查看: 17040|回复: 75
收起左侧

[行为分析] COMODO与火绒对抗永恒之蓝能力测试

  [复制链接]
oooenooo
发表于 2018-3-18 12:01:59 | 显示全部楼层 |阅读模式
本帖最后由 oooenooo 于 2018-3-19 20:34 编辑

大家好,最近听说国内的火绒安全很火,这个软件本身带有HIPS功能,而且获得许多人推荐,但实际防御性能如何,今天来测试一下

一、目标:

测试COMODO与火绒分别给永恒之蓝勒索病毒一路绿灯下能坚持多久不被感染

二、样本选取:

1.
永恒之蓝勒索病毒样本

2.comodo
防火墙

3.
火绒安全软件

三:测试过程:

利用直接信任该文件的办法

火绒第一次信任文件,直接被阻断,没有任何反应
第二次运行文件,直接中毒,文件被解密,弹出中文勒索赎金窗口





COMODO第一次信任文件,接着弹出第二个要求允许的文件,直接信任,也是感染,现象同上



结论:但是如果以一直选择允许的方式来放行,需要允许71次才能成功加密文件和感染,而且会启动注册表防御,而火绒的警告窗口只有3个,立即处理,暂不处理,信任(加白),选项非常有限,说明在HIPS控制能力上和COMODO差距还非常大

建议:在安装文件或者初次运行程序时,千万要仔细看提示和程序的行为,有COMODO HIPS管控,这样几乎不会中毒

初次使用COMODO的童鞋,安装后注意把沙箱关闭,还有尽量不要把HIPS调成疯狂模式,因为会导致大概率卡机,
但不会死机,无法操作,鼠标可以移动,把防火墙调成自定义模式,也就是每次都会弹窗提示

有需要做相关安全测试的,可以给我发消息!!!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 2人气 +2 收起 理由
潘基炫 + 1 信任还玩个啥。。。。。
yuhao2348632 + 1 能把样本加密压缩放上来吗?勇气可嘉...

查看全部评分

761773275
发表于 2018-3-18 13:19:49 | 显示全部楼层
信任还玩毛,先关杀软--管理员运行病毒--运行后打开杀软--看看能不能杀干净--解除勒索&加密
pal家族
发表于 2018-3-18 13:23:29 | 显示全部楼层
本帖最后由 pal家族 于 2018-3-18 13:26 编辑

天才才能想出这种测试方法:

某一生物老师让同学们探究蜘蛛的听觉器官长在哪里,小明提出猜想:蜘蛛的听觉器官长在腿上。老师觉得小明的猜想很好,让他自己设计实验证明。
第二天小明交上实验报告:
1 实验目的:验证蜘蛛的听觉器官是否长在腿上
2 实验器材:蜘蛛、小刀
3 实验过程:
(1)将蜘蛛放在桌子上,用手敲桌子,蜘蛛被吓跑了
(2)用小刀切下一条蜘蛛腿之后,将蜘蛛放在桌子上,用手敲桌子,蜘蛛被吓跑了
(3)再用小刀切下一条蜘蛛腿,将蜘蛛放在桌子上,用手敲桌子,蜘蛛仍然被吓跑
……
(6)将蜘蛛的所有腿全部切掉,将蜘蛛放在桌子上,用手敲桌子,蜘蛛没跑
4 结论:蜘蛛的听觉器官的确长在腿
你觉得小明的设计实验过程合理吗?说说理由




科学家坐在马桶上会拉屎,但是把科学家头打掉放在马桶上不会拉屎,由此判断科学家脑子里装的是屎。没毛病吧

评分

参与人数 5人气 +5 收起 理由
潘基炫 + 1 没毛病
无声无息 + 1 666
yuhao2348632 + 1 没毛病
1094947421 + 1 这个形容好
我要打十個 + 1 版区有你更精彩: )

查看全部评分

黑暗的背叛者
发表于 2018-3-18 13:25:20 | 显示全部楼层
原本是用漏洞传播的,效果不太一样。另外毛豆默认应该是开沙盒,关HIPS。一般情况下,勒索软件会进沙,然后被Viruscope杀掉。
HEMM
发表于 2018-3-18 13:34:49 | 显示全部楼层
pal家族 发表于 2018-3-18 13:23
天才才能想出这种测试方法:

某一生物老师让同学们探究蜘蛛的听觉器官长在哪里,小明提出猜想:蜘蛛的听 ...

那么蜘蛛腿上有听觉器官吗?


至于楼主.....图多到.....好卡.....

评分

参与人数 1人气 +1 收起 理由
pal家族 + 1 当然没有啊。。。。。

查看全部评分

2605276004x
发表于 2018-3-18 13:52:21 来自手机 | 显示全部楼层
传说中的民科?这测试能叫测试?你到底在测试什么?
oooenooo
 楼主| 发表于 2018-3-18 14:07:25 | 显示全部楼层
黑暗的背叛者 发表于 2018-3-18 13:25
原本是用漏洞传播的,效果不太一样。另外毛豆默认应该是开沙盒,关HIPS。一般情况下,勒索软件会进沙,然后 ...

毛豆默认是开HIPS,关自动沙盒
oooenooo
 楼主| 发表于 2018-3-18 14:08:48 | 显示全部楼层
2605276004x 发表于 2018-3-18 13:52
传说中的民科?这测试能叫测试?你到底在测试什么?

本来是有详细的测试过程,无奈卡饭的发帖实在难搞,只能将就着看了
oooenooo
 楼主| 发表于 2018-3-18 14:10:02 | 显示全部楼层
761773275 发表于 2018-3-18 13:19
信任还玩毛,先关杀软--管理员运行病毒--运行后打开杀软--看看能不能杀干净--解除勒索&加密

有些无法识别的软件,很多小白嫌麻烦会一路绿灯
2605276004x
发表于 2018-3-18 14:26:09 来自手机 | 显示全部楼层
oooenooo 发表于 2018-3-18 14:08
本来是有详细的测试过程,无奈卡饭的发帖实在难搞,只能将就着看了

测试确实难弄!这种行为值得鼓励,但我还是劝以后弄好一点
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-19 09:45 , Processed in 0.135499 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表