楼主: syfwxmh
收起左侧

[微点] 微点与卡巴立体防御的体系比较-卡巴部分已经得到工程师确认无误

[复制链接]
深红的雪
发表于 2008-8-15 18:26:11 | 显示全部楼层

回复 87楼 caolizhen 的帖子

可能我上次没说清楚
我不是说RX虽然是R3层的要hook ssdt也不可能在r3
r3的hook 是很弱的,且hook不了底层的函数,ring0下要绕过这hook或者直接还原也是很简单,甚至在ring3也能恢复ring3的hook,所以说ring3下没有所谓的HIPS
如果主防只是停留在ring3这水面上的话,那根本就无主防可言
RX的主防的比较弱体现在它hook的函数少得可怜,很多地方没有考虑到。如RX08主防在注册表方面就没有防hive操作的能力,在AD方面也不能封住病毒进入ring0的道路,所以很容易被绕过,基本上那个主防是聊胜于无而已
另外主防也不一定只能从SSDT下手,事实上还有很多其它的方法
如果咖啡的规则也算是主防的话(应该算吧),那它就是一个例外。咖啡没有ssdt hook,因此它不怕被恢复SSDT。
其使用的是Inline Hook。由于Inline Hook在稳定性方面一般很难保证,所以咖啡只是选择hook 一些 文件操作类的Nt API,而没有hook更多或更底层的函数,这也是为稳定性考虑的,因为咖啡那个是面向企业的企业版

呵呵,扯远了,打住

[ 本帖最后由 rappar 于 2008-8-16 17:13 编辑 ]

评分

参与人数 1经验 +12 收起 理由
polly5771 + 12 版区有你更精彩: )

查看全部评分

caolizhen
发表于 2008-8-15 18:44:53 | 显示全部楼层

回复 101楼 rappar 的帖子

呵呵,受教了
一般来说 普通的hook比较稳定实用。 inline hook 更加高级一点,一般也跟难以被发现。所以很多人比如病毒制作者都比较推崇inline hook。
polly5771
头像被屏蔽
发表于 2008-8-15 19:04:00 | 显示全部楼层
受教了.....这么多高手莅临指导啊[:27:]

这样多好。大家心平气和的讨论,非要口水战干吗??

PS:今天已经给出2张黄牌[:26:]最近严打
syfwxmh
 楼主| 发表于 2008-8-15 19:39:24 | 显示全部楼层

回复 103楼 polly5771 的帖子

感谢我吧~~鹦鹉~~
polly5771
头像被屏蔽
发表于 2008-8-15 19:41:35 | 显示全部楼层

回复 104楼 syfwxmh 的帖子

非常感谢!希望能带来更多更好的作品^_^
还有小夏,鱼,rappar..............等众高手。

力争把微点区建设成主动防御研究的中心

[ 本帖最后由 polly5771 于 2008-8-15 20:39 编辑 ]
syfwxmh
 楼主| 发表于 2008-8-15 19:43:25 | 显示全部楼层

回复 105楼 polly5771 的帖子

开玩笑啦~~都是DZ的何必那么客气呢~~
jasidge
发表于 2008-8-15 20:52:00 | 显示全部楼层
LZ说的很好~~又让我懂了点
syfwxmh
 楼主| 发表于 2008-8-16 08:10:37 | 显示全部楼层

回复 101楼 rappar 的帖子

咖啡之所以不用底层函数,主要是由于其兼容性。越多的底层函数就越会造成系统的不稳定,如果用的太多就很有可能造成冲突或者数据丢失。所以咖啡就用了规则去替代,但是读规则最不好的一点就是随着规则越来越多,系统也会越来越慢,而且太严格的话会影响很多软件的使用。
matthew423
发表于 2008-8-16 08:27:03 | 显示全部楼层
支持我们国家的 东方微点,只是希望 微点 能够 吸取别人的优点,尽量避免自己的不足。
加油……微点
东海林将司
发表于 2008-8-16 09:17:43 | 显示全部楼层
客观严谨
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-24 13:22 , Processed in 0.102691 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表