AntiVirus 板


LINE

在巴哈看一篇关於各家防毒软体的技术分析文章就转过来 如果有转载需求请记得附上以下原始网址 ※本文发布於巴哈姆特电应板以及部落格 IT Works,转贴请附上原文连结 https://forum.gamer.com.tw/C.php?bsn=60030&snA=463208&s_author=ts00937488 -- Q:旧版的作业系统(Windows7、8)只要定期更新安全性跟 Windows 10 一样,所以不用 升级 Windows 10? A:错。微软在 Windows 10 的底层安全架构上花了相当大的苦心,以近期的 WannaCrypt 来讲,只要是 Win10 系统都不会因为漏洞的关系中毒才对。这并不是 Win10 强制更新的关系,就算在未补洞的情况下,也因为病毒覆盖记忆体区段的位置在 Win10 中是不可执行的,所以 Win10 不受这次灾情影响 https://i.imgur.com/lAEnI8v.png 这张图表有点旧了,但我们可以发现,Win7 与 Win10+EMET 安全性有相当大的差距。而 就在2017年微软把 EMET 全部功能融入到新版 Win10,所以 EMET 已经正式停止研发 换句话说,就算有漏洞,也因为底层安全架构的改进,Win10 相对不容易被恶意程式利用 ;而安全架构落後的作业系统,只能一直依靠打补丁做事後的解决 另外有些人满好笑的,看到新闻公布 Win 10 也有 WannaCry 导致小部分的中毒而大作文 章,殊不知这些数据是测试人员与使用者自己点击样本造成的,与漏洞完全没有任何关系 https://webptt.com/cn.aspx?n=bbs/AntiVirus/M.1495429133.A.155.html 再举一个例子,微软在 Windows 10 中添加了一个叫 AMSI 的公用 API,可以让所有第三 方防毒软体使用它扫描记忆体中正在执行的脚本内容(如 PowerShell、Windows 脚本宿 主、JavaScript 和 JScript)。过去防毒大多只能检测磁碟中存在的脚本,却不能阻止 记忆体中已执行的脚本,AMSI 的出现改变了游戏规则。它甚至可以检查 URL/IP 达到一 定的网路防护效果。也就是说,在 Windows 10 中防毒软体可以藉由 AMSI 近一步提升防 护能力和检测成绩 当然,Windows 10 在安全上的改进不止这些,但认真讲解又可以写一篇文章了,繁族不 及备载,就先介绍到这 Q:网路流传一篇20款防毒软体主防测试,号称断网才可以测出防毒对於未知病毒的应变 能力,值得参考吗? A:如果有认真阅读上面的文章内容,应该知道当今多数防毒软体都有用上云技术,举凡 铁壳的 Sonar、卡巴的 KSN、红伞的 APC、咖啡的 GTI/Real Protect、甚至微软的 WD 遇上未知都要连网向 MMPC 查询才会杀。所以任何断网测试,在我看来都毫无参考价值可 。而且把样本下载到本地双击,并无法测试出防毒的实际防御能力,例如 WannaCry 透 过 SMB 的漏洞入侵系统,ESET 虽然第一时间无法检测到该病毒,但其 IDS 网路防护却 可以阻断来自 SMB 的攻击,所以实际环境中 EIS 用户都不会受到勒索的影响。目前比较 可看出防毒实际能力的测试,应属 AVC 的 Real-World Protection Tests,它们是把 0day样本挂马在网页上,防毒在连网的情况下去浏览这些 Web 页,看能不能正确拦截( 拦截但误报也会扣分) Q:勒索开始加密时要赶快断网? A:开始加密代表病毒已经把需要的资料上传到黑客的伺服器,这时後断网已经来不及了 。何况断网会让防毒的查杀能力降低,所以千万不要自作聪明去拔网路线 Q:PTT 网友制作 "侦测到加密自动关机”的脚本,是否能有效防范勒索病毒? A:如果安装系统的硬碟有重要资料,那麽千万不要使用这个脚本。我们已经知道不少防 毒会利用行为拦截未知的病毒,如果在加密的一瞬间立刻断开,等於中断行为检查,原本 主防可以加密後再回滚,用这个脚本反而会干扰防毒的主防运作。该脚本唯一的用途在於 ,除非重要文件都放在非系统碟(不是槽),自动关机後取出放资料的硬碟再重灌系统 Q:与其装防毒拖累效能,不如中毒後再手工杀毒? A:现代作业系统越来越复杂,不太容易完全手工清除病毒的痕迹。就算你真的有办法删 除好了,恶意程式造成的破坏使用者也很难去修复。绑架首页这种小毒倒还好,那些会加 驱、深入内核的(典型如 Rootkit)就算把病毒移除,也已经对系统造成损害,如果不进 行修复可能会出现异常(蓝屏、死机等) 阅读本文後读者应该知道,防毒软体除了有「删毒」的功能也有「修复」的能力,更甚者 部分主防具有「回滚」可完全恢复病毒造成的破坏。所以这种麻烦事,还是交给专业的防 毒处理会比较好 Q:预防勒索的辅助工具百百款,除了防毒外还需要装哪些安全软体呢? A:在众多辅防工具中,我只推荐 HitmanPro.Alert。其它号称防勒索的工具,大多是样 本侵入主机後,再利用各种方法(例如密罐)去捕获加密行为。然而在我看来「阻止勒索 加密」其实是最後手段,它应该是防毒的工作而不是辅防的任务 HitmanPro.Alert(HMPA)不同之处在於,它其实不是专杀勒索,而是一款 Anti-Exploit (漏洞防护)软体。从 WannaCry 的例子中可得知,会有大规模的灾情是因为勒索透过 SMB 的漏洞侵入主机,如果没有「侵入」根本不会有「加密」这些後续步骤。在实例中 ,具有 Anti-Exploit 功能的防毒(铁壳 IPS、ESET IDS)确实能在第一时间阻止漏洞被 利用。而 HMPA 是目前漏洞防护做得最好的辅防之一,其内置的启发规则不亚於一线大厂 的防毒模块,也可以跟多数防毒做搭配,产生互补作用。自从 EMET 停止研发後,HMPA 就变成了辅防的首选 -- 原本还想继续写解析勒索的文章,但实在没时间了。这篇文章花了一年多的时间撰写、收 集资料、阅读各大防毒厂商释出的白皮书、以及本人亲自实测。从基础原理开始解说,目 的就是以正视听,破除网路上各种似是而非的谣言。这年头不学无术的造谣者太多了,真 正的科普文却很少,所以乾脆我自己来写文,希望读者能从这篇文章中获益匪浅,得到一 些有用的知识那是再好不过了 对了,那些看到中国软体就高潮的家伙请不要回覆这篇文章。本文只谈技术,要发没营养 的酸文请左转场外 ※本文发布於巴哈姆特电应板以及个人部落格 IT Works,转贴请附上原文连结 https://forum.gamer.com.tw/C.php?bsn=60030&snA=463208&s_author=ts00937488 --



※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 1.165.185.3
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/AntiVirus/M.1495824402.A.161.html
1F:推 sismiku: 推 05/27 03:54
2F:推 DINJIAPC: Bhave 比较接近 05/27 05:26
3F:→ DINJIAPC: 动态特徵的虚拟机 05/27 05:27
4F:推 kisakisa: 推 05/27 06:35
5F:推 billpk11: 赞 05/27 10:37
6F:→ bestpika: 说真的我觉得那个人的评分标准很诡异 05/27 11:12
7F:推 hmdumpling: 长知识 05/27 11:59
8F:推 purplvampire: HMPA要价1年1000元 05/27 13:17
9F:推 waterblue85: 我也觉得评分标准超怪 05/27 14:02
10F:推 xiaoyao: 哈哈 COMODO 98分耶XD 05/27 14:18
11F:→ xiaoyao: 小红伞也没啥评语...XDD 05/27 14:19
12F:推 mathrew: 先不论评分标准 蛮认真的 05/27 14:20
13F:→ xiaoyao: 小红伞几年前领先 Comodo BD ......作者大概不知道吧 05/27 14:21
14F:→ waterblue85: 後来发现他是用防勒索的表现来打分数啦,不是看整体 05/27 14:32
15F:→ waterblue85: 表现 05/27 14:32
16F:→ sate5232: 作者说过,那评分是以防勒索来评的 05/27 19:47
17F:推 xiaoyao: 防勒索 这篇实测不就现形了XD 05/27 19:54
18F:→ xiaoyao: #1P60VzLQ (AntiVirus) 05/27 19:54
19F:推 JUNOCARE: 就分数来看跟那天的确蛮吻合的阿 越高分的都有防住 05/27 20:01
20F:→ JUNOCARE: *那篇 05/27 20:01
21F:推 waterblue85: 可是断网的话就没办法靠云端拦截啊 05/27 22:38
22F:→ bestpika: 说真的啦,他要测 HIPS 就应该拿 HIPS 来测 05/28 01:05
23F:→ bestpika: 不然 Comodo 不管怎麽测都赢 05/28 01:05
24F:→ gwofeng: 觉得这个Q&A很多怪怪的地方 05/28 09:44
25F:→ yixianl: 云端库都是最新资料 断网测也是不得已的方式 05/28 14:25
26F:→ kurama0722: 同觉得个人评分诡异,说防勒索上次wcry变种BD不也被过 05/28 14:29
27F:推 DINJIAPC: 原作者是用该厂商实际技术解析与实际对勒索与各式恶意程 05/28 17:08
28F:→ DINJIAPC: 式作防护综合分类排名 不过他漏了一些少见厂商 如emis 05/28 17:08
29F:→ DINJIAPC: ,panda,drweb,sphops.... 05/28 17:08
30F:→ waterblue85: 他在巴拉说之後会写panda的 05/29 23:41
31F:→ waterblue85: 巴哈 05/29 23:42
32F:→ YH1927: 看起来好专业 06/13 16:20







like.gif 您可能会有兴趣的文章
icon.png[问题/行为] 猫晚上进房间会不会有憋尿问题
icon.pngRe: [闲聊] 选了错误的女孩成为魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一张
icon.png[心得] EMS高领长版毛衣.墨小楼MC1002
icon.png[分享] 丹龙隔热纸GE55+33+22
icon.png[问题] 清洗洗衣机
icon.png[寻物] 窗台下的空间
icon.png[闲聊] 双极の女神1 木魔爵
icon.png[售车] 新竹 1997 march 1297cc 白色 四门
icon.png[讨论] 能从照片感受到摄影者心情吗
icon.png[狂贺] 贺贺贺贺 贺!岛村卯月!总选举NO.1
icon.png[难过] 羡慕白皮肤的女生
icon.png阅读文章
icon.png[黑特]
icon.png[问题] SBK S1安装於安全帽位置
icon.png[分享] 旧woo100绝版开箱!!
icon.pngRe: [无言] 关於小包卫生纸
icon.png[开箱] E5-2683V3 RX480Strix 快睿C1 简单测试
icon.png[心得] 苍の海贼龙 地狱 执行者16PT
icon.png[售车] 1999年Virage iO 1.8EXi
icon.png[心得] 挑战33 LV10 狮子座pt solo
icon.png[闲聊] 手把手教你不被桶之新手主购教学
icon.png[分享] Civic Type R 量产版官方照无预警流出
icon.png[售车] Golf 4 2.0 银色 自排
icon.png[出售] Graco提篮汽座(有底座)2000元诚可议
icon.png[问题] 请问补牙材质掉了还能再补吗?(台中半年内
icon.png[问题] 44th 单曲 生写竟然都给重复的啊啊!
icon.png[心得] 华南红卡/icash 核卡
icon.png[问题] 拔牙矫正这样正常吗
icon.png[赠送] 老莫高业 初业 102年版
icon.png[情报] 三大行动支付 本季掀战火
icon.png[宝宝] 博客来Amos水蜡笔5/1特价五折
icon.pngRe: [心得] 新鲜人一些面试分享
icon.png[心得] 苍の海贼龙 地狱 麒麟25PT
icon.pngRe: [闲聊] (君の名は。雷慎入) 君名二创漫画翻译
icon.pngRe: [闲聊] OGN中场影片:失踪人口局 (英文字幕)
icon.png[问题] 台湾大哥大4G讯号差
icon.png[出售] [全国]全新千寻侘草LED灯, 水草

请输入看板名称,例如:BuyTogether站内搜寻

TOP