查看: 4035|回复: 10
收起左侧

[讨论] 来自NOD 32网络监控关于高效能和高兼容度的测试!

[复制链接]
zwy214719
发表于 2007-2-24 00:22:27 | 显示全部楼层 |阅读模式
今天有一个群里提供了一个XX网站地址,十有八九不用说,一定挂马的。正好,我就用来测试一下高兼容度和高性能之间在实际使用中的区别,昨天看到一朋友也问起这个方面的情况。网址我就不提供了,图片上有,而且这里也不是样本区,不方便,请大家谅解一下!想亲自测试请按图片上提供的网址输入就行了,说明一下,测试时,用的是自带的IE6。

先来看下用高兼容度打开挂马网站的情况,打开后,7-8秒钟左右会跳转,这里NOD 32网络监控会提示有木马,不过在选择阻止以后,文件监控出现提示,进程路径这个大家一看就明白,不多说。IE出现关闭提示:见图1、图2:


图片附件: 1.JPG (2007-2-23 12:18, 97.55 K)




图片附件: 2.JPG (2007-2-23 12:18, 122.71 K)



再来看下用高效能的监控方式来打开网站试试,这次略有不同,这次只出现了网络监控提示有木马,但选择阻止以后,文件监控不会有反应,也不会提示IE关闭。也就是说,文件被没有被下载到硬盘上,见图3:


图片附件: 3.JPG (2007-2-23 12:18, 110.89 K)



这个测试一共前后测试了三次,结果一样,高效能在监控能力上确实更为安全,更到位。
ly250094040
发表于 2007-2-24 00:49:13 | 显示全部楼层
就在同一页就有
bearorc
发表于 2007-2-24 01:22:11 | 显示全部楼层
这样都得....差别大了点...呵呵
逝去の小丑 该用户已被删除
发表于 2007-2-24 11:20:36 | 显示全部楼层
嘿嘿~~
黄色网站最多这东东了~~
我想找样本~可是不敢上啊~~
那种地方~~唉~~~
曲中求
发表于 2007-2-24 11:37:06 | 显示全部楼层

回复 #4 拍黄瓜 的帖子

呵呵,可以理解~~~

没办法,总有第一个吃西红柿的人,况且我也不是第一个。。只是顺便对比一下。。:)
xl1983
发表于 2007-2-25 14:58:16 | 显示全部楼层
但是经过测试,高效能使得浏览网页速度放慢很多啊!
feiren
发表于 2007-2-26 00:01:20 | 显示全部楼层
我设NOD的网监是对avp.exe是高效能的,不知道卡巴的还是NOD会更先监控?
binkko
发表于 2007-2-26 09:55:20 | 显示全部楼层
刚翻译完别的东西,累了,恕不全翻译了

曲中求朋友的测试很好的印证了这些

高兼容度下下载的文件是分批传送到程序,同时拷贝到imon中扫描
所以即使imon侦测到时也可能已下载部分已包含病毒代码的主要部分
而且可能以后继续下载剩余部分imon也无法探查到了
不过还有amon(这句是我加的,不是原文)

高效能会影响速度,因为IMON要先下载并扫描整个文件然后传递给应用程序
所以不适合需要连续数据流的程序,比如多媒体, 网络电视
Compatibility Setup
Client compatibility setup provides an option to toggle between active and passive mode (better efficiency and better compatibility respectively) used for a particular application.


IMON works in two modes: „passive“ and „active“. In passive (higher compatibility) mode, portions of a downloaded file are continuously passed on to the target application whilst IMON stores a temporary copy of each of the fragments. When the last fragment is detected, the whole file is scanned for viruses. If an infiltration is detected, a warning window appears and the connection with the particular server is terminated. A disadvantage of that is that the already downloaded portion of the file may already contain a fundamental portion of a malicious code. What's more, if the application repeatedly attempts to download infected file, it may use the already downloaded data and request only the rest of the file. In such case, IMON may not find nothing suspicious in the remaining portion.



In active (higher efficiency) mode, IMON first downloads and scans whole file and then passes it on to the target application. This procedure is safer because in the case of an infiltration the application does not receive any portion of the downloaded file. A disadvantage is that the application receives all data at once, therefore it cannot show the download status properly. Therefore, if the download lasts for more than 5 seconds, a small window showing the dowload progress pops up beneath the system tray. Active mode is not suitable for certain types of data which requires a continual data flow (e.g. multimedia, streaming video/audio).

[ 本帖最后由 binkko 于 2007-2-26 10:21 编辑 ]
JillPal
发表于 2007-2-27 12:26:36 | 显示全部楼层
学习啦,看来对新技术的认识要时时更新才行。
viviley
发表于 2007-3-4 03:27:19 | 显示全部楼层

咖啡没报...NOD报了..太厉害了吧
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-23 22:31 , Processed in 0.141126 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表