楼主: huorong
收起左侧

[分享] 国内杀毒软件自我保护横评

  [复制链接]
隔山打空气
发表于 2021-12-12 22:06:25 | 显示全部楼层
00006666 发表于 2021-12-12 22:05
AMSI不晓得啥时候能用上,感觉很早以前就有人提过建议了。

好吧,那多谢了
00006666
发表于 2021-12-12 22:09:18 | 显示全部楼层
本帖最后由 00006666 于 2021-12-12 22:10 编辑

AMSI之类的技术,估计也就Microsoft Defender可以完整的兼容吧,毕竟是系统自带的杀软。

评分

参与人数 1人气 +2 收起 理由
隔山打空气 + 2 MD卡编程太厉害了,希望360赶快出AMSI吧

查看全部评分

坏脾气的男生
发表于 2021-12-12 22:12:35 | 显示全部楼层
00006666 发表于 2021-12-12 21:32
测试360自保,需要开启核晶,没开核晶就类似于防护没全部打开,可以被结束是正常的。

就算打开晶体保护也能被结束,用微点轻松结束360所有进程,只是过一段时间后会复活
锟斤拷锟斤拷
头像被屏蔽
发表于 2021-12-12 22:15:05 | 显示全部楼层
2345居然有和360同等水平的自保???
00006666
发表于 2021-12-12 22:15:40 | 显示全部楼层
坏脾气的男生 发表于 2021-12-12 22:12
就算打开晶体保护也能被结束,用微点轻松结束360所有进程,只是过一段时间后会复活

微点是加驱的,有R0权限……,加驱没有什么是不能关的,就类似于使用ARK工具结束杀软进程。
坏脾气的男生
发表于 2021-12-12 22:16:06 | 显示全部楼层
本帖最后由 坏脾气的男生 于 2021-12-12 22:20 编辑

老哥为什么不测试下微点,微点自保能力也特别强。而且微点应该可以结束上诉所有软件的进程。我记得以前用微点他 只能结束费尔图标经常,其他进程不能结束,但是在我w10系统,能轻易结束费尔。不知道为什么。费尔可以说宝刀未老,主动防御真的很强,只是已经没落,如果那个能收购就好了
vaedzy
头像被屏蔽
发表于 2021-12-12 22:18:02 | 显示全部楼层
00006666 发表于 2021-12-12 22:15
微点是加驱的,有R0权限……,加驱没有什么是不能关的,就类似于使用ARK工具结束杀软进程。

微点这么牛?!
00006666
发表于 2021-12-12 22:19:33 | 显示全部楼层
vaedzy 发表于 2021-12-12 22:18
微点这么牛?!

杀软都有加载驱动的……,驱动级的行为拦不住的,所以说内核对抗没有意义。
vaedzy
头像被屏蔽
发表于 2021-12-12 22:20:20 | 显示全部楼层
本帖最后由 vaedzy 于 2021-12-12 22:27 编辑
00006666 发表于 2021-12-12 22:19
杀软都有加载驱动的……,驱动级的行为拦不住的,所以说内核对抗没有意义。

我去试试ESET。放弃了 沙盒里面起不来 实体机不敢玩
a27573
发表于 2021-12-12 22:23:51 | 显示全部楼层
00006666 发表于 2021-12-12 22:19
杀软都有加载驱动的……,驱动级的行为拦不住的,所以说内核对抗没有意义。

不,靠VT(360的核晶用的就是这个)可以拦内核行为的

不如说,用VT就是为了绕过PG hook内核函数,不过360可能为了稳定性没有Hook太多

评分

参与人数 2人气 +3 收起 理由
huorong + 1
00006666 + 2

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-15 10:11 , Processed in 0.112077 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表