查看: 18114|回复: 32
收起左侧

[分享] iDefender 是否能与Magniber对抗【正在施工】

[复制链接]
123456aaaafsdeg
发表于 2023-3-18 21:13:02 | 显示全部楼层 |阅读模式
本帖最后由 123456aaaafsdeg 于 2023-3-18 21:59 编辑

本文由@danger @nikonikoni 共同完成。本文还在施工,省流看结果https://docs.qq.com/sheet/DS1dGYlNybFNjVnlk?tab=BB08J2

这几天,猴子跟我说他看到一个主动防御软件,想测试一下
https://bbs.kafan.cn/thread-2253309-1-1.html


本次样本采用Magniber 11.1期。
先放上UI图,个人觉得还可以


本次分为两轮测试:默认规则:

防御失败,桌面和D盘的文件均被加密,加密类型多。


有自定义规则:
自定义规则设置如下

防御失败,仍有部分文件被加密,但加密文件无太多。

本文还在施工,但先写结尾

软件作为辅助还可以的,可以作为MD,火绒,MB之类的补充,但目前不要对他放太大期望,希望这个软件能坚持下去哈。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 3人气 +5 收起 理由
wwwab + 1 人家有驱动 你规则这么写能不拦?
ericdj + 3 感谢提供分享
yexo + 1 感谢提供分享

查看全部评分

aiyaya8
发表于 2023-3-18 22:41:05 | 显示全部楼层
这东东,日常使用弹窗猛不猛。
123456aaaafsdeg
 楼主| 发表于 2023-3-18 23:15:26 | 显示全部楼层
aiyaya8 发表于 2023-3-18 22:41
这东东,日常使用弹窗猛不猛。

如果按照普通规则的话,基本上感受不大。但如果加了很多自定义规则,可能会增加弹窗
danger
发表于 2023-3-18 23:48:26 | 显示全部楼层
本帖最后由 danger 于 2023-3-18 23:50 编辑

niko也测试测试 可以找些其他样本玩玩,当然只是空余评测,各位看官多多支持
@安全测评

评分

参与人数 1人气 +1 收起 理由
nikonikoni + 1

查看全部评分

yexo
发表于 2023-3-19 00:56:53 | 显示全部楼层
希望可以看到更多比如 远程线程创建、底层磁盘访问、内存读取与修改 等防御选项。
GreatMOLA
发表于 2023-3-19 10:47:49 | 显示全部楼层
日常使用有丢规则的现象。
00006666
发表于 2023-3-19 18:26:05 | 显示全部楼层
本帖最后由 00006666 于 2023-3-19 18:27 编辑

Magniber就是设计来绕过这种防护软件的,全白名单进程执行,单纯靠拦截进程/文件作用不大
wwwab
发表于 2023-3-24 07:22:45 | 显示全部楼层
你这个规则写得太烂了

你禁止所有进程修改文档文件,那你自己要改怎么办
Magniber的文件名就只有你这一种吗

iDefender有驱动,你这么写肯定能拦一部分,但是你自己能用不。。。

Hips讲究的就是低误报率高拦截率

https://bbs.kafan.cn/thread-2235372-1-1.html曾经有人写过有效规则,但是Magniber随机注入系统进程执行操作还是会无法进行有效防御

而iDefender的优势就在于,是否能够通过使用高级模板与专家模板模拟类多步主防,根据多个行为综合判断

评分

参与人数 1人气 +1 收起 理由
danger + 1 感谢提供分享

查看全部评分

00006666
发表于 2023-3-24 07:30:18 | 显示全部楼层
wwwab 发表于 2023-3-24 07:22
你这个规则写得太烂了

你禁止所有进程修改文档文件,那你自己要改怎么办

那个进程拦截xxx.msi本身就是无效的,名字一样也没用
wwwab
发表于 2023-3-24 07:36:10 | 显示全部楼层
00006666 发表于 2023-3-24 07:30
那个进程拦截xxx.msi本身就是无效的,名字一样也没用

好像确实有问题,就算要写成这样也应该放在进程路径参数或者文件路径参数里面,而不是进程名参数里面,而且进程名参数就算写的是msiexec.exe,别的msi可能也会用到,实现不了低误报率,但是如果通过使用高级模板与专家模板模拟类多步主防,根据多个行为综合判断,那条规则没准可能会是一个很好的选择
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-27 08:15 , Processed in 0.125270 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表