12
返回列表 发新帖
楼主: shulun743
收起左侧

[讨论] 瑞星逆天了,找不到 hook了

[复制链接]
海纳败川
头像被屏蔽
发表于 2015-10-21 21:30:41 | 显示全部楼层
没发现,安装的是正常的
shulun743
 楼主| 发表于 2015-10-22 08:34:11 | 显示全部楼层
海纳败川 发表于 2015-10-21 21:30
没发现,安装的是正常的

我们的都是正常的

shulun743
 楼主| 发表于 2015-10-22 08:35:28 | 显示全部楼层
驭龙 发表于 2015-10-21 20:05
这不还是有问题,应该是兼容不完整

64位 如何做出 行为防御来?

做不出来的

微软使用 了 驱动签名 和 内核保护 ,所有杀软 在 64位,都是不如32防御强
驭龙
发表于 2015-10-22 09:05:45 | 显示全部楼层
本帖最后由 驭龙 于 2015-10-22 09:08 编辑
shulun743 发表于 2015-10-22 08:35
64位 如何做出 行为防御来?

做不出来的

你去看看DrWeb 11版(硬件虚拟化)、Norton 22.5.4(内核技术)和Windows Defender(Secure ETW)还有Comodo、360(硬件虚拟化)等在X64上有没有主防?
shulun743
 楼主| 发表于 2015-10-22 11:32:58 | 显示全部楼层
本帖最后由 shulun743 于 2015-10-22 11:53 编辑
驭龙 发表于 2015-10-22 09:05
你去看看DrWeb 11版(硬件虚拟化)、Norton 22.5.4(内核技术)和Windows Defender(Secure ETW)还有Com ...


我说的是 行为防御 , 行为分析引擎 ,

不是hips

原生  64 位 ,你看看,我说的是强度

你自己都说了 虚拟化 ,我说的是原生 啊,看来是你没有看懂我的帖子啊

你说的是类似360的 核晶引擎啊 ,  那玩意 还是需要 cpu的 虚拟化啊 , 不是原生的啊?
驭龙
发表于 2015-10-22 11:55:50 | 显示全部楼层
本帖最后由 驭龙 于 2015-10-22 12:23 编辑
shulun743 发表于 2015-10-22 11:32
我说的是 行为防御 , 行为分析引擎 ,

不是hips

你真的不知道什么是SONAR么?而且硬件虚拟化又不是文件X86和X64的关系,你去查查360核晶防护引擎在说吧

就不说硬件虚拟化,就说微软的WD行为监控在X64上完全没问题,这是什么?

还有就是瑞星V16+并非原生X64,何谈与原生相比较?
shulun743
 楼主| 发表于 2015-10-22 13:15:01 | 显示全部楼层
驭龙 发表于 2015-10-22 11:55
你真的不知道什么是SONAR么?而且硬件虚拟化又不是文件X86和X64的关系,你去查查360核晶防护引擎在说吧
...

我没有讨论硬件虚拟化啊,

核晶 你看吧, 不就是为了64吗?

wd ,这你也提,不是微软家的吗?能在64跑行为 你不知道?

我没有说瑞星是 原生的啊?你的理解能力不敢恭维

我的意思是  瑞星在 64 位 ,win10上 实现了 hips ,但是 不是靠的ssdt、shadown ,并且没有看到inline,不知道怎么实现的!!!

我说的原生的意思 ,只限于 这里 , 指的是 杀软在64位 下不依靠 类似的核晶引擎,或 进入 bios 开启cpu的虚拟化,就直接 能达到 32位下的 防御强度,我是这个意思,你不要误解!!!
驭龙
发表于 2015-10-22 13:24:29 | 显示全部楼层
shulun743 发表于 2015-10-22 13:15
我没有讨论硬件虚拟化啊,

核晶 你看吧, 不就是为了64吗?
我说的是原生 啊

这句话不是你说的?

而且你还是没明白我的意思,我是说瑞星在X64上还是不完整的,行为分析根本无法使用,这不是技术问题么?为何64位上没有行为分析,不就是因为无法在64位上到达32位的强度?

瑞星我比你了解它,现在的瑞星无法在64位上达到32位上的效果,这是不可否认的,要不然为何没有行为分析?还不依靠硬件虚拟化就到达32位的强度,这可不是说能到达就能做到的。

我也喜欢瑞星,但不会吹嘘它,因为64位系统不是那么简单就能获得内核监控的,没有内核监控何谈行为分析
shulun743
 楼主| 发表于 2015-10-22 14:15:07 | 显示全部楼层
驭龙 发表于 2015-10-22 13:24
这句话不是你说的?

而且你还是没明白我的意思,我是说瑞星在X64上还是不完整的,行为分析根本无法 ...

看来 是我们之间的沟通出现的问题吧?

你的观点我认同,

但是 说 你比我了解瑞星,不敢苟同

虚拟化问题, 是啊,很多软件只好通过这个方式,增强防御!mse 得天独厚,就不讨论了

但我的问题是 ,瑞星的钩子hook问题,没有 ssdt 等,却实现了,我不知道怎么实现的,不是吹嘘,我只不过搞不明白它怎么实现的而已?

不过据说 , 瑞星在搞 64的行为防御, 只是其说 不通过360核晶 那种方式,令人怀疑!!!
驭龙
发表于 2015-10-22 14:25:14 | 显示全部楼层
shulun743 发表于 2015-10-22 14:15
看来 是我们之间的沟通出现的问题吧?

你的观点我认同,

其实你应该去瑞星区看看我当年写的评测就会明白,因为星星的监控不是用钩子,而是File System Filter技术,这是通用的监控技术,在32位上的hook是自我保护用的,64位上可以用系统回调(或者别的)。

而监控技术的支持是SYSMON驱动为FS Filter,在PC Hunter上显示为minifilter项,可以找到的
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-25 07:40 , Processed in 0.092079 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表