查看: 17019|回复: 23
收起左侧

[杀软评测] 在线程序行为分析工具评测---易用性、准确度、反逃逸能力测试(2021/7/26)

  [复制链接]
00006666
发表于 2021-7-26 11:14:36 | 显示全部楼层 |阅读模式
本帖最后由 00006666 于 2021-7-26 12:39 编辑

在线沙箱是一种非常常用的程序行为分析工具,也是一种重要的病毒分析工具,如今已有多款成熟的在线沙箱平台供选择,不同平台间各有优缺点,本次测试将对多款主流在线沙箱平台进行综合评估。


在真实环境中有部分恶意程序具备分析环境探测能力,在检测到疑似分析环境后即停止运行,因此在线沙箱的反逃逸能力是一项非常重要的内容。


本次测试将使用al-khaser工具对在线沙箱平台的准确度与反逃逸能力进行评估,测试所使用的al-khaser工具是一款综合的反虚拟机、反调试、反检测能力测试工具。


68747470733a2f2f692e696d6775722e636f6d2f6a454668734a542e706e67.png



待测试的在线沙箱平台 网址
微步云沙箱https://s.threatbook.cn/
360云沙箱https://ata.360.cn/
奇安信沙箱https://ti.qianxin.com/
MalDunhttps://www.maldun.com/submit/submit_file/
Habohttps://habo.qq.com/
OPSWAT https://metadefender.opswat.com/



结果总结:
多引擎扫描 64位环境 32位环境可选配置 易用性 准确度 反逃逸能力
微步云沙箱 支持 支持 支持 支持
360云沙箱 支持 支持* 支持 支持*
奇安信沙箱 不支持 支持 支持 不支持
MalDun 支持 支持 支持 支持
Habo 不支持 支持 支持 不支持
OPSWAT 支持 支持 支持 支持

*号代表功能需付费


(一)  微步云沙箱

微步云沙箱可选分析环境丰富,可调分析时间,支持加密压缩包,是在线沙箱中的一个比较好的选择,但其抗逃逸能力较弱。

文件上传界面,可选配置丰富。

微步1.PNG    微步2.PNG    微步3.PNG

分析结果界面,结果详细,有完整的程序运行时截图,具备识别程序虚拟机探测行为的能力。

微步4.PNG    微步5.PNG    微步6.PNG    微步7.PNG    

分析环境抗逃逸能力尚有不足,测试所用工具于微步沙箱分析环境中多次探测到调试器与虚拟机。

微步8.jpg    微步9.jpg    微步10.jpg    微步11.jpg


(二)  360云沙箱

360云沙箱界面美观,分析结果详细,不足之处在于免费用户只能使用32位分析环境。

主界面

3601.PNG

文件上传界面

3602.PNG    3603.PNG

分析结果中的部分高级分析内容需要专业版才能查看,具备识别程序虚拟机探测行为的能力,ATT&CK 映射内容详细。

3604.PNG    3605.PNG 3606.PNG

登录后可查看个人历史分析报告总结。

3607.PNG

反逃逸能力尚且不足,测试所用工具可在360云沙箱中探测到虚拟机。

29431eb9ced7e2341be78cb67cd2043b59b03d8c3c1abbd261004701969fe44f.jpg


(三)  奇安信沙箱

奇安信沙箱可支持100MB大小文件,支持64位分析环境,但不能自行选择分析环境,分析准确度与反逃逸能力尚有不足,未能准确识别程序行为。

qax3.PNG    qax2.PNG    qax1.PNG

(四)  MalDun

MalDun分析结果较为简陋,界面比较复杂,易用性较低,分析准确度与反逃逸能力尚有不足,未能准确识别程序行为。

maldun1.PNG    maldun2.PNG    maldun3.PNG   

(五)Habo

Habo界面美观,分析速度快,分析准确度存在不足。

哈勃1.PNG    哈勃2.PNG    哈勃4.PNG    哈勃5.PNG    哈勃6.png   


(六)  OPSWAT

OPSWAT同时具有在线多引擎扫描与程序行为分析功能,界面美观,但分析准确度存在不足。

op1.PNG    opswat2.PNG    opswat3.PNG


评分

参与人数 2原创 +1 分享 +3 魅力 +1 人气 +6 收起 理由
静影沉璧 + 3 版区有你更精彩: )
屁颠屁颠 + 1 + 3 + 1 + 3 版区有你更精彩: )

查看全部评分

ANY.LNK
发表于 2021-7-26 15:52:19 | 显示全部楼层
本帖最后由 ANY.LNK 于 2021-7-26 15:54 编辑

这是指反沙箱检测能力吧,逃逸指的是“漏沙”、从虚拟机、沙盒等平台跨越到实体机或在多个虚拟设备间传播的能力吧(如果我的观念不对,欢迎指正)
idgg007
发表于 2021-7-26 15:58:09 | 显示全部楼层
本帖最后由 idgg007 于 2021-7-26 16:21 编辑

我发现一个未提及的云沙箱:某一个云沙箱,感觉分析得很慢
BE_HC
发表于 2021-7-26 16:22:55 | 显示全部楼层
本帖最后由 BE_HC 于 2021-7-26 16:23 编辑

咋感觉这篇这么熟悉
惹,同类型文章如下
  1. https://bbs.kafan.cn/thread-2181869-1-1.html
复制代码


00006666
 楼主| 发表于 2021-7-26 16:42:01 | 显示全部楼层
BE_HC 发表于 2021-7-26 16:22
咋感觉这篇这么熟悉
惹,同类型文章如下

我的这篇帖子是综合评测,不局限于反逃逸能力。
QVM360
发表于 2021-7-27 10:39:30 | 显示全部楼层
我最爱的anyrun呢
wwwab
发表于 2021-7-27 13:07:18 | 显示全部楼层
QVM360 发表于 2021-7-27 10:39
我最爱的anyrun呢

在楼主的眼里没有排到名次哈哈哈
a27573
发表于 2021-7-27 13:26:41 | 显示全部楼层
QVM360 发表于 2021-7-27 10:39
我最爱的anyrun呢

楼主说他找不到能注册的邮箱
InnoriaAlter
头像被屏蔽
发表于 2021-7-27 13:44:59 | 显示全部楼层
a27573 发表于 2021-7-27 13:26
楼主说他找不到能注册的邮箱

233333想到了当年那事情
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-21 21:37 , Processed in 0.137762 second(s), 21 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表