AntiVirus 板


LINE

在巴哈看一篇關於各家防毒軟體的技術分析文章就轉過來 如果有轉載需求請記得附上以下原始網址 ※本文發佈於巴哈姆特電應板以及部落格 IT Works,轉貼請附上原文連結 https://forum.gamer.com.tw/C.php?bsn=60030&snA=463208&s_author=ts00937488 -- Q:舊版的作業系統(Windows7、8)只要定期更新安全性跟 Windows 10 一樣,所以不用 升級 Windows 10? A:錯。微軟在 Windows 10 的底層安全架構上花了相當大的苦心,以近期的 WannaCrypt 來講,只要是 Win10 系統都不會因為漏洞的關係中毒才對。這並不是 Win10 強制更新的關係,就算在未補洞的情況下,也因為病毒覆蓋記憶體區段的位置在 Win10 中是不可執行的,所以 Win10 不受這次災情影響 https://i.imgur.com/lAEnI8v.png 這張圖表有點舊了,但我們可以發現,Win7 與 Win10+EMET 安全性有相當大的差距。而 就在2017年微軟把 EMET 全部功能融入到新版 Win10,所以 EMET 已經正式停止研發 換句話說,就算有漏洞,也因為底層安全架構的改進,Win10 相對不容易被惡意程式利用 ;而安全架構落後的作業系統,只能一直依靠打補丁做事後的解決 另外有些人滿好笑的,看到新聞公佈 Win 10 也有 WannaCry 導致小部分的中毒而大作文 章,殊不知這些數據是測試人員與使用者自己點擊樣本造成的,與漏洞完全沒有任何關係 https://webptt.com/m.aspx?n=bbs/AntiVirus/M.1495429133.A.155.html 再舉一個例子,微軟在 Windows 10 中添加了一個叫 AMSI 的公用 API,可以讓所有第三 方防毒軟體使用它掃描記憶體中正在執行的腳本內容(如 PowerShell、Windows 腳本宿 主、JavaScript 和 JScript)。過去防毒大多只能檢測磁碟中存在的腳本,卻不能阻止 記憶體中已執行的腳本,AMSI 的出現改變了遊戲規則。它甚至可以檢查 URL/IP 達到一 定的網路防護效果。也就是說,在 Windows 10 中防毒軟體可以藉由 AMSI 近一步提升防 護能力和檢測成績 當然,Windows 10 在安全上的改進不止這些,但認真講解又可以寫一篇文章了,繁族不 及備載,就先介紹到這 Q:網路流傳一篇20款防毒軟體主防測試,號稱斷網才可以測出防毒對於未知病毒的應變 能力,值得參考嗎? A:如果有認真閱讀上面的文章內容,應該知道當今多數防毒軟體都有用上雲技術,舉凡 鐵殼的 Sonar、卡巴的 KSN、紅傘的 APC、咖啡的 GTI/Real Protect、甚至微軟的 WD 遇上未知都要連網向 MMPC 查詢才會殺。所以任何斷網測試,在我看來都毫無參考價值可 。而且把樣本下載到本地雙擊,並無法測試出防毒的實際防禦能力,例如 WannaCry 透 過 SMB 的漏洞入侵系統,ESET 雖然第一時間無法檢測到該病毒,但其 IDS 網路防護卻 可以阻斷來自 SMB 的攻擊,所以實際環境中 EIS 用戶都不會受到勒索的影響。目前比較 可看出防毒實際能力的測試,應屬 AVC 的 Real-World Protection Tests,它們是把 0day樣本掛馬在網頁上,防毒在連網的情況下去瀏覽這些 Web 頁,看能不能正確攔截( 攔截但誤報也會扣分) Q:勒索開始加密時要趕快斷網? A:開始加密代表病毒已經把需要的資料上傳到黑客的伺服器,這時後斷網已經來不及了 。何況斷網會讓防毒的查殺能力降低,所以千萬不要自作聰明去拔網路線 Q:PTT 網友製作 "偵測到加密自動關機”的腳本,是否能有效防範勒索病毒? A:如果安裝系統的硬碟有重要資料,那麼千萬不要使用這個腳本。我們已經知道不少防 毒會利用行為攔截未知的病毒,如果在加密的一瞬間立刻斷開,等於中斷行為檢查,原本 主防可以加密後再回滾,用這個腳本反而會干擾防毒的主防運作。該腳本唯一的用途在於 ,除非重要文件都放在非系統碟(不是槽),自動關機後取出放資料的硬碟再重灌系統 Q:與其裝防毒拖累效能,不如中毒後再手工殺毒? A:現代作業系統越來越複雜,不太容易完全手工清除病毒的痕跡。就算你真的有辦法刪 除好了,惡意程式造成的破壞使用者也很難去修復。綁架首頁這種小毒倒還好,那些會加 驅、深入內核的(典型如 Rootkit)就算把病毒移除,也已經對系統造成損害,如果不進 行修復可能會出現異常(藍屏、死機等) 閱讀本文後讀者應該知道,防毒軟體除了有「刪毒」的功能也有「修復」的能力,更甚者 部分主防具有「回滾」可完全恢復病毒造成的破壞。所以這種麻煩事,還是交給專業的防 毒處理會比較好 Q:預防勒索的輔助工具百百款,除了防毒外還需要裝哪些安全軟體呢? A:在眾多輔防工具中,我只推薦 HitmanPro.Alert。其它號稱防勒索的工具,大多是樣 本侵入主機後,再利用各種方法(例如密罐)去捕獲加密行為。然而在我看來「阻止勒索 加密」其實是最後手段,它應該是防毒的工作而不是輔防的任務 HitmanPro.Alert(HMPA)不同之處在於,它其實不是專殺勒索,而是一款 Anti-Exploit (漏洞防護)軟體。從 WannaCry 的例子中可得知,會有大規模的災情是因為勒索透過 SMB 的漏洞侵入主機,如果沒有「侵入」根本不會有「加密」這些後續步驟。在實例中 ,具有 Anti-Exploit 功能的防毒(鐵殼 IPS、ESET IDS)確實能在第一時間阻止漏洞被 利用。而 HMPA 是目前漏洞防護做得最好的輔防之一,其內置的啟發規則不亞於一線大廠 的防毒模塊,也可以跟多數防毒做搭配,產生互補作用。自從 EMET 停止研發後,HMPA 就變成了輔防的首選 -- 原本還想繼續寫解析勒索的文章,但實在沒時間了。這篇文章花了一年多的時間撰寫、收 集資料、閱讀各大防毒廠商釋出的白皮書、以及本人親自實測。從基礎原理開始解說,目 的就是以正視聽,破除網路上各種似是而非的謠言。這年頭不學無術的造謠者太多了,真 正的科普文卻很少,所以乾脆我自己來寫文,希望讀者能從這篇文章中獲益匪淺,得到一 些有用的知識那是再好不過了 對了,那些看到中國軟體就高潮的傢伙請不要回覆這篇文章。本文只談技術,要發沒營養 的酸文請左轉場外 ※本文發佈於巴哈姆特電應板以及個人部落格 IT Works,轉貼請附上原文連結 https://forum.gamer.com.tw/C.php?bsn=60030&snA=463208&s_author=ts00937488 --



※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 1.165.185.3
※ 文章網址: https://webptt.com/m.aspx?n=bbs/AntiVirus/M.1495824402.A.161.html
1F:推 sismiku: 推 05/27 03:54
2F:推 DINJIAPC: Bhave 比較接近 05/27 05:26
3F:→ DINJIAPC: 動態特徵的虛擬機 05/27 05:27
4F:推 kisakisa: 推 05/27 06:35
5F:推 billpk11: 讚 05/27 10:37
6F:→ bestpika: 說真的我覺得那個人的評分標準很詭異 05/27 11:12
7F:推 hmdumpling: 長知識 05/27 11:59
8F:推 purplvampire: HMPA要價1年1000元 05/27 13:17
9F:推 waterblue85: 我也覺得評分標準超怪 05/27 14:02
10F:推 xiaoyao: 哈哈 COMODO 98分耶XD 05/27 14:18
11F:→ xiaoyao: 小紅傘也沒啥評語...XDD 05/27 14:19
12F:推 mathrew: 先不論評分標準 蠻認真的 05/27 14:20
13F:→ xiaoyao: 小紅傘幾年前領先 Comodo BD ......作者大概不知道吧 05/27 14:21
14F:→ waterblue85: 後來發現他是用防勒索的表現來打分數啦,不是看整體 05/27 14:32
15F:→ waterblue85: 表現 05/27 14:32
16F:→ sate5232: 作者說過,那評分是以防勒索來評的 05/27 19:47
17F:推 xiaoyao: 防勒索 這篇實測不就現形了XD 05/27 19:54
18F:→ xiaoyao: #1P60VzLQ (AntiVirus) 05/27 19:54
19F:推 JUNOCARE: 就分數來看跟那天的確蠻吻合的阿 越高分的都有防住 05/27 20:01
20F:→ JUNOCARE: *那篇 05/27 20:01
21F:推 waterblue85: 可是斷網的話就沒辦法靠雲端攔截啊 05/27 22:38
22F:→ bestpika: 說真的啦,他要測 HIPS 就應該拿 HIPS 來測 05/28 01:05
23F:→ bestpika: 不然 Comodo 不管怎麼測都贏 05/28 01:05
24F:→ gwofeng: 覺得這個Q&A很多怪怪的地方 05/28 09:44
25F:→ yixianl: 雲端庫都是最新資料 斷網測也是不得已的方式 05/28 14:25
26F:→ kurama0722: 同覺得個人評分詭異,說防勒索上次wcry變種BD不也被過 05/28 14:29
27F:推 DINJIAPC: 原作者是用該廠商實際技術解析與實際對勒索與各式惡意程 05/28 17:08
28F:→ DINJIAPC: 式作防護綜合分類排名 不過他漏了一些少見廠商 如emis 05/28 17:08
29F:→ DINJIAPC: ,panda,drweb,sphops.... 05/28 17:08
30F:→ waterblue85: 他在巴拉說之後會寫panda的 05/29 23:41
31F:→ waterblue85: 巴哈 05/29 23:42
32F:→ YH1927: 看起來好專業 06/13 16:20







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:BuyTogether站內搜尋

TOP