楼主: aiqinghe
收起左侧

[技术原创] 年终杀软横评——本地主防测试(锁库测试)

  [复制链接]
swizzer
发表于 2021-12-31 14:48:29 | 显示全部楼层
本帖最后由 swizzer 于 2021-12-31 14:51 编辑

咖啡的主防99%都在云端。(大概是实时上传行为日志并获取云端打分结果)
本地仅有的Real Protect-LS报法,目前看来也不像是主防,更像是某种动态启发(因为会在样本跑起来之前杀掉),但是这又跟官方的说明矛盾···
aiqinghe
 楼主| 发表于 2021-12-31 14:51:58 | 显示全部楼层
swizzer 发表于 2021-12-31 14:48
咖啡的主防99%都在云端。
本地仅有的Real Protect-LS报法,目前看来也不像是主防,更像是某种动态启发(因 ...

现在咖啡的云拉黑也太多了。想测联网状态下咖啡的主防,样本不太好筛关掉病毒库测双击有效果吗?咖啡主防和特征码是联动的吗
onedrive
发表于 2021-12-31 14:54:07 来自手机 | 显示全部楼层
aiqinghe 发表于 2021-12-30 22:51
现在咖啡的云拉黑也太多了。想测联网状态下咖啡的主防,样本不太好筛关掉病毒库测双击有效果吗?咖 ...

md5改一下,就可以了。咖啡新样本老是月神,改一下md5月神就过了。
swizzer
发表于 2021-12-31 14:56:22 | 显示全部楼层
aiqinghe 发表于 2021-12-31 14:51
现在咖啡的云拉黑也太多了。想测联网状态下咖啡的主防,样本不太好筛关掉病毒库测双击有效果吗?咖 ...

跟特征码应该没有联动···但是MES的自适应威胁防护里有Suspect拉黑报法,而且拉黑速度极快,的确不容易测试咖啡主防。。。

可以试试改Hash,但是很有可能会被Real Protect-PENG4!报法给识别出来。而且这个报法看起来也不像是典型的行为分析···因为我以前试过,suspect杀的样本改hash后,全是这种报法,并且是刚执行就杀掉了。。。
bbszy
发表于 2021-12-31 15:13:04 | 显示全部楼层
隔山打空气 发表于 2021-12-30 20:35
其实我第一次看诺顿的时候就看见他的SONAR主动防护了,然后去网上一查是声纳的英文

后来看论坛人称唢 ...

之前诺顿用的技术归博通了,以后的诺顿可能没有之前铁壳的技术了,就靠收购来的这几家了。
隔山打空气
发表于 2021-12-31 15:13:59 | 显示全部楼层
bbszy 发表于 2021-12-31 15:13
之前诺顿用的技术归博通了,以后的诺顿可能没有之前铁壳的技术了,就靠收购来的这几家了。

好吧...但愿诺顿未来也能变好
aiqinghe
 楼主| 发表于 2021-12-31 15:48:48 | 显示全部楼层
swizzer 发表于 2021-12-31 14:56
跟特征码应该没有联动···但是MES的自适应威胁防护里有Suspect拉黑报法,而且拉黑速度极快,的确 ...

我试着去整一整
aiqinghe
 楼主| 发表于 2021-12-31 16:53:01 | 显示全部楼层
bbszy 发表于 2021-12-31 15:13
之前诺顿用的技术归博通了,以后的诺顿可能没有之前铁壳的技术了,就靠收购来的这几家了。

诺顿现在的sonar和ips技术不知道还能有多久发展
love642108192
发表于 2021-12-31 16:58:05 | 显示全部楼层
大佬,本地主防有没有测试MDE的数据
aiqinghe
 楼主| 发表于 2021-12-31 17:26:17 | 显示全部楼层
love642108192 发表于 2021-12-31 16:58
大佬,本地主防有没有测试MDE的数据

MDE的主防对云依赖还挺高的找到足够的能过MDE的样本不太好搞
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-26 16:30 , Processed in 0.112393 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表