瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【原创】关于个人桌面安全也许我们都错了

«345678910   6  /  10  页   跳转

【原创】关于个人桌面安全也许我们都错了

我有一个疑问:
Geswall这样的浏览器沙盘,木马在其中运行的话,的确不是直接对真实的系统做操作,但是反馈给木马的信息还是属于真实系统的信息对不?
也就是说,木马还是可以得到用户保存在系统里的隐私数据。
然后,木马是否可以像在正常系统中运作一样,把这个隐私数据发送出去?(沙盘不可能把用户与网络的界面交互都阻止,否则用户就没法进行登陆邮箱等操作了)
如果可以,那木马已经达到它的目的了。即使你一关闭沙盘,木马就不再运行了,木马没有真正地感染你的系统,但是这一切都已经不重要了。


这同样也就是我个人不提倡把装影子系统看成是免疫病毒的法宝的原因。shadow模式下重启一下,木马是没了,但是在木马运行在shadow模式的过程中,它很可能已经得到了你的隐私信息并发送出去了,这样你的实质损失还是已经付出了。因为木马的真正目的不是为了感染系统,而是为了获取隐私信息,只要这个目的达到了,木马就完成了它的使命了。
gototop
 

引用:
【tom2000的贴子】首先我提出的概念是一个可以实行的方法,在任何人没有亲自体会就妄加评论是否不妥,而且面对以上种种理论上的东西我最少给出老 一个解决方案,而不是把更高级别的安全方案交给“专业人士”了事

其次我在文中已经强调,IE本身的限制很多,有关IE的窗口防御只是针对多数IE用户,而有效的防御方法要看非IE的设置,只是该贴关注程度让我极其失望没有更新下去......

1关于沙盘的软件的问题,多数破坏都是用户自身误操作引起的。而且关于**的穿透我也看了,但是那是一次在黑客攻击条件下完成的吗?那时在能对机器有物理接触并且在管理员条件下完成的。这根本就不能体现现时,因为在这种条件下根本就没有什么安全可言因为权限全给你了。而且关于浏览器沙盘你在没有测试的情况下一些都是主观推断。

搜索安全指示器不只LinkScanner一个,也不是没有对BAIDU可以的支持的东西,单说不支持BAIDU 来否认不是很可笑吗?其次搜索安全指示器有其片面性,但是用户面对搜索引擎的列出的网址后,指示器会有一个很直观的指示,并且会列出为什么提示安全或不安全的理由。你还是没有使用就说.....

钓鱼前期是很难预防的,至少世界还没有一种有效提前规避的方法。对IE用户来说只有MSR Strider URL Tracer 的数据更新进行辅助,非IE用户的方法就多了像MSR Strider URL Tracer 之外还有拼写放大提示,网页服务器信息提示等方法预防,只是对于普通用户来说还是认真检查拼写不连接地址和MSR Strider URL Tracer 简单有效。

-------------------------------------------------------------引用
随着 大网站被攻陷,比如今早 M 说的 东方卫士被挂马.窗口的防御 应该偏重漏洞的防御,而非网址的防御,一个相同的漏洞,利用方式就这么1-2种,但是网址却有无数个.(钓鱼除外)


最简单的 正常的网站 一旦被攻陷,挂马.窗口防御的帖子中涉及的东西 基本就如同虚设了.
------------------------------------------------------------
窗口防御和漏洞以及网页好想没有关系吧
而且窗口防御本身不信任任何网页,即使是以前浏览的网页现在被攻陷了浏览器沙盘仍就还是在黑盒模式下不影响安全。其次钓鱼本身就是后发安全策略这没有什么追究的必要,而安全指示器是在实时更新而且它的作用就是安全参考的用途。

还有说说我测试墙和规则吧,目前测试时间还是不长但是对木马DLL渗透根本就没有保护这不是一个遗憾吗?这不是规则就可以解决的而是防火墙本身一些问题。

在说说小聪
首先非IE是完全支持标注的网页代码的,指示很多网页都因为对IE加一些其它代码而已,而且目前非IE也不是没有解决的方法。
其它说到漏洞代码确实是这样任何东西都有漏洞,但是还请看我的帖子并且主要浏览器黑盒的问题,都在说0DAY,但是黑盒的原理是什么?

而且一个网页可以针对不同的浏览器都注入漏洞代码?这样的网页有多少人见过?而且这还是没有用我的方案的臆测。所以请用过之后在说好吗?
………………

1 请搞明白 什么是虚拟磁盘 什么是虚拟硬件  什么是I/O端口写代码 再来说好么?


2 抛开 搜索安全指示器 使用局限不说,用户通过论坛 QQ  MSN 网站的友情链接 获取的链接呢? 很遗憾 搜索安全指示器根本无效.

3 反钓鱼功能 IE7 有 firefox 也有.浏览器本身都有了 还有装 插件的必要么? 很明显没有任何意义!!

窗口防御和漏洞以及网页 有什么关系?
碰上挂马的网页 不属于 窗口防御的范畴???  那你那个窗口防御帖子里面提 虚拟IE干啥??

------------------------------

防火墙 DLL 渗透,防火墙规则 在内存中就可以中断其行为.这是表象看不到的.测试就看表象你这个测试可以 不做了.

另外 DLL文件生成  注册表写入等 这是杀毒软件的范畴了吧

作为一个安全人员 应该区分 杀毒软件和防火墙的区别吧



----------------------------
任何浏览器都有着高危漏洞,这是不争的事实.即使firefox 这些号称安全的浏览器,其补丁又有多少呢?

IE浏览器和非IE浏览器 利用的区别 很简单 就像 linux病毒 和windows病毒一样.谁都跑不掉 都有针对的办法.

给你贴张图吧 针对firefox 的 exp 以及shellcode(仅仅是 部分)


把 安全寄托在非IE浏览器上 不如寄托在 停电 身上 更切实际

附件附件:

下载次数:124
文件类型:image/pjpeg
文件大小:
上传时间:2007-5-14 14:57:44
描述:



gototop
 

首先指向文件都在一个虚拟的文件中。这些都不涉及系统的问题,小聪的其它疑问可以看软件说明,上面很详细

我觉的要是在这样争论下来已经没有必要的了,因为你不是针对我整个问题而是仅仅指示准对一点,其它全然不顾

1 请搞明白 什么是虚拟磁盘 什么是虚拟硬件 什么是I/O端口写代码 再来说好么?


这一切的前提是权限,你在攻击状况下如何完成以上这些?防火墙穿透,杀毒软件,权限提升,以及其它。

2 抛开 搜索安全指示器 使用局限不说,用户通过论坛 QQ MSN 网站的友情链接 获取的链接呢? 很遗憾 搜索安全指示器根本无效.

这个和我 说的搜索引擎安全指示有关系吗?现在有 什么方法能告诉用户所有连接的安全性!不要用不可能去和我争论好吗?

3 反钓鱼功能 IE7 有 firefox 也有.浏览器本身都有了 还有装 插件的必要么? 很明显没有任何意义!!
首先写之前IE7还没有出来,其次IE7也不过是改进在说有几个用户开着?你开了吗?而且我已经强调对钓鱼没有一个提前防御的方法只能是事后防御!

窗口防御和漏洞以及网页 有什么关系?
碰上挂马的网页 不属于 窗口防御的范畴??? 那你那个窗口防御帖子里面提 虚拟IE干啥??
网页是网络上,我的窗口防御是 用户自己机器上有关系吗?在说明白点网页是用户不能左右的但是窗口是用户可以做的!

FF的 漏洞是有!但问题是,有几个人能利用!看看我们全中国的网站有几个是在利用FF漏洞的?还是那句话,都只是和我在一个问题上一点进行不休止的争论有意义,而且此时就抛弃一切现时情况?着还有必要吗?

关于DLL的问题则更没有必要说看看你上面自己的回复吧!
gototop
 

我想最终还是那句话,必须得彻底由用户控制所有要运行的东西。



如果我们不能彻底控制要运行的任何东西,浏览网页时,就不能更好的防护自己。


例如熊猫病毒在运行时,能控制不允许运行,就不会搞出那多事情。


不过缺点是,没有多少上网的能懂得这些提示。

汗.................

再好的方法,没人懂,唉....................
gototop
 

发现霏凡的moonforest写过关于Geswall的文章:
http://hi.baidu.com/moonforest/blog/item/1c218150a7173d6285352494.html
看了之后,发现Geswall还是rule-based的,其实也就是HIPS的样子,不过对注册表和文件操作多了重定向这个选择(这个倒有点像sandbox了,但是moonforest坚称它不是sandbox),还有不像其他HIPS那样弹出那么多提示(因为设置方式不太一样)。
我想本质上还是HOOK了N多的API来达到目的吧。

而且还是需要规则的,对一些问题的防范也需要用户自己添加规则。
所以不知道易用性方面会不会有问题(还是回到那句话,你会不会用它了……)。

还有,正因为其实还是通过HOOK了API,通过规则和重定向来实现,那么会不会影响速度(又提到sandbox,在sandbox里运行的软件速度肯定多多少少慢于正常系统)?
gototop
 

sandbox的应用,轩辕小聪 自己用吗?

呵呵!!!
gototop
 

引用:
【tom2000的贴子】首先指向文件都在一个虚拟的文件中。这些都不涉及系统的问题,小聪的其它疑问可以看软件说明,上面很详细

我觉的要是在这样争论下来已经没有必要的了,因为你不是针对我整个问题而是仅仅指示准对一点,其它全然不顾

1 请搞明白 什么是虚拟磁盘 什么是虚拟硬件 什么是I/O端口写代码 再来说好么?


这一切的前提是权限,你在攻击状况下如何完成以上这些?防火墙穿透,杀毒软件,权限提升,以及其它。

2 抛开 搜索安全指示器 使用局限不说,用户通过论坛 QQ MSN 网站的友情链接 获取的链接呢? 很遗憾 搜索安全指示器根本无效.

这个和我 说的搜索引擎安全指示有关系吗?现在有 什么方法能告诉用户所有连接的安全性!不要用不可能去和我争论好吗?

3 反钓鱼功能 IE7 有 firefox 也有.浏览器本身都有了 还有装 插件的必要么? 很明显没有任何意义!!
首先写之前IE7还没有出来,其次IE7也不过是改进在说有几个用户开着?你开了吗?而且我已经强调对钓鱼没有一个提前防御的方法只能是事后防御!

窗口防御和漏洞以及网页 有什么关系?
碰上挂马的网页 不属于 窗口防御的范畴??? 那你那个窗口防御帖子里面提 虚拟IE干啥??
网页是网络上,我的窗口防御是 用户自己机器上有关系吗?在说明白点网页是用户不能左右的但是窗口是用户可以做的!

FF的 漏洞是有!但问题是,有几个人能利用!看看我们全中国的网站有几个是在利用FF漏洞的?还是那句话,都只是和我在一个问题上一点进行不休止的争论有意义,而且此时就抛弃一切现时情况?着还有必要吗?

关于DLL的问题则更没有必要说看看你上面自己的回复吧!
………………

1 怎么完成?
我前面说的 很明白了不理解 没关系 我换种方式说

当你 访问 挂马网页的时候 没有补丁 是不是最终下载一个Exe 最后执行它

导致中招?



然后你说 你的 虚拟IE 将这一切 在一个虚拟文件中执行  重启后一切都消失了

但是很遗憾地 告诉你

当IE 执行 这个 利用I/O端口 写代码方式 的 EXE 虚拟软件被穿透了,换种说法 就是这个EXE 不再在 虚拟文件中执行 而是泄漏到你的 真实主机去了!!!!

所以叫你 去学习 I/O 端口写代码 以及 虚拟磁盘 虚拟硬件

很可惜 你根本没有理解!!!!


2 链接安全不安全根本是没有意义的.因为以利用 MS06-014 漏洞的网页为例 网址可以无数变化 而链接也存在无数可能.但是 不变的是这个漏洞.处理好这个漏洞就可以了.怎么处理??
补丁!!
防火墙!!!

做安全 掌握的是 不变的东西

检测 链接 和  那些 文件名查毒的软件 本质是一样的.也是可笑的!!!


3  我怀疑你装过IE7么? IE7 反钓鱼 默认是开启的.如果人们连IE自带的反钓鱼都不开启 还会去装第三方的插件 而且还是E文的???


4 窗口防御 不谈网页 不谈网络 你还防御什么???  你以为还是286的时代?  大家都是单机???


5 FF浏览器的漏洞,刚才的截图 相关连接点击进去就是代码了  IE的 漏洞也是这么来的.

接下去 只要编译 就好了
就这么简单!!!!

利用 FF的漏洞网页虽少  但是 FF浏览器的 比例又有多少????
何况 FF浏览器 更新免费 IE 更新 要麻烦得多(盗版原因)!!!

如果作为安全人员 把 眼光仅仅放在中国 放在国内 是不是太看不起美国 等发达国家了????


DLL的 问题 你当然不回答了,因为你根本不知道 什么叫内存阻断!!!

和你讨论技术真的很没意思. 你的观念太陈旧了,而且根本没有学习新的理念的可能!






gototop
 

能力有限!~~~- -!
看不明白!~~~- -!
gototop
 

我说的吧!!!

又一个不明白的。

所以别讨论了。

说说你们怎么对付浏览网页阻止异常东西的运行,才是他们关心的,还不能说太难懂的。
gototop
 

不要说用户不可能遇到这样的攻击,即使是遇到防火墙抵御主了并提示用户。那对于用户来说除了增加用户思想负担,“呀!有人攻击我”之外有什么意义?

瑞星就是利用这点哄用户掏腰包买他的安全软件的。声、光、电一起来,吓得用户神经兮兮,以为就要被人攻进来了。相比之下,你看人家Tiny或Z-A!最多在日志你悄悄记一笔而已,绝不会象瑞星声光电一起探出来吓用户。
gototop
 
«345678910   6  /  10  页   跳转
页面顶部
Powered by Discuz!NT