楼主: tmj320
收起左侧

[交流探讨] 卡巴对银狐的防御水平现在怎么样了

  [复制链接]
啊松
发表于 2024-12-7 23:14:38 | 显示全部楼层
tmj320 发表于 2024-12-7 21:25
默认规则就可以吗?小白不太会设置规则

默认规则有点单薄,我也分不清哪些规则是默认的了,没法给建议
杀软病综合医院
发表于 2024-12-8 08:29:04 | 显示全部楼层
如果想百分百提前防御建议安装冰盾https://trustsing.com/idefender,对于非白高危行为一律拦截
再加上任意一款杀软就OK。
银狐难点在于白加黑,专营有签名的黑驱动,驱动加载成功后,杀毒都自身难保。
目前大部分杀毒默认对有签名的驱动不拦截。
wohaofan1200
发表于 2024-12-8 10:46:18 | 显示全部楼层
公司:不是说现在网上没毒了吗
tdsskiller
发表于 2024-12-8 12:56:00 | 显示全部楼层
inhh1 发表于 2024-12-7 21:15
bd企业版要手改策略 不改策略完蛋
改了策略可以有效防止漏洞驱动,哪怕是他们重签的也可以防
exe的银狐 ...

大概率不行,如果漏洞驱动和系统常见驱动特征重合一防,一推广嘎嘎蓝屏死机,要是可以的话360那么大的用户量早就开始实行了,现在采取的方法仍然还是人工去白,没有拉黑,阻止漏洞驱动在2020年后实际上就是个笑话。在几年前一个俄罗斯查驱动的网友就提到了,真要和你较真,直接去vt上找杀毒软件,找2020年前后那些驱动,包括你自己所谓的bd这种,那漏洞都多的吓人。真正驱动防漏洞的,只有反作弊实现了一部分,反作弊拥有比目前任何一款杀软都强大的反漏洞功能,除了你用boothole和dma,基本所以漏洞都被拿下,但是仍然防不了未公开的,或者是广泛使用驱动的任何一个0day
tdsskiller
发表于 2024-12-8 12:58:06 | 显示全部楼层
隔山打空气 发表于 2024-12-7 19:18
这已经不仅是有没有EDR的问题了,这直接考验安全厂商跟踪已知BYOVD的情报速度,甚至对未拉黑/证书被修改 ...

大肉鸡说过了,拉黑不了一点,拉黑后你等着被人投诉就完事了,经典winring0很多人在用,一拉黑会导致大规模的某些软件出问题然后被投诉。whql那种签名更是无敌,只能说国人的操作比老外还逆天

评分

参与人数 1人气 +2 收起 理由
隔山打空气 + 2 得(

查看全部评分

inhh1
发表于 2024-12-8 14:13:45 | 显示全部楼层
tdsskiller 发表于 2024-12-8 12:56
大概率不行,如果漏洞驱动和系统常见驱动特征重合一防,一推广嘎嘎蓝屏死机,要是可以的话360那么大的用 ...

起码我上次测试的时候那个tprotect的whql重签版是防住了
scottxzt
发表于 2024-12-8 14:52:00 | 显示全部楼层
本帖最后由 scottxzt 于 2024-12-8 14:53 编辑
驭龙 发表于 2024-12-7 19:39
样本区很少有MD双击的,所以不清楚效果,不过大部分双击样本,好像MD都是靠ML云拦截的比较多

我双击的,但是防不住,只有依靠用户账户控制拦截,这个点允许就全过,安装完毕有些可能会报TEM文件,这个等于背过。
可以用WhitelistCloud 扫描,一扫一个准
驭龙
发表于 2024-12-8 14:55:31 来自手机 | 显示全部楼层
scottxzt 发表于 2024-12-8 14:52
我双击的,但是防不住,只有依靠用户账户控制拦截,这个点允许就全过,安装完毕有些可能会报TEM文件,这 ...

你开的是零容忍加全部asr规则吗?
scottxzt
发表于 2024-12-8 14:58:31 | 显示全部楼层
本帖最后由 scottxzt 于 2024-12-8 15:12 编辑
驭龙 发表于 2024-12-8 14:55
你开的是零容忍加全部asr规则吗?

是的,全部,重启我就不清楚了,我开的影子。MD都是只有靠云了,银狐的白加黑,只要驱动进入,就宣告结束


WhitelistCloud直接上传云端,等2分钟,直接提示不安全。
scottxzt
发表于 2024-12-8 15:13:29 | 显示全部楼层
本帖最后由 scottxzt 于 2024-12-8 15:57 编辑
con16 发表于 2024-12-7 19:42
怕就是MD被關掉,一關掉ASR規則可能也無作用。

也发现关了MD和defenderUI的银狐。现在来看只有把未知安装文件上传云端做人工智能的分析,马上反馈就是最好的防御了,这也是未来发展的方向。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-10 11:00 , Processed in 0.084916 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表