瑞星卡卡安全论坛

首页 » 技术交流区 » 系统软件 » 国产杀软三强密码防盗功能之暴力测试篇(转)【转贴】
男孩儿不要昵称 - 2005-12-26 22:03:00


    国内三家杀毒软件都在年底推出了自己的2006版新品,并且都说自己能够查杀木马,有隐私保护功能保证密码不会被盗。到底这几家的密码防盗如何,让我们进行个暴力测试看看实际效果。

    既然是暴力测试,就一定得找个真家伙,我用的是一个盗QQ的木马。他运行以后会记录用户的QQ密码,然后把信息加密保存在系统目录下面(文件名为recinfo.dll),然后再通过邮件发出去。

    我的测试环境:Athlon 64 3000+、1GB内存、Win2000 SP4中文版。

    为了测试公平,每测试完一个软件都用Ghost重新恢复系统,并且不开启杀毒软件的监控,只使用隐私保护功能。

    1、裸机测试

    没有安装任何的杀毒软件和防火墙进行测试,为了防止密码被发送出去,测试过程中先拔掉了网线。
运行木马,然后打开QQ,输入号码和密码。木马会记录密码,然后在system32目录下生成“recinfo.dll”。





    文件可以用记事本打开,里面记录的应该就是QQ号码和密码的信息了。

    一旦连通网络以后,这个文件的内容会自动通过邮件发出去,并且会删除这个文件。





2、江民KV2006

    KV2006需要用户事先在设置里输入要保护的信息。这里输入了要保护的QQ号码和密码。





    然后运行木马程序,只打开KV的隐私保护监控、邮件和网页监控(打开隐私保护以后,邮件、网页监控会自动打开)和木马/注册表监控(“木马监控”即是“木马一扫光”的监控功能,据说有密码防盗功能,所以测试时也将木马监控打开)。





    退出QQ,发现System32目录下生成了记录密码的文件 “Recinfo.dll”,并且记录的内容和裸机测试的时候没有区别…………整个过程中KV没有给出任何警告和提示。

    插上网线,这个DLL文件自动删除,看来已经发给黑客了~~KV2006仍然哑巴一样啥提示没有…………








3、瑞星2006

    瑞星今年产品的主打卖点之一是“木马墙”密码防盗,在测试中确实发现他和其他的杀毒软件不太一样。这个功能在个人防火墙2006中,所以测试的时候没有安装它的杀毒软件。

    它不需要事先把密码什么的录入进去,在防火墙的游戏保护里把QQ加进去就OK了。





    然后运行病毒程序再启动QQ,瑞星个人防火墙立即提示检测到QQ正在运行。





    退出QQ后,在System32目录下也没有生成记录密码的文件。





    同时,瑞星的防火墙提示有进程访问QQ,点击详情以后可以看到是哪些程序要访问QQ的进程。

    其中Sysapis.dll文件就是病毒释放的。

    感觉瑞星06的木马墙防盗功能确实不错,要是说明书写得再清楚点就好了,我琢磨了半天才知道木马墙原来在游戏保护里面……寒一个~~~。






4、金山毒霸2006

    测试中也一样关闭了毒霸的文件监控功能。

    由于金山网镖的木马防火墙功能似乎具有私人信息、系统信息保护功能,所以在测试中开启了木马防火墙功能。





    除了网镖,在毒霸的设置里也有一项隐私保护,  它跟KV2006的隐私保护差不多也是需要自己先输入要保护的信息。一样,还是在里面事先输入好QQ号和密码:





    然后运行木马,再打开QQ,输入用户名密码,然后再关闭QQ。然后…………木马用于记录密码的那个DLL文件又出现了~~~~~





    插上网线,文件立即消失,密码被发出去了…………
       
    即使开了毒霸的隐私保护和网镖的木马防火墙,独霸和网镖2006一样是在整个过程中一声没吭,默默地就被虐了~~~

    整个测试完毕,感觉瑞星2006确实是下功夫了,木马墙效果确实不错,防火墙比以前强大了不少,杀毒软件也不像05那么占内存了。以前一直用卡巴+天网,结果机器被卡巴卡得受不了~~~现在重新把箱子底的瑞星找出来并且升级到06了,用着还不错~~~进步蛮大的。

  由于时间原因,这次没有测试国外的杀软和防火墙,记得趋势和诺顿也有类似的隐私保护功能,具体有没有用大家可以自己测试看,我邮箱是doido@citiz.net,欢迎大家拍砖。


转自金山社区http://bbs.db.kingsoft.com/viewthread.php?tid=21117073&fid=3217&highlight=&page=2
注意安全 - 2005-12-26 22:35:00
^

附件: 46423420051226223520.jpg
猪一一一顿 - 2005-12-26 23:43:00
我的瑞星学着弄上qq了,可是没有像帖子说得出来上qq提示啊什么的。
漫步云中 - 2005-12-27 0:49:00
我的也没有提示
何哥 - 2005-12-27 4:45:00
看看

附件: 4040622005122744510.bmp
何哥 - 2005-12-27 4:45:00


附件: 4040622005122744551.bmp
何哥 - 2005-12-27 4:46:00
最后

附件: 4040622005122744628.bmp
何哥 - 2005-12-27 4:49:00
好象不正常吧?

附件: 4040622005122744938.bmp
八张饼 - 2005-12-27 9:40:00
引用:
【何哥的贴子】好象不正常吧?
...........................

这个正常,一个是系统Shell,另一个是XP的风格(Theme),都可以放行.
爱谁谁 - 2005-12-27 11:42:00
奇怪啊,我也这样设置了怎么什么提示都没有啊,我用的是2000系统,网警老师的规则包,珊瑚虫的QQ。。。。
漫步云中 - 2005-12-27 12:13:00
珊瑚虫的没反应
郁闷的受害者 - 2005-12-27 13:55:00
已阅。、
金山大名鼎鼎的斑竹do i do写的啊
刺鸟的爱 - 2005-12-27 21:51:00
看来很有权威性哦,一直在用瑞星,没有中过木马,感觉不错!
幸运公爵 - 2005-12-27 22:02:00
不发表任何意见,尺有所短,寸有所长。
何哥 - 2005-12-27 22:09:00
这里快揵方式要选原版QQ,
我想可能这个原版的才是主程序,
珊瑚虫只是个外挂!
这样设好后启动珊瑚的一样有保护

附件: 40406220051227220944.jpg
xinfengxin - 2005-12-27 23:06:00
还好我用的就是瑞星2006下载版.不过我不知道这个怎么设置啊
现在木马病毒这么猖狂,有一款好的杀毒软件,是上网的必备~
dlovem - 2005-12-27 23:26:00
学习一下
havvy - 2005-12-28 0:17:00
按照说明做了!
csbbs - 2005-12-28 21:18:00
不知道怎么回事,我用瑞星防火墙时网络就出问题,不知道该怎么设置?
金豆豆 - 2005-12-28 21:43:00
学会用了!!
强!!
jinqiuhao - 2005-12-31 4:11:00
看上去测试不错,我用的是瑞星,看罢感觉良好!
TrojanKiller - 2005-12-31 13:46:00
请教一下7楼:

如果我使用CreateRemoteThread先注入一个线程到Explorer进程里面,然后在注入的线程里面盗QQ的密码,不知有没有合适的方法来防盗???

我测试过,CreateRemoteThread注入线程的时候,瑞星根本不报,卡巴也不报,其他的杀软没有测试

纯技术讨论,想知道一下这样的木马,有没有办法好防?
我就是马甲 - 2005-12-31 13:57:00
【回复“TrojanKiller”的帖子】
可以试一下tiny的个人防火墙2005
TrojanKiller - 2005-12-31 14:25:00
【回复“我就是马甲”的帖子】

tiny的个人防火墙2005 我怎么没有听说过?不好意思,孤陋寡闻

你不会是托吧,呵呵,开个玩笑
论坛在打击托,我有点害怕了
我就是马甲 - 2005-12-31 14:56:00
引用:
【TrojanKiller的贴子】【回复“我就是马甲”的帖子】

tiny的个人防火墙2005 我怎么没有听说过?不好意思,孤陋寡闻

你不会是托吧,呵呵,开个玩笑
论坛在打击托,我有点害怕了

...........................

你也可以试用一下look&stop,不过要打开DLL的监控才可以。不过这样的打开了都比较占资源。我说的TINY,你可以问问反病毒论坛的版本BAOHE。
瑞星的防火墙游戏保护可以防止其实程序挂钩,DLL木马注入了其它的程序很多也没有作用。
TrojanKiller - 2005-12-31 15:13:00
【回复“我就是马甲”的帖子】

我不是注入DLL,我仅仅是注入一段代码,根本不是DLL
而且这段代码还是动态生成的

《Windows环境下32位汇编语言程序设计》这本书里讲了如何注入一个线程函数,再和其他的技术综合起来,估计会比较强的说
我就是马甲 - 2005-12-31 15:17:00
【回复“TrojanKiller”的帖子】
那么TINY应该可以。过节了。没心情弄。元旦回来再说。
TrojanKiller - 2005-12-31 15:29:00
我不是注入DLL,我仅仅是注入一段代码,根本不是DLL
而且这段代码还是动态生成的

如果我使用CreateRemoteThread先注入一个线程到Explorer进程里面,然后在注入的线程里面盗QQ的密码,不知有没有合适的方法来防盗???

我测试过,CreateRemoteThread注入线程的时候,瑞星根本不报,卡巴也不报,其他的杀软没有测试

我曾经见过这样的木马,反正瑞星卡巴都没有清掉

tiny我从来没见过,难道比瑞星卡巴还厉害?这么厉害的东西怎么没什么名气呢
致命之诱惑 - 2005-12-31 15:46:00
原来金山的斑竹啊 难怪这么吊
诸神的黄昏 - 2005-12-31 15:59:00
引用:
【TrojanKiller的贴子】我不是注入DLL,我仅仅是注入一段代码,根本不是DLL
而且这段代码还是动态生成的

如果我使用CreateRemoteThread先注入一个线程到Explorer进程里面,然后在注入的线程里面盗QQ的密码,不知有没有合适的方法来防盗???

我测试过,CreateRemoteThread注入线程的时候,瑞星根本不报,卡巴也不报,其他的杀软没有测试

我曾经见过这样的木马,反正瑞星卡巴都没有清掉

tiny我从来没见过,难道比瑞星卡巴还厉害?这么厉害的东西怎么没什么名气呢
...........................

这种注入代码型的现在的灰鸽子,彩虹桥就是这样的。这两种木马每次开机会把IE起来,然后把代码注入到隐藏的IE进程里去。对这样的木马,瑞星和KV的内存查杀比较有用。瑞星的防火墙的木马墙是这样的:只要有游戏,比如说QQ游戏,防火墙进入了游戏保护,这时候会拒绝别的进程和线程去挂这个游戏的程序。如果木马的代码线程注在IE,EXPLORER里的话,也会报警的。不过不知道如何注入到QQ本身怎么样。瑞星的06的防火墙加了防改的功能不知道有没有用。改天试试才知道。TINY是有防改的功能的,而且用MD5值检查,应该在木马注入和连网时就能检查到。马甲说的可能对。
TINY我以前也用的。现在系统有问题不能用了。你上这儿下载:
http://www.ttian.net/website/download/firewall/
12
查看完整版本: 国产杀软三强密码防盗功能之暴力测试篇(转)【转贴】