楼主: pluto1313
收起左侧

[讨论] 冰盾4.3.1拦截点不足之处

[复制链接]
Hibike
发表于 2024-8-30 17:48:14 | 显示全部楼层
Cel3mt 发表于 2024-8-30 13:32
是否可以理解为冰盾的沙箱是虚拟型(偏Sandboxie),不是策略型(偏DefenseWall)。

冰盾只有文件重定向。Sandboxie还有注册表重定向以及部分进程隔离。

评分

参与人数 1人气 +1 收起 理由
Cel3mt + 1 感谢解答: )

查看全部评分

安全测评
发表于 2024-8-30 19:16:02 | 显示全部楼层
pluto1313 发表于 2024-8-30 11:09
大概测了下4.5beta,新版本拦截点已经前无古人了,非常非常好,就连修改NTFS权限拦截都加入了,并且测试通 ...

1. Powershell是改名了,打包里面旧的没有删除,正式版会修复
2. 已经调整了
3. 因为注入需要依赖进程启动的事件,如果关闭了进程防御会注入失败。这个影响不大,后面看看是否需要优化。
4. Critical的进程其实要杀也是可以的,可以杀之前把标记清理掉。但是还是有一些风险,比如如果这个进程反复一直设置,或者里面某个线程也是Critical的,或者存在相同job里面有子进程也是Critical的,还是可能蓝屏。后面考虑再加个监控设置自己成Critical的逻辑。
安全测评
发表于 2024-8-30 19:16:40 | 显示全部楼层
KF8888 发表于 2024-8-30 13:14
你好 请问安装了冰盾4.5 以后  360浏览器启动不了 是咋回事 谢谢  删掉冰盾后 又开启启动了

看是不是注入导致的(增强防御),如果是则加白一下。其他的看是不是有什么拦截记录啥的?
UNknownOoo
发表于 2024-8-30 20:01:13 | 显示全部楼层
安全测评 发表于 2024-8-30 19:16
看是不是注入导致的(增强防御),如果是则加白一下。其他的看是不是有什么拦截记录啥的?

冰盾的增强防护不是依赖于r3 hook嘛?(注入模块到进程监控),现在能否拦截某些通过syscall -> WriteProcessMemory来消除自身钩子的行为?
安全测评
发表于 2024-8-30 20:04:55 | 显示全部楼层
UNknownOoo 发表于 2024-8-30 20:01
冰盾的增强防护不是依赖于r3 hook嘛?(注入模块到进程监控),现在能否拦截某些通过syscall -> WritePro ...

r3 解决不了对抗的问题,钩子是容易被恢复的,也阻止不了direct syscall 绕过。
pluto1313
 楼主| 发表于 2024-8-30 20:16:09 | 显示全部楼层
本帖最后由 pluto1313 于 2024-8-30 20:52 编辑
UNknownOoo 发表于 2024-8-30 20:01
冰盾的增强防护不是依赖于r3 hook嘛?(注入模块到进程监控),现在能否拦截某些通过syscall -> WritePro ...

感觉不合理,都用syscall了怎么还会在意r3的钩子。
冰盾内核层的Open进程和线程拦截就差不多把他们干趴下了。

假设病毒把钩子卸载了,也仅仅是代表冰盾的增强防御在它身上失效,将拦截不了比如Keylogger的操作,但是病毒过不了联网这关,这是内核层的防御,所以记录了按键也是枉然。
若病毒想卸载钩子后注入其它进程,只要规则没问题冰盾在内核层是可以监控OpenProcess和OpenThread的,病毒在3环上理应过不了此关。

UNknownOoo
发表于 2024-8-30 20:32:14 | 显示全部楼层
pluto1313 发表于 2024-8-30 20:16
感觉不合理,都用syscall了怎么还会在意r3的钩子。
冰盾内核层的Open进程和线程拦截就差不多把他们干趴 ...

了解哩)
yexo
发表于 2024-8-31 03:26:00 | 显示全部楼层
pluto1313 发表于 2024-8-30 11:09
大概测了下4.5beta,新版本拦截点已经前无古人了,非常非常好,就连修改NTFS权限拦截都加入了,并且测试通 ...

确实是一款很不错的工具了,提供了很多的可能性,令人鼓舞,虽然还是有些美中不足,比如注册表的防御不是只有键和值,还有权限,目前并没有提供相关选项;再比如,一旦通过某些方式注册自启的服务/驱动成功,冰盾的进程或驱动监控和拦截似乎对之后的开机自动运行就无能为力了,还有一些其他的,就不再赘述了。
安全测评
发表于 2024-8-31 12:08:03 | 显示全部楼层
yexo 发表于 2024-8-31 03:26
确实是一款很不错的工具了,提供了很多的可能性,令人鼓舞,虽然还是有些美中不足,比如注册表的防御不是 ...

1. 注册表权限拦截有需要可以后续添加支持(目前可以通过拦截写权限打开来拦截,但是范围比较大)
2. 目前已经设置了开机启动是拦截不了的,只能尽量拦截其他程序去设置开机启动。这个因为存在稳定性风险,如果设置了错误的规则,可能会导致一直进入不了系统。后续根据需要,可能作为可选的功能自己开启。
冰盾的功能和设计都是大量网友热心建议指导下实现的,只要是合理并且必须的功能,基本都会排期添加进去。

评分

参与人数 1人气 +2 收起 理由
yexo + 2 感谢解答: )

查看全部评分

pluto1313
 楼主| 发表于 2024-8-31 12:48:43 | 显示全部楼层
本帖最后由 pluto1313 于 2024-8-31 21:10 编辑
安全测评 发表于 2024-8-31 12:08
1. 注册表权限拦截有需要可以后续添加支持(目前可以通过拦截写权限打开来拦截,但是范围比较大)
2. 目 ...

没明白,是指开机启动过程中的操作不拦截,还是随系统启动的程序的操作都不会再拦截(即便系统已经启动了10分钟)。如果是前者我觉得可以理解。

其实不光光是文件、注册表有权限分配这个东西,好多东西都有比如打印机,命名管道之类的,只是文件这个相对最常用所以之前提了一个文件权限的建议,相比注册表权限感觉从hiv文件中恢复注册表这个更容易被利用,目前冰盾只能通过拦截打开注册表键阻止这个东西,这个api貌似是RegRestoreKey不太确定。


您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-22 10:04 , Processed in 0.094085 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表