查看: 14304|回复: 57
收起左侧

[讨论] 关于咖啡规则是否完全有效的一个小试验

[复制链接]
ouran
发表于 2007-2-20 21:33:20 | 显示全部楼层 |阅读模式

在论坛有人提到过规则的有效性问题,本人认为是普遍有效,但不是绝对
有网友对这个观点提出了质疑,认为不可能无效,刚才试了一下,以验证是否如此

先申明,本人也是咖啡的爱好者,使用咖啡两年了,现在还在使用
首先,我复制了一个可执行文件放在c盘根目录,比如是1234.exe
然后我设置了一条规则**\1234.exe,设置为禁止删除该文件,或者设置禁止对c盘根目录的文件进行删除亦可.

尝试直接用右键删除,被咖啡访问保护所阻拦,删除失败,规则有效

怎么办呢?用kilbox试验一下,大家都知道,killbox是很有用的,但是它也不可能强制删除所有的木马程序,它对类似338448m.bmp 136741M.BMP 235780m.bmp(Trojan.PSW.LMir)的木马程序是无效的.即使用冰刃在安全模式下都无法删除其注册表值HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"AppInit_DLLs"="235780m.bmp"和文件,所以这些工具本身也不是完全有效的

用killbox尝试在正常模式下删除,结果删除失败,看来咖啡的规则还是很厉害的,继续进行,选择在下次启动时删除,重新启动,根目录的1234.exe文件终于被删除了,规则失效!!!

如果我企图删除其系统根目录的ntldr,致使其系统无法启动,也是可以的

用一个别的工具吧,绿色版的江民可疑文件扫描器,呵呵,两年前的老东西了,试图删除迅雷的一个dll文件XunLeiBHO_007.dll,正常是无法删除的,选择下次启动的时候删除,重新启动后,文件已经被删除,咖啡的保护规则没有发挥作用.

继续,用冰刃实验下,用冰刃是可以轻松结束咖啡8.5的进程的,在正常模式删除受咖啡保护的文件,看咖啡到底有什么反应,选直接删除(没有选择强制删除),结果文件被删除了,奇怪的是咖啡居然连日志都没有,任务拦的红圈圈都没有出现!!!看来咖啡的规则对于冰刃这样的内核级工具不一定有效或者无效,否则不可能连日志都没有.

总结:
1.咖啡8.5的规则对于优先于他启动的病毒木马可能无效.有网友说是他装OP的时候疏忽了,忘了先关访问保护或者把进程添加到排除中,
但是OP依然自启动了。。。mcafee8.5的防御规则对它并没有起到作用.呵呵,有好些木马和流氓软件在安全模式下仍然在运行呢
2.咖啡8.5的规则对于关机的时滞后于咖啡进程结束的程序无效,病毒完全可以在关机瞬间写入启动项和创建文件.
3.如果习惯于在病毒区运行样本,我认为这纯粹是误导新手,这个或许需要足够的严密的规则,而且危险的情况是,咖啡没有ad,尽管其阻断了一些规则不容许的动作,但是病毒还在进程之中,如果不马上结束,关机的时候可能被加入启动项,下次执行.所以不建议新手如此使用咖啡,咖啡毕竟不是虚拟机.
4.咖啡8.5的规则对与内核级的工具可能完全无效,除非你不让执行它

总之,还是那些话
迷信病毒特征码的人已经很少了,咖啡的fd也不值得去迷信,尽管它确实能提升很大的安全性
操作系统的内存保护尚不是十分严密,新的计算机病毒也有可能转到特权模式,绕过行为阻断系统,而且事实也是这样,每一次新的病毒技术,例如cih、love.letter等都是突破了当时的防护体系,才开发了新的应对技术.

病毒特征码不是万能的,FD\RD防护也不是万能的,先有攻击技术,后有应对威胁的防御技术.

世界上没有不透风的墙,所谓固若金汤的“马奇洛防线”也还是被人家绕道突破了

防护、特征库、启发式都很重要,单枪匹马都会有遗漏

所以,既然喜欢咖啡,上报病毒还是很必要的,除非计算机没有清毒的需要,虽然锁子很老了,人们还是认为他是防止东西被盗的最普遍的工具

评分

参与人数 1经验 +8 收起 理由
小邪邪 + 8 原创经验

查看全部评分

1x2l
发表于 2007-2-20 22:29:23 | 显示全部楼层
是楼主自己写的吗?写的真是太好了!!

最后一句很经典:虽然锁子很老了,人们还是认为他是防止东西被盗的最普遍的工具!
star1258
发表于 2007-2-20 22:29:33 | 显示全部楼层
支持高手的分析,
1x2l
发表于 2007-2-20 22:34:52 | 显示全部楼层
确实,咖啡其实很弱的,无论是保护还是病毒库,即使把我写的《通鉴》中的规则全开,如果真想要突破咖啡也只是须臾之间的事情
夜闯白宫扁布什
发表于 2007-2-20 22:35:02 | 显示全部楼层
如果是原创的话可以加分
1x2l
发表于 2007-2-20 22:51:30 | 显示全部楼层
倒。。楼上的名字吓我一跳
燕子窝
发表于 2007-2-20 23:24:01 | 显示全部楼层
言之有理
zclord
发表于 2007-2-20 23:27:41 | 显示全部楼层
拜读了
lz说得很有道理 杀毒的确是滞后于病毒的 咖啡的fd做得不错 但是的确不是万能的
所以多方面的辅助也很重要
ouran
 楼主| 发表于 2007-2-21 00:51:57 | 显示全部楼层
呵呵,属于自己所写,不过已经在多个坛子上发了
是一个简单的心得,不应该加什么分
旨在说明,样本乃是杀软防护技术进步之源泉,防火墙产品的研发者尚需要样本以测试和改进其产品的防护性能,杀软怎么能不需要新的样本,尤其是新攻击技术的样本了
行为阻断很高效,不过也不是万能的,喜欢它就应该上报样本。
Oceanzd
发表于 2007-2-21 05:10:56 | 显示全部楼层
咳咳~~咖啡的企业版的自我保护做得很好,规则也不容易破解,不过可以通过写驱动,SSDT清空等方式绕过保护。

不然咖啡那什么来吃饭?加上AD的进程保护和驱动控制更好。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-7 19:37 , Processed in 0.129454 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表