楼主| 发表于 2007-12-19 23:23:21 | 显示全部楼层
原帖由 baerzake 于 2007-12-19 20:34 发表

建议楼主搞清楚HIPS和主动防御的区别

咬文嚼字没什么意思,提出问题要指出硬伤。哪绝对准确的描述语言?
不管是黑猫白猫,抓住老鼠就是好猫。结果不是最重要吗?
lostering
发表于 2007-12-19 23:23:22 | 显示全部楼层
为什么总是有些楼主这样的人一心想让别人使用自己的他自己的价值观?这也就罢了,问题的关键在于极尽偏颇之能事而歪曲明显的事实?
satellite4080
 楼主| 发表于 2007-12-19 23:25:18 | 显示全部楼层
原帖由 lostering 于 2007-12-19 23:23 发表
为什么总是有些楼主这样的人一心想让别人使用自己的他自己的价值观?这也就罢了,问题的关键在于极尽偏颇之能事而歪曲明显的事实?

请拿出事实具体指出,我奉陪.不要胡搅蛮缠,不要做有关价值观和信仰方面的评论。
像你这种人我见多了,我很清楚你的想法。无非是我的文章动摇了你的HIPS的信仰。
拜托这文章不是写给向你这样顽固党的。如果你真有能力,请写出一篇带有否定性见解的帖子我期待。去用HIPS干过TF。
还有希望你口下留情!!!!写这样的文章是需要花费时间与精力的,要在逻辑上事实上有所根据,而且稍有不慎就会招致像你这样的人的攻击。(不像你站在那说风凉话那样简单,没根没据有什么说服力?)

[ 本帖最后由 satellite4080 于 2007-12-19 23:46 编辑 ]
心の语
发表于 2007-12-19 23:43:49 | 显示全部楼层
今天学习了“双盲”这个词
不过还是不明白怎么个双盲法?

不了解病毒或恶意程序的行为去试软件的功能
还是说用软件的默认设置去试验?
lastnight
发表于 2007-12-19 23:43:51 | 显示全部楼层
在虚拟机试了一下,TF拦下前两个,FS会对1和4有反应,但仍是没有拦下,智能型的结果惨败

行为分析毕竟还是有局限,有行为工程学,也会有逆向行为工程学制造木马,不过KEYLOG+WALLBREAK会不会被智能识别呢?我还不太清楚WALLBREAKER的工作原理,或者智能HIPS认为单纯打开某个IE页面并非不安全

病毒和反病毒,攻与防,永远都是防御方处于被动

PS:不过如果在FS里面把IE屏蔽,并且不使用IE内核的浏览器的话,WALLBREAKER将完全失效.(使用FF)

[ 本帖最后由 lastnight 于 2007-12-19 23:48 编辑 ]
satellite4080
 楼主| 发表于 2007-12-19 23:53:38 | 显示全部楼层
原帖由 lastnight 于 2007-12-19 23:43 发表
在虚拟机试了一下,TF拦下前两个,FS会对1和4有反应,但仍是没有拦下,智能型的结果惨败

行为分析毕竟还是有局限,有行为工程学,也会有逆向行为工程学制造木马,不过KEYLOG+WALLBREAK会不会被智能识别呢?

PS:不过如果 ...

1。请拿出实例和证据。要不怎么让人信服?您用是是什么样本,样本本身是否是能发作的病毒?
2。在你也不知道他是不是恶意程序的前提下,你能用HIPS阻止吗?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-1 04:13 , Processed in 0.102037 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表