楼主: wwwab
收起左侧

[分享] 杀毒软件“退居”用户态?微软 Ignite 2025 带来的安全架构巨变

[复制链接]
SakuraLuo25
发表于 6 天前 | 显示全部楼层
杀毒软件以后都是用户态了??那就可以杀毒软件组合搭配了
iscomodo
发表于 6 天前 | 显示全部楼层
SakuraLuo25 发表于 2025-12-6 09:31
趋势已经凉透了在国内,好像没什么特别的技术了

我不是说亚信
hakuhaku
发表于 4 天前 | 显示全部楼层
隔山打空气 发表于 2025-11-28 22:29
Elastic就这样的呗 基本上除了内核回调之外全是异步ETW数据源 对内存操作检测粒度非常细 效果很好 但遇到 ...

es太依赖内存检测和调用栈了,性能是个问题
隔山打空气
发表于 4 天前 | 显示全部楼层
hakuhaku 发表于 2025-12-8 11:46
es太依赖内存检测和调用栈了,性能是个问题

优化了几轮之后整体性能还算可以 主要是全靠公开接口导致某些防护逻辑不好做(比如那个加wfp filter的) 调用栈本身也有被欺骗的可能 还没法过滤ALPC调用什么的(戎码有基于IO回调(?)的ALPC跟踪能力并且可以将调用与进程关联起来 360可以直接内核挂NtAlpc*函数)
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-12-12 08:56 , Processed in 0.243957 second(s), 4 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表