楼主: 神龟Turmi
收起左侧

[其他相关] 这似乎是第一家用机学解决magniber的?

[复制链接]
LeeHS
发表于 2022-7-24 19:48:50 | 显示全部楼层
隔山打空气 发表于 2022-7-24 19:46
没有回滚?

MDE这边是先侦测到了文件备份删除行为,然后直接扬了它

没这玩意,起码目前每次触发勒索都没见识到
huangzihang
发表于 2022-7-24 20:08:55 | 显示全部楼层
隔山打空气 发表于 2022-7-24 19:41
奇怪,猎鹰明明比MDE强,但是对magniber,同样是自动EDR,MDE挡住了(非静态查杀,是EDR行为检测)还是没 ...

虽然员工数量比微软安全业务的员工多,但咋得出猎鹰比MDE强的结论的
隔山打空气
发表于 2022-7-24 21:14:04 | 显示全部楼层
huangzihang 发表于 2022-7-24 20:08
虽然员工数量比微软安全业务的员工多,但咋得出猎鹰比MDE强的结论的

哦哦哦抱歉,之前那个for什么来着评估猎鹰比MDE得分高

而且论坛里面有人说猎鹰的侦测点更多,对抗APT机会更大
huangzihang
发表于 2022-7-24 21:16:09 | 显示全部楼层
隔山打空气 发表于 2022-7-24 21:14
哦哦哦抱歉,之前那个for什么来着评估猎鹰比MDE得分高

而且论坛里面有人说猎鹰的侦测点更多,对抗APT ...

我也发现有个很神奇的点就是BEST(BD企业版)AVC测试99.9,MDE测试99.7,但是这玩意样本区就从来没漏过,连利用压缩文件恶意创建新文件夹的漏洞都能侦测到文件夹恶意利用。我真好奇AVC那0.03是怎么漏的
隔山打空气
发表于 2022-7-24 22:10:52 | 显示全部楼层
本帖最后由 隔山打空气 于 2022-7-24 22:12 编辑
huangzihang 发表于 2022-7-24 21:16
我也发现有个很神奇的点就是BEST(BD企业版)AVC测试99.9,MDE测试99.7,但是这玩意样本区就从来没漏过, ...

AV-C参测的是MDAV+MEM(后面可忽略,只是个远程策略管理器),相当于个人的MD,不是真正的MDE

真正的MDE有很大一部分是依赖于自动EDR即时阻断,甚至MDAV本体都不会有反应(除非启动AIR扫描到恶意软件时才会告警)
我测的那个magniber也是挺悬的只能说,EDR没检测到syscall而是直接发现白文件执行恶意行为,不过终究是拦下来了


呵呵大神001
发表于 2022-7-25 16:07:26 来自手机 | 显示全部楼层
隔山打空气 发表于 2022-7-24 19:41
奇怪,猎鹰明明比MDE强,但是对magniber,同样是自动EDR,MDE挡住了(非静态查杀,是EDR行为检测)还是没 ...

猎鹰的EDR和回滚就是个中流水平,但是页面花哨,还有个更离谱的公司darktrace,那页面还带大地球的,然后被彭博社爆40%经费用于打广告,而MDE已经是一流水平了,详见mitre的测试

评分

参与人数 1人气 +3 收起 理由
隔山打空气 + 3 感谢解答: )

查看全部评分

隔山打空气
发表于 2022-7-25 16:51:37 | 显示全部楼层
呵呵大神001 发表于 2022-7-25 16:07
猎鹰的EDR和回滚就是个中流水平,但是页面花哨,还有个更离谱的公司darktrace,那页面还带大地球的,然后 ...

那mitre是可见性更高,更少的配置更改,更少的遥测延迟一般就更好吗

另外forrester的EDR综合评估是否比mitre更有参考意义呢
神龟Turmi
 楼主| 发表于 2022-7-25 20:24:20 | 显示全部楼层
huangzihang 发表于 2022-7-24 21:16
我也发现有个很神奇的点就是BEST(BD企业版)AVC测试99.9,MDE测试99.7,但是这玩意样本区就从来没漏过, ...

真的没漏过吗?我有点不太相信的样子
以我的固有认知MD(包括MD For Cloud,等同于MDE P2 ,但是没尝试过MD Endpoint独立版)对于ring0对抗非常弱
样本区也是有过好几个几乎all miss的rootkit的吧
只要rootkit的驱动加载起来了 在我理解里EDR应该是什么都干不了了
huangzihang
发表于 2022-7-25 20:25:53 | 显示全部楼层
神龟Turmi 发表于 2022-7-25 20:24
真的没漏过吗?我有点不太相信的样子
以我的固有认知MD(包括MD For Cloud,等同于MDE P2 ,但是没尝试 ...

老杜说这些都是阉割过的,他的那个一年要花近30万的完全版貌似我真没见过漏的
神龟Turmi
 楼主| 发表于 2022-7-25 20:27:48 | 显示全部楼层
huangzihang 发表于 2022-7-25 20:25
老杜说这些都是阉割过的,他的那个一年要花近30万的完全版貌似我真没见过漏的

这好办 我去找两个驱动带WHQL的外{过}{滤}挂来试一下就好了
除非你们都认为外{过}{滤}挂(带隐藏驱动,隐藏目录,限制其他后加载驱动的功能)不属于病毒
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-22 13:54 , Processed in 0.090343 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表