查看: 1192|回复: 17
收起左侧

[砖头] 真的是活久见?多少年了,Dr.web终于想起来添加重要新功能了嘛?

[复制链接]
驭龙
发表于 前天 15:38 | 显示全部楼层 |阅读模式
本帖最后由 驭龙 于 2025-9-12 18:01 编辑

虽然但是,我一直在吐槽Dr.web的这个公司的态度,但我还是有关注这哥们儿的信息,其实上个月末我是准备发一个关于VFE有较大更新的和Dr.web体系的功能介绍帖子,不过考虑到我没时间,又不想单单发一个VFE更新的帖子,我就放弃了。

这次看到Dr.web有比较大的新功能在测试,我就来发个帖子吧,下面是俄语官方原话:
В бету вышла новая фича, защита от компрометации через легальные уязвимые драйвера, алгоритм не опирается на какие то конкретные драйвера, он универсален. Только для 64 битных ОС. Нужно убедится в первую очередь в ее стабильности.

В нашем журнале Doctor Web появился новый источник событий - Dr.Web Eventmon, туда в стандартизированном виде, где все поля фиксированны, выводятся события старта, завершения процессов, загрузки модулей, драйверов, записи в буты и т.д. для последующей интеграции в внешние средства аля SIEM, не нужно больше копаться в логах и строить цепочки событий. Фича пока покрывает базовые вещи, если что ещё нужно ИБ командам, сообщите, добавим.

机器翻译一下:
我们推出了新功能——通过合法易受攻击的驱动程序防止系统被入侵的防护机制。该算法不依赖特定驱动程序,具有通用性,仅支持64位操作系统。首先需要验证其稳定性。

在Doctor Web日志中新增了事件源——Dr.Web Eventmon,它以标准化格式输出固定字段的事件,包括进程启动/终止、模块/驱动程序加载、注册表写入等,便于集成到外部SIEM类工具中,无需再手动分析日志和构建事件链。目前该功能仅覆盖基础功能,如果信息安全团队有其他需求,请告知我们将进行补充。

这是啥?难道不是针对各种 Vulnerable Driver或者BYOVD的功能吗?如果实装,那Dr.web会不会是抓狐小能手了?这几天没测试,具体效果如何我真不知道。

还有就是上面我提到的VFE在上个月末更新了一次,日志依然是写内部更改和稳定性调整的通用内容,但据我所知,他们有新的东西也是不说的,只有正式版的更新公告中有部分提及,所以我们根本不知道VFE内部更新什么功能,不过看这文件的大小起码增加百分之十,这是前所未有的事情,因此推测VFE内部变化不小。


前天官方更新了这个VFE版本的更新内容:
Dr.Web Virus-Finding Engine
Introduced internal changes aimed at improving the efficiency of handling diverse detection types and file processing.
简体中文翻译:
Dr.Web 病毒查找引擎
引入了内部改进,旨在提升处理多种检测类型及文件处理的效率。

还是没有说具体的变化,不过确实是有说提升多种检测类型的更新,还算有一些看得见的描述,而测试版的日志都是一句:修复错误,内部稳定性改进。
这真的是啥也看不出来啊

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +3 收起 理由
allinwonderi + 3 淡定

查看全部评分

Rukia
发表于 前天 17:09 | 显示全部楼层
本帖最后由 Rukia 于 2025-9-12 18:43 编辑

漏洞驱动做得比较好的,我感觉是卡巴斯基和BEST的防篡改功能。
现在火绒也做了漏洞驱动的检测, 报毒VulnDriver的。
BEST在#CVE-2025-52915 #CVE-2025-1055 VulnDriver_病毒样本 分享&分析区_安全区 卡饭论坛 - 互助分享 - 大气谦和!   
./k7Terminator.exe  -p
在LPE模式下 BEST 防不了一点,进程也不会再尝试自启
BYOVD BEST的防篡改倒是成功拦截了




驭龙
 楼主| 发表于 前天 17:18 | 显示全部楼层
本帖最后由 驭龙 于 2025-9-12 17:30 编辑
Rukia 发表于 2025-9-12 17:09
漏洞驱动做得比较好的,我感觉是卡巴斯基和BEST的防篡改功能。
现在火绒也做了漏洞驱动的检测, 报毒VulnDr ...

这个我也去测试了,结果我的Win10虚拟机无法加载VD驱动,所以没能获取有效测试结果
LPE模式下是卡死了,没有后续结果,Dr.web的dwengine.exe还活着。


BYOVD模式无法加载驱动

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Rukia
发表于 前天 18:35 | 显示全部楼层
驭龙 发表于 2025-9-12 17:18
这个我也去测试了,结果我的Win10虚拟机无法加载VD驱动,所以没能获取有效测试结果
LPE模式下是卡死了, ...

我用的是 Katna 正式版,测试的时候进程会自动重启。
驭龙
 楼主| 发表于 前天 18:40 | 显示全部楼层
Rukia 发表于 2025-9-12 18:35
我用的是 Katna 正式版,测试的时候进程会自动重启。

我这里测试的是最新beta版本,有可能含有1楼中提到的新功能,但我没查到相关日志,所以不清楚是不是环境要素导致的,我是Hyper-v上安装的Win10 X64系统
klub
发表于 前天 22:51 来自手机 | 显示全部楼层
其实大蜘蛛专做主防,如果做的精,也能卖给好价钱
驭龙
 楼主| 发表于 前天 22:56 | 显示全部楼层
klub 发表于 2025-9-12 22:51
其实大蜘蛛专做主防,如果做的精,也能卖给好价钱

katana不就是个专精主防吗?对付勒索软件和注入软件这两类威胁是非常非常牛的,只是主防不是全方位的类型

评分

参与人数 1人气 +1 收起 理由
HEMM + 1

查看全部评分

klub
发表于 前天 23:00 来自手机 | 显示全部楼层
咱就是说做全精的主防。不然,半吊子主防没有吸引力
klub
发表于 前天 23:02 来自手机 | 显示全部楼层
驭龙 发表于 2025-9-12 22:56
katana不就是个专精主防吗?对付勒索软件和注入软件这两类威胁是非常非常牛的,只是主防不是全方位的类型

杀软多的是,像BD那样优秀的主防不多见
驭龙
 楼主| 发表于 前天 23:47 | 显示全部楼层
klub 发表于 2025-9-12 23:02
杀软多的是,像BD那样优秀的主防不多见

不要把BD的ATC唯一化,实际上卡巴的SW和avast的IDP也是不错的,尽管不一定有ATC检测率高,但也不会输太多,安全软件要多方面考量,单独某一项强大是不行的,BD和卡巴的强大在于各方面都没有短板,六边形的全方位强才是好。

ESET单单扫描的成绩就堪比很多扫描+主防的检测成绩,可它在防毒和主防方面有明显的短板,所以就算ESET查杀很强,综合实力上也比不上卡巴和BD,这就是很多人觉得ESET单薄的原因。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-9-14 06:07 , Processed in 0.127750 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表