查看: 1038|回复: 5
收起左侧

[讨论] 从卡巴切换到BD,再顺便给BD这盘饺子倒了碟醋

[复制链接]
AMD_Ryzen
发表于 3 天前 | 显示全部楼层 |阅读模式
本帖最后由 AMD_Ryzen 于 2025-10-26 22:05 编辑

最近卡巴快到期了,由于上次的中毒事件(https://bbs.kafan.cn/thread-2279930-1-1.html),再加上也用了很久卡巴了,这次打算换一款杀软折腾下。ESET虽然查杀很优秀,但是没主防始终是不放心。最后翻了翻以前收藏的测评帖子,发现Bitdefender的主防相当强大,决定试试看这个

首先是拿上次中毒的样本来测试下,这个样本早就被入库了,所以把实时防护关掉来测试。比特梵德的表现真是非常让人满意了,一双击就很快ATD击杀了,而且这个界面很好看,有一个简单的恶意行为链条,能看到这个样本迅速启动了20多个cmd和powershell脚本,感觉正中ATD这套评分式主防下怀啊;又回过头来单独测试了一下卡巴的SW主防(关闭文件反病毒,自动挡),结果卡巴还是没反应,一声不吭被过了,有点超出预期,毕竟看BD那边的分析感觉恶意行为还是很多的,又是LumaStealer家族,没想到卡巴的BSS行为规则库没针对这类来更新,全靠KSN了。翻了下应用程序控制,发现病毒程序有白签名被直接放进受信任组了,可能是原因之一吧(关闭“信任带有数字签名应用程序”还是会放进受信任,不知道咋回事)


这下对BD已经相当满意了,而且印亚也是相当之便宜,3年不到50元。用了几天下来还不错,样本区表现很赞,误报的话比想象中好,主要是网页,还有一个开源应用也被报了。网页上报的处理速度比较快,几个小时内能解除误报,文件则一般要1-3天(而且文件误报的处理速度快一些,上报病毒样本的处理速度明显慢得多)

本来到这里就折腾的差不多了。但是后来随着我多逛了逛卡饭,发现一个严重的问题,ATD主防的监控严重依赖用户态钩子,会吃NTDLL重载,对直接系统调用也没有防范。BD企业版倒是新出了一个Kernel Api Monitoring来缓解这类攻击,但是个人版没有,我也找到一篇帖子解释为什么BD个人版不加这个功能(还简单提了下这次AVC翻车,说下次不会了: ) ),是因为防止和游戏反作弊冲突,感觉这理由相当偷懒了,加个设置就好了,说到这个,BD个人版的设置实在太少了


到此,杀软综合症彻底犯了打算围绕ATD整点搭配,核心目的是防止BD被杀,以及ATD监控点失效,有两方面问题需要解决。一个是前面提到的DirectSyscall和NTDLL重载,另一个是防止恶意驱动程序加载,尤其是利用白驱动的BYOVD攻击。对于第二个问题,正好看到大蜘蛛Katana也有免费Beta版了,因为以前也用过一段时间全功能大蜘蛛(当时有很便宜的无技术支持版本),记得大蜘蛛的预防性保护里是有阻止驱动加载的,最后把除了“系统服务”和“程序自启动”以外的选项全改成询问或者阻止(除了这俩,其他的弹窗非常非常少)。而对于第一个问题,后来才发现冰盾就有“拦截直接系统调用”的规则(这个规则同时也拦截NTDLL重载),那很舒服了,为了降低性能影响,直接把冰盾调整成只开“拦截直接系统调用”一个规则,其他行为就让ATD去自己打分吧。不过很快想了想,都用上冰盾了,索性再控制一下自启动,把“禁止添加开机启动项”和“禁止创建计划任务”也顺便打开了

  • 回顾一下这一套,发现Katana其实不怎么必要,但是我测试了一下,冰盾拦截驱动加载默认使用的是“禁止创建服务”,但是这个会额外产生无关的弹窗;冰盾创建规则里还有一个“禁止驱动加载”的模板,这个不知道为啥,好几次会在有驱动加载时卡死,然后就没有弹窗,直接执行默认动作。而且在拦截驱动加载的这个节点上,测试发现大蜘蛛的驱动优先级高于冰盾的驱动优先级(不过如果用的是冰盾“禁止创建服务”这条规则,冰盾就会先弹窗了,因为本身时间节点比驱动加载更早),索性就留着Katana了,多一层防护也挺好的,反正也没冲突

——我原先是这么想的,写这篇的时候突然理解了冰盾把“禁止创建服务”用作默认拦截驱动加载时机的理由了,服务创建完以后都写进注册表了,下次重启就直接加载了完全绕过大蜘蛛拦截,马上去测试了一下发现果然是这样,大蜘蛛只能拦截驱动当场加载,重启就不行了。这么一看大蜘蛛的确必要性不大了,有点纠结了,索性直接全用冰盾就好了。

在样本区测试了下这一套,感觉还不错,没啥冲突。还有额外的惊喜,katana拦截的低级别磁盘访问正好阻止了病毒格盘(这个同样也可以用冰盾替代),BD又能把病毒拦截。
https://bbs.kafan.cn/forum.php?m ... 285909&pid=56816855
https://bbs.kafan.cn/forum.php?m ... 285945&pid=56826548
https://bbs.kafan.cn/forum.php?m ... 285951&pid=56827154

这下感觉非常安全了,为ATD大显神威保驾护航,杀软综合症大大减轻(存疑,去掉katana了我现在又有点想加上SEP的IPS了),这一套下来弹窗也非常的少,性能的话其实完全是BD占了内存占用的大头,Katana+冰盾总共才70MB。冰盾还是很舒服的,以后再发现BD有啥薄弱点直接用冰盾加固就好了,katana再琢磨琢磨回头也卸掉了




本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 3人气 +9 收起 理由
辔繇 + 3 感谢提供分享
axeaaa + 3 能减轻杀软综合症很不错
每顿需吃三大碗 + 3 很给力!

查看全部评分

隔山打空气
发表于 3 天前 | 显示全部楼层
本帖最后由 隔山打空气 于 2025-10-26 20:16 编辑

冰盾的那个规则我记得本质上还是拦截NTDLL重载 它并没有解析syscall是否来源于ntdll/win32u之外 不过栈回溯什么的已经在测试了(
AMD_Ryzen
 楼主| 发表于 3 天前 | 显示全部楼层
隔山打空气 发表于 2025-10-26 20:15
冰盾的那个规则我记得本质上还是拦截NTDLL重载 它并没有解析syscall是否来源于ntdll/win32u之外 不过栈回溯 ...

多谢解答!不过能拦截住NTDLL重载也不错了,好歹少一个漏洞了剩下的就等冰盾新版了

评分

参与人数 1人气 +2 收起 理由
隔山打空气 + 2 所以让BD赶紧把内核API监控扔个人版()

查看全部评分

Komeiji-Reimu
发表于 3 天前 | 显示全部楼层
拦截驱动加载会卡是因为新版win11拦截模式要改变一下,之后会修复
AMD_Ryzen
 楼主| 发表于 3 天前 | 显示全部楼层
Komeiji-Reimu 发表于 2025-10-26 21:54
拦截驱动加载会卡是因为新版win11拦截模式要改变一下,之后会修复

感谢解答!期待冰盾更新
钟哥
发表于 前天 17:44 | 显示全部楼层
卡巴斯基有类似的辅杀,KART。比KATANA强。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-10-29 23:15 , Processed in 0.131072 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表