查看: 11367|回复: 24
收起左侧

[瑞星] 国内被玩坏了的主防,本来很阳光

  [复制链接]
shulun743
发表于 2016-9-1 16:16:52 | 显示全部楼层 |阅读模式
本帖最后由 shulun743 于 2016-9-8 16:08 编辑

一、现状:


1、为了提升用户体验,错误的删除监控点,以牺牲用户安全为代价,换取拦截弹窗的数量降低!

2、系统加固的低 中高,已经不合时宜,因为它们的存在只是为了控制弹窗数量的多少,但是并没有对程序进行严格的权限和启动控制,应该换种策略,来替代系统加固!

3、利用签名和云安全信息自动放行,也是设计不太合理,因为很多的带有签名的或云信息是安全的程序的动作,瑞星一直在拦截提示用户,如底层磁盘访问?

二、改进方案

概论:

纵观近几年的发展,国内的主防都向着弹窗少的方向发展,这个本来是个好事?拼命的改进主防的易用性就该表扬啊?但是碰上了勒索、敲竹杠病毒呢?全部趴窝后,我才发现原来是精简了监控点,这不是本末倒置吗?而国内又拼命的玩弄文字游戏,炒作概念(如360那样的防火墙,防毒墙?这也叫墙?),又是家家评测第一,直接影响了国内主防的发展方向。加上了国内外整体大环境,以及大流氓的免费策略,直接造成了劣币驱良币,n多创业公司倒闭,更不用说主防的停滞不前了!而瑞星也受到这些思潮的影响,乐呵呵的挥刀自宫,阉割自己的系统加固(2012)?并且把自己的应用程序控制也砍掉了,不得不说是个不小的损失啊,看来受国内舆论的影响,病的不浅!而国外呢,拼命的改进主防技术,主要以卡巴等为代表的开发了强大的hips + 行为+沙盘的模式的主防!而瑞星是最接近国际大厂的技术水平,却被国内带路党,搞混了方向,不得不说是一种悲哀啊,失去的四年!!!人生有几个四年?

方案:

1、系统加固直接大改,重新写,这个本来是瑞星最大的亮点,现在却黯淡无光,不应该啊!!!

最近的测试,发现瑞星的拦截点都不存在了,既没有控制病毒重启电脑,也控制不了病毒修改登录账号和密码,简直是败了!!!而病毒利用ie和explorer做坏事,拼命的感染系统,而瑞星跟在屁股后面拼命的追,就没有想过和平年代给 ie和explorer加把锁,就让人家把它们当车开走了?

建议增加拦截点:

a、进程、线程控制

  启动、停止和暂停其它的进程和线程  

b、保护进程

     防御代码注入

    询问读 和写其它进程的内存

    句柄控制

    调试和 窗口消息

c、操作系统保护

  创建隐藏的文件、进程和注册表

  重启或关闭操作系统

  修改登录账号和密码

  摄像头

  键盘 钩子

  录音和录屏?


2、做得自动放行和云安全中的文件这个功能与系统加固的很多规则相冲突,如签名进程底层访问磁盘,既然能自动放行了,这里还要询问???

这不是冲突吗???我估计是瑞星对签名和云安全的文件也是不是很信任,怕有虫子混在其中,对用户造成伤害把?干脆大改得了!!!

不要自动放行签名和云安全了,而是直接利用信誉云+签名数据库+ 社区云的规则来自动放行吧?

卡巴的逻辑就是利用了信誉云+ 社区云+ 签名库,来综合判断是否进程是安全与否,最终决定是否放行的!!!

这里,我强烈建议瑞星开发社区云+ 信誉云,利用社区强大的力量来去除误报和漏报!!!

并且卡巴自己建立了签名数据库,无法确认的是放到了不信任中的,也就是说卡巴不信任这个证书!!!

同时卡巴利用社区云,收集用户程序信息, 并上传到官方服务器供客户端下载使用,来避免了一个进程,

既没有签名又没有云安全信息的尴尬,并增强了卡巴hips的易用性的!!!


上点图  ,太枯燥:::

1、拦截点






常见的AD行为有
”加载驱动(设备驱动程序安装)“
”安装钩子“
”运行一个可执行程序(创建一个新的进程\启动一个子进程\调用一个程序)“
”结束\挂起进程(进程终止)“
”修改其他进程内存(进程间内存写)“
”直接访问物理内存“
”直接访问底层磁盘“
”获得键盘的输入记录“
”获得屏幕内容“
”窗口消息“
”访问COM接口“

2、信誉云









comodo 也是通过主动信誉扫描, 快速收集程序的安全信息,并通过鉴定迅速确认是否存在漏杀现象!!!

据说360 ,也是通过 非白即灰  的策略,上传exe ,dll 等文件鉴定,快速收录文件的信息!!!

建议瑞星能在客户端, 开放 云信誉查询 , 并添加 用户评分的功能呢,这样也能快速反馈是否存在误报或漏报的的问题, 并且可以给其它用户分享hips限制策略 !!!

3、分组详解:










4、控制组详解

a、低限制组









这是低限制组 ,  就是一部分资源 ,允许 程序访问 ,不会弹窗询问用户,也就是不需要用户的干预?

而一些 敏感的 操作 ,就需要 用户的 干预了!!!

b、 高限制组









除了一些 地方允许程序访问外,大部分地方都是自动阻止 程序访问的!!!

c、不信任组







所谓的不信任组 ,就是 直接 全部阻止了 程序的动作, 不会 通知用户,  要是 通知 只会 通知用户 ,有程序 被划分到了 不信任组!!!

5、沙盘

发现 很多 勒索,  还是 感染 还有 敲竹杠 ,让人 防不胜防 ,建议 做 沙盘 , 一招吃遍天下!!!

卡巴  小a    comodo    数字都有沙盘 ,建议瑞星 也要做到 客户端中!!!



6、程序粒度控制

a、dll

b、cmd

c、脚本

7、程序发起源识别 ,这个 应该添加了 !!!

8、程序启动控制

a、毛豆



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 3人气 +3 收起 理由
smile360 + 1 现在病毒几乎没有了,防的全家桶
Hank↗ + 1
天耀群星 + 1 加分鼓励

查看全部评分

反病毒测试员
发表于 2016-9-1 16:32:49 | 显示全部楼层
很久没有看到 如此经典之作了
shulun743
 楼主| 发表于 2016-9-1 16:40:24 | 显示全部楼层
反病毒测试员 发表于 2016-9-1 16:32
很久没有看到 如此经典之作了

不会吧,  谬赞了 ,

这是 我准备 给 提的意见 , 希望 能改进  拦截点

添加 分组控制 , +  自动入沙的 沙盘
vm001
发表于 2016-9-1 16:49:46 | 显示全部楼层
一般提出这种思维的都是“科幻大片”看多了。。
shulun743
 楼主| 发表于 2016-9-1 16:57:41 | 显示全部楼层
vm001 发表于 2016-9-1 16:49
一般提出这种思维的都是“科幻大片”看多了。。

应该是  国外货 用多了
lixihong10
发表于 2016-9-1 17:25:01 | 显示全部楼层
这是要把瑞星杀毒 转变成 瑞星HIPS的 节奏么

防御再吊,也顶不住我同事的 一路允许!

评分

参与人数 1人气 +1 收起 理由
vm001 + 1 正解

查看全部评分

Luca.l
发表于 2016-9-1 17:48:26 | 显示全部楼层
来个宁愿信网站的一句,‘此文件无毒,经过XXX检测,如有报毒的,请添加白名单或者关闭杀毒软件’,那就绝了。再好的也废了

评分

参与人数 1人气 +1 收起 理由
vm001 + 1 明白人

查看全部评分

你猜我是谁
发表于 2016-9-1 18:00:04 | 显示全部楼层
@瑞星工程师
我只负责@人……
EnZhSTReLniKoVa
发表于 2016-9-1 21:36:48 | 显示全部楼层
现在瑞星 比360还差
zmyx279323199
头像被屏蔽
发表于 2016-9-1 21:44:25 | 显示全部楼层
你说的是HIPS,这适合普通用户吗
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-24 20:14 , Processed in 0.133569 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表