查看: 6315|回复: 32
收起左侧

[砖头] 真的是活久见?多少年了,Dr.web终于想起来添加重要新功能了嘛?

  [复制链接]
驭龙
发表于 2025-9-12 15:38:19 | 显示全部楼层 |阅读模式
本帖最后由 驭龙 于 2025-9-12 18:01 编辑

虽然但是,我一直在吐槽Dr.web的这个公司的态度,但我还是有关注这哥们儿的信息,其实上个月末我是准备发一个关于VFE有较大更新的和Dr.web体系的功能介绍帖子,不过考虑到我没时间,又不想单单发一个VFE更新的帖子,我就放弃了。

这次看到Dr.web有比较大的新功能在测试,我就来发个帖子吧,下面是俄语官方原话:
В бету вышла новая фича, защита от компрометации через легальные уязвимые драйвера, алгоритм не опирается на какие то конкретные драйвера, он универсален. Только для 64 битных ОС. Нужно убедится в первую очередь в ее стабильности.

В нашем журнале Doctor Web появился новый источник событий - Dr.Web Eventmon, туда в стандартизированном виде, где все поля фиксированны, выводятся события старта, завершения процессов, загрузки модулей, драйверов, записи в буты и т.д. для последующей интеграции в внешние средства аля SIEM, не нужно больше копаться в логах и строить цепочки событий. Фича пока покрывает базовые вещи, если что ещё нужно ИБ командам, сообщите, добавим.

机器翻译一下:
我们推出了新功能——通过合法易受攻击的驱动程序防止系统被入侵的防护机制。该算法不依赖特定驱动程序,具有通用性,仅支持64位操作系统。首先需要验证其稳定性。

在Doctor Web日志中新增了事件源——Dr.Web Eventmon,它以标准化格式输出固定字段的事件,包括进程启动/终止、模块/驱动程序加载、注册表写入等,便于集成到外部SIEM类工具中,无需再手动分析日志和构建事件链。目前该功能仅覆盖基础功能,如果信息安全团队有其他需求,请告知我们将进行补充。

这是啥?难道不是针对各种 Vulnerable Driver或者BYOVD的功能吗?如果实装,那Dr.web会不会是抓狐小能手了?这几天没测试,具体效果如何我真不知道。

还有就是上面我提到的VFE在上个月末更新了一次,日志依然是写内部更改和稳定性调整的通用内容,但据我所知,他们有新的东西也是不说的,只有正式版的更新公告中有部分提及,所以我们根本不知道VFE内部更新什么功能,不过看这文件的大小起码增加百分之十,这是前所未有的事情,因此推测VFE内部变化不小。


前天官方更新了这个VFE版本的更新内容:
Dr.Web Virus-Finding Engine
Introduced internal changes aimed at improving the efficiency of handling diverse detection types and file processing.
简体中文翻译:
Dr.Web 病毒查找引擎
引入了内部改进,旨在提升处理多种检测类型及文件处理的效率。

还是没有说具体的变化,不过确实是有说提升多种检测类型的更新,还算有一些看得见的描述,而测试版的日志都是一句:修复错误,内部稳定性改进。
这真的是啥也看不出来啊

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 3经验 +40 人气 +6 收起 理由
白露为霜 + 40 感谢支持,欢迎常来: )
神龟Turmi + 3
allinwonderi + 3 淡定

查看全部评分

驭龙
 楼主| 发表于 2025-10-1 01:54:57 | 显示全部楼层
2025年9月30日,更新,新功能的后续更新,看起来不错啊
Dr.Web Firewall 12.5.10.09160

- доработана логика работы с родительскими процессами, контроль запуска, проверка цепочки доверия и т.п.

Dr.Web Anti-rootkit API 12.6.37.202509160

- расширены типы события в Eventmon, итого на сегодня:

10 - Запуск процесса
11 - Завершение процесса
12 - Загрузка драйвера через NtLoadDriver
13 - Загрузка драйвера в момент создания секции в ядре
14 - Загрузка dll
15 - Создание исполняемого файла на диске
16 - Модификация исполняемого файла на диске
17 - Запись в сектора диска
18 - Создание WMI Instance
19 - Изменение WMI Instance
20 - Удаление WMI Instance
21 - Активность WMI Active Script Event Consumer
22 - Активность WMI Command Line Event Consumer

пока вроде все. больше ничего полезного кроме служб не видится. службы под вопросом.

- совместно с dwprot появилась новая фича для контроля поведения популярных методик компрометации.

机器翻译
Dr.Web防火墙12.5.10.09160版

- 优化了与父进程交互的逻辑、启动控制、信任链验证等功能。

Dr.Web反Rootkit API 12.6.37.202509160

- Eventmon中的事件类型已扩展,目前总计:

10 - 启动进程
11 - 过程完成
12 - 通过NtLoadDriver加载驱动程序
13 - 在内核创建分区时加载驱动程序
14 - 加载dll
15 - 在磁盘上创建可执行文件
16 - 修改磁盘上的可执行文件
17 - 磁盘扇区记录
18 - 创建WMI实例
19 - WMI 实例更改
20 - 删除WMI实例
21 - WMI Active Script 事件消费者活动
22 - WMI 命令行事件消费者活动

目前看起来就这样了。除了服务之外,似乎没什么其他有用的了。服务也值得商榷。

- 与dwprot共同推出了一项新功能,用于监控常见攻击方法的行为。
Rukia
发表于 2025-9-12 17:09:20 | 显示全部楼层
本帖最后由 Rukia 于 2025-9-12 18:43 编辑

漏洞驱动做得比较好的,我感觉是卡巴斯基和BEST的防篡改功能。
现在火绒也做了漏洞驱动的检测, 报毒VulnDriver的。
BEST在#CVE-2025-52915 #CVE-2025-1055 VulnDriver_病毒样本 分享&分析区_安全区 卡饭论坛 - 互助分享 - 大气谦和!   
./k7Terminator.exe  -p
在LPE模式下 BEST 防不了一点,进程也不会再尝试自启
BYOVD BEST的防篡改倒是成功拦截了




驭龙
 楼主| 发表于 2025-9-12 17:18:30 | 显示全部楼层
本帖最后由 驭龙 于 2025-9-12 17:30 编辑
Rukia 发表于 2025-9-12 17:09
漏洞驱动做得比较好的,我感觉是卡巴斯基和BEST的防篡改功能。
现在火绒也做了漏洞驱动的检测, 报毒VulnDr ...

这个我也去测试了,结果我的Win10虚拟机无法加载VD驱动,所以没能获取有效测试结果
LPE模式下是卡死了,没有后续结果,Dr.web的dwengine.exe还活着。


BYOVD模式无法加载驱动

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Rukia
发表于 2025-9-12 18:35:53 | 显示全部楼层
驭龙 发表于 2025-9-12 17:18
这个我也去测试了,结果我的Win10虚拟机无法加载VD驱动,所以没能获取有效测试结果
LPE模式下是卡死了, ...

我用的是 Katna 正式版,测试的时候进程会自动重启。
驭龙
 楼主| 发表于 2025-9-12 18:40:07 | 显示全部楼层
Rukia 发表于 2025-9-12 18:35
我用的是 Katna 正式版,测试的时候进程会自动重启。

我这里测试的是最新beta版本,有可能含有1楼中提到的新功能,但我没查到相关日志,所以不清楚是不是环境要素导致的,我是Hyper-v上安装的Win10 X64系统
klub
发表于 2025-9-12 22:51:50 来自手机 | 显示全部楼层
其实大蜘蛛专做主防,如果做的精,也能卖给好价钱
驭龙
 楼主| 发表于 2025-9-12 22:56:07 | 显示全部楼层
klub 发表于 2025-9-12 22:51
其实大蜘蛛专做主防,如果做的精,也能卖给好价钱

katana不就是个专精主防吗?对付勒索软件和注入软件这两类威胁是非常非常牛的,只是主防不是全方位的类型

评分

参与人数 1人气 +1 收起 理由
HEMM + 1

查看全部评分

klub
发表于 2025-9-12 23:00:12 来自手机 | 显示全部楼层
咱就是说做全精的主防。不然,半吊子主防没有吸引力
klub
发表于 2025-9-12 23:02:35 来自手机 | 显示全部楼层
驭龙 发表于 2025-9-12 22:56
katana不就是个专精主防吗?对付勒索软件和注入软件这两类威胁是非常非常牛的,只是主防不是全方位的类型

杀软多的是,像BD那样优秀的主防不多见
驭龙
 楼主| 发表于 2025-9-12 23:47:59 | 显示全部楼层
klub 发表于 2025-9-12 23:02
杀软多的是,像BD那样优秀的主防不多见

不要把BD的ATC唯一化,实际上卡巴的SW和avast的IDP也是不错的,尽管不一定有ATC检测率高,但也不会输太多,安全软件要多方面考量,单独某一项强大是不行的,BD和卡巴的强大在于各方面都没有短板,六边形的全方位强才是好。

ESET单单扫描的成绩就堪比很多扫描+主防的检测成绩,可它在防毒和主防方面有明显的短板,所以就算ESET查杀很强,综合实力上也比不上卡巴和BD,这就是很多人觉得ESET单薄的原因。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-10-29 18:28 , Processed in 0.128268 second(s), 21 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表