查看: 4531|回复: 20
收起左侧

[讨论] 在win8.1 64位下,会不会影响某些主防的拦截率

[复制链接]
aice7837
发表于 2014-7-9 11:06:53 | 显示全部楼层 |阅读模式
今天看到一个帖子http://bbs.kafan.cn/thread-1754223-1-1.html,同时结合最近使用软件的情况,所以想问一下。
有些hips在win8.1 64位下就会有些动作拦不住,比如za,在32位下可以拦截键盘记录,截图等动作,但是在64位下拦不住。oa在win8下可以拦截关机,但在8.1下就拦不住。而这些只是一部分,可能还有其他在win8.1 64位下拦截不到的动作。
主防主要是基于对样本行为的判断,但是如果有些行为拦截不到,会不会对主防造成拦截率下降?
欧阳宣
头像被屏蔽
发表于 2014-7-9 11:12:55 来自手机 | 显示全部楼层
只知道因为系统架构不同,64位杀软受限制更多。
Kyo.BA
发表于 2014-7-9 11:43:29 | 显示全部楼层
虽然杀软受的限制比X86更多,但是反过来看,很多病毒也在X64下发挥不了作用。
tomochan
发表于 2014-7-9 12:35:54 | 显示全部楼层
相当相当会
UDady
发表于 2014-7-9 12:46:25 | 显示全部楼层
最好用原生64位的软件
jefffire
头像被屏蔽
发表于 2014-7-9 12:53:46 | 显示全部楼层
本帖最后由 jefffire 于 2014-7-9 12:59 编辑

影响比较大

在64位上,由于只能用微软的callback和R3钩子,且callback数量有限,因此能监控的函数的数量也有限,导致安全软件在这些方面都大同小异(水平太差的除外)。但win7,64位上,由于PachGuard的疏忽,win32k.sys有一处还可以挂钩而不蓝屏,所以一些软件(比如 卡巴 ,360 ,sandboxie的实验功能等)在这个上面挂了一些钩子,但由于只能一个个挂,兼容性和效率都不好

   win8 64位上这个挂钩也不可行了,完全只能靠callback和ring3 hook,因此除了VT技术外,目前来看完全不可能达到32位的防御水平。而VT技术也问题多多,一方面老版本的CPU不支持这个技术,并且即便CPU支持,部分电脑的BIOS也默认关闭了这个虚拟化,因此在普及上受到诸多限制,另一方面,VT技术复杂,若同时考虑到和虚拟机等同时利用了VT技术的软件兼容等问题,可以说是困难重重。

   64位系统出于安全考虑限制了修改内核(PatchGuard),这个限制对安全软件的影响大于对病毒的影响。比如,远控的各种功能在不修改内核的前提下完全可以实现,但是安全软件要拦截(注意是拦截,不是实施行为)一些行为就必须进行hook。 另外,PatchGuard并非无懈可击,流传的各种漏洞也不少。但是,安全软件作为商业软件不可能公开利用这些漏洞来达到绕过PG的目的,恶意软件则不同,它们完全可以不遵守任何规则,而一旦恶意软件的权限比安全软件高,结果不言自明。

评分

参与人数 1人气 +1 收起 理由
Dust-;羅錠 + 1 感谢解答,好像在哪个贴看过

查看全部评分

尘梦幽然
发表于 2014-7-9 12:57:34 | 显示全部楼层
看厂商怎么操作
aice7837
 楼主| 发表于 2014-7-9 15:39:19 | 显示全部楼层

基本上病毒和杀软已经不在同一起跑线上了
cocabean
发表于 2014-7-9 16:28:05 来自手机 | 显示全部楼层
jefffire 发表于 2014-7-9 12:53
影响比较大

那该用什么?
显影子
发表于 2014-7-9 22:45:00 | 显示全部楼层
主防好的软件应该影响不大的,如果主防不行的话那可能就影响大了。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-19 19:06 , Processed in 0.127495 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表