楼主: houtiancheng
收起左侧

[技术原创] WanaCrypt0r勒索病毒:20款杀软主防测试【新增变种测试,结果有变】

  [复制链接]
我的热情
发表于 2017-5-15 12:28:42 | 显示全部楼层
拉普达 发表于 2017-5-15 12:02
数字真搞笑,既然这样讲,那你还用什么oem引擎,直接用个云不就行了,反正不联网就不会进来病毒,联网有云 ...

三鹿灵的意思是U盘也消失了
houtiancheng
 楼主| 发表于 2017-5-15 12:28:51 | 显示全部楼层
Gollum 发表于 2017-5-15 11:18
哦~那如果用BDTS,遇到这种情况,主防和勒索防护哪个先响应呢?

额……我感觉是ATC,但是应该是根据样本有所不同
footman
发表于 2017-5-15 12:29:33 | 显示全部楼层
houtiancheng 发表于 2017-5-14 00:06
不用测都知道会入沙……然后就没有然后了

可以测测OP主防
我的热情
发表于 2017-5-15 12:29:49 | 显示全部楼层
电脑管家也能拦截吧  因为
houtiancheng
 楼主| 发表于 2017-5-15 12:30:56 | 显示全部楼层
千宫纱 发表于 2017-5-15 11:38
看LZ这贴我突然发现一个从未见过的免费杀毒软件BitDefender Free!真是太高兴了!

平时都用Dr.Web CureI ...

可以试试,但要小心一点。
BD的ATC主防很强,但面对小众软件误报也不算很低
而BDF的排除不是很好用……
mmppp9898
发表于 2017-5-15 12:34:56 | 显示全部楼层
kfne12 发表于 2017-5-15 00:45
加壳不就查不出了吗?
查不出不就可以模拟病毒爆发的最开始几个小时里的防御情况了吗
这还不叫模拟未知 ...

还真是……
唉!经过睡觉,有精力了,再跟你说道说道!

首先,我是大数字的常年使用者!我反馈数字的问题不止一次了,甚至还遇到被数字误杀系统文件来卡饭讨伐的时候!虽然不是从头至尾一直用,但是大部分时间在用大数字的卫士和杀毒,
不是因为别的,主要是因为家人也要用电脑,我如果用其他的杀软估计家人遇到杀软的弹窗都不会选择!而用数字的话家人怎么玩都问题不大,当然数字也不是万能的,拉黑速度再牛掰,云主防再牛掰,也会有没被拉黑之前中招的那些牺牲品!

但是从概率上说我中招的可能性不大!我是用偷懒省心来赌他的拉黑响应速度,仅此而已!
以上说的是想让你知道我其实并不是数字的黑!我自己就在用着数字!

其次,我认为加壳还真算不上是未知威胁!我昨晚的话可能太简单,你没理解,再举个例子吧:
加壳的病毒和杀软之间的关系,有点像白骨精和孙悟空的关系,不管白骨精怎么变化,一会老头,一会老太婆,一会年轻的女儿,那都是皮囊外相而已,白骨精的行为都是围绕着吃唐僧这个始终不变的目的在付诸行动!只要目的不变,行为虽然也许会变一些细枝末节,但是最终总是指向那个不变的目的!这就是万变中的不变之处!那么这个白骨精再怎么变外相和皮囊,在孙悟空的火眼金睛面前,都没啥意义,还是白骨精,还是要吃师傅,还是应该果断打死!就这么简单!

所以不管病毒如何加壳,改变的只是外相皮囊的特征码罢了!肉眼凡胎(特征码扫描)看不出来,不等于火眼金睛(行为判断)看不出来!对于孙悟空来说,白骨精始终是白骨精,再怎么变化还是白骨精这个老的威胁,不是新的威胁!唯一新的只不过是皮囊外相(特征码MD5之类)而已!如此比喻,你能理解我说加壳不算未知威胁的原因了么?真正的未知威胁,一定是目的已经变了,行为也跟着变了的威胁!而不是仅仅换了皮相,现出原形之后骨子里还是那点烂货(好比脱壳执行的病毒),目的不变,行为依旧围绕这个目的去付诸行动的威胁

最后,回到本次论题,就算真的要在联网的情况下让数字公平的发挥全部实力,那也只能是连接在2016.12月那个时空的云端服务器!因为如果连接2017.5.12这个时空的数字的云端服务器,那么对其他受测的18款杀软是严重的不公平了!
至于那个2016.12的数字客户端连上那个时段的数字云端服务器能否防住本次爆发的主?这就不知道了,我也没测试过,不敢妄议!而那个时空的数字云端服务器你能连上么?我反正是连不上,楼主也连不上,所以这就是本次测试不完美的无奈之处!

什么?很多人要问为什么非要纠结日期?连接那个时空的数字云端?很简单,还是按照模拟未知威胁来思考就理解了!现在的数字云端,就算在本次爆发的2017.5.12之前,也照样遇到小规模的不少次数的加密勒索类型威胁了!所以不排除早已更进一步针对性的强化这方面的防范了!至于说2016.12那个时空的云端有没有针对性加强,是否比2017.5.12现在的云端更强……这个问题谁也不知道!数字的官方即使出来说了也未必让人相信,毕竟这关系到数字的声誉利益,是否能客观的说出实际情况,谁知道?

总结:拉黑响应速度快的情况下,光抓皮相也能有不小的防御力,特别是云联动的情况下!但是不可否认,本次测试追求的是假如现在的杀软面对未来才爆发的病毒能否有防御力的测试目的!既然不能去未来抓个样本回来,那只能把现在的样本丢回去给安装了过去的杀软的虚拟机镜像来模拟这个场景了!主要看的是面对未知的防御力!

评分

参与人数 3人气 +3 收起 理由
ziqianweiyang + 1 版区有你更精彩: )
houtiancheng + 1 版区有你更精彩: )
784696777 + 1

查看全部评分

qw4096
发表于 2017-5-15 12:35:13 | 显示全部楼层
看样子BDF啥都好,就是有一些杀掉了没法恢复
mmppp9898
发表于 2017-5-15 12:37:26 | 显示全部楼层
ericdj 发表于 2017-5-15 12:13
我只能表示呵呵

唉!数字就算真的理解了楼主的测试出发点和目的,也照样不会容忍这样的测试的!毕竟这样的测试有让人觉得数字不行的倾向,不管这个是加了什么前提下的不行!只要不行数字就会说NO!
我的热情
发表于 2017-5-15 12:37:30 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
千宫纱
头像被屏蔽
发表于 2017-5-15 12:38:08 | 显示全部楼层
kflt2016 发表于 2017-5-15 12:20
用了大蜘蛛还是中招了?你是不是下载 的那种单机程序免费版

中过两次木马,都是svchost.exe被挂马,在html的dll插入了一段奇怪的代码,全机所有盘中招,我对病毒不熟悉也不知叫什么,最后依靠ghost备份(我每星期都备份)先把C盘的病毒本体覆盖掉,然后大蜘蛛一次杀,不然反反复复杀了又有
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-23 09:43 , Processed in 0.100931 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表