瑞星卡卡安全论坛个人产品讨论区瑞星杀毒软件瑞星杀毒软件2011 瑞星工程师2009开发手记一,为什么瑞星不对冰刃做攻防

12345678»   3  /  9  页   跳转

瑞星工程师2009开发手记一,为什么瑞星不对冰刃做攻防

回复:瑞星工程师2009开发手记一,为什么瑞星不对冰刃做攻防

顶你一下!
gototop
 

回复:瑞星工程师2009开发手记一,为什么瑞星不对冰刃做攻防

说白了,瑞星的技术含量还是比不上卡巴,和江民,今后的病毒,木马,恶意程序都会向驱动级别复合型的编程技术发展,如果病毒利用了冰刃、狙剑等安全工具的一些特性,比如SSDT HOOK技术等系统底层还原,瑞星就毫无招架之力,还如何保护用户系统安全呢?
gototop
 

回复:瑞星工程师2009开发手记一,为什么瑞星不对冰刃做攻防

2009加油`希望越做做强`越做越强`我顶`````
gototop
 

回复:瑞星工程师2009开发手记一,为什么瑞星不对冰刃做攻防

现在大大小小的下载站点很多啊
有些下载站的所有软件都是带病毒的,难保不会出现带病毒的Icesword呢。
用户使用带毒的IceSword,就算瑞星弹出主动防御拦截,用户以为是正常软件,放行了,咋办?
gototop
 

回复:瑞星工程师2009开发手记一,为什么瑞星不对冰刃做攻防

敬礼
gototop
 

回复:瑞星工程师2009开发手记一,为什么瑞星不对冰刃做攻防

菜菜的方法关闭冰刃和狙剑http://www.7747.net/Article/200802/24089.html
最近看炉子VB写的防杀和关冰刃受挫匪浅.
人家强人没办法,VB都可以做出这么强大的东西...
在郁闷半天后,突然飘过一个想法:
人家能做关冰刃,自己咋就不可以捏?高手有自己的思路,菜鸟也有自己的方法的..
条条大路通罗马的说=0=

以前看过个VB发消息关瑞星保护,主要思路是找到瑞星窗口句柄,在发消息关闭.
所有窗口都有自己的句柄,冰刃也一样.
那么我们就来按照这个思路来做一个关闭冰刃的程序吧!

第一步当然是拿冰某的句柄了
冰刃这个程序大家都知道,标题是随机的,那么说用findwindow函数从标题下手拿句柄的路子肯定是不可能的.
那么类名呢?从类名到句柄的方法也是可以的,IS的类名该不会是随机的了吧!
我拿出了Spy++看了下

让人郁闷的一幕发生了~



事实证明,冰刃不仅标题是随机的,类名也如此= =||
XE的IS啊..又一个希望破灭了||

再次受挫..

难道没别的方法了么= =?
本人顺手打开了冰刃的子窗口看了眼..



从图中可以看到,IS的子窗口的类名是固定的哈!
我又分析了IS的几个别版本发现子窗口类名完全相同~~~~

新的方法如下:
GetForegroundWindow拿到当前窗口句柄
FindWindowEx查找当前窗口的子窗口类名,如果查到子窗口类名符合冰刃的特点,那么这个程序一定是冰刃了哈~
拿到了冰刃的句柄,发个wm_close就可以了,对于之后那个是否关闭的提示框,模拟按键就可以无视掉了~

有了思路就自己动手用VB编了个关冰刃的程序,经过调试后,此方法成功关闭冰刃.

'==================================================================

呵呵,看来窗口句柄下手这个思路挺强大的哈.
这个方法连冰刃都可以关,那么关别的程序就应该更简单了吧~
我吧下一个目标放在了狙剑身上0 0....

还是老方法,先用S某分析狙剑,然后想办法拿到狙剑句柄
(由于本人比较懒,这里我测试的只是0117版本的)



大家可以看到狙剑的窗口类名貌似是固定的--"ClientWindow"
PS..狙剑的标题受版本号影响,所以从标题下手比较麻烦(其实标题下手也可以拿句柄,具体思路不说了先)

类名固定,所以用findwindow函数就可直接拿到句柄料..激动ing.
用过狙剑的人知道,关闭必须从右下角的小图标点右键按退出才可以.
实现这个很简单,关瑞星保护不就是这么个原理么?

接着用S某记录关闭狙剑的消息就可以了
在众多消息中找到wm_command



好了,句柄知道,消息也有,发个消息即可关闭我们的狙剑了呵呵^ ^
gototop
 

回复:瑞星工程师2009开发手记一,为什么瑞星不对冰刃做攻防

支持瑞星
gototop
 

回复: 瑞星工程师2009开发手记一,为什么瑞星不对冰刃做攻防



引用:
真正需要担心的不是这种传统的驱动型的Ring0级对抗,对于主动防御软件来说,这种对抗更多的只是一种技术层面的讨论,更应该引起注意的是通过Ring3级的代码就可以做到的对付杀毒软件包括结束瑞星的一些方法,以及时不时冒出来的可以被称为主动防御的恶梦的内核权限提升漏洞


好!
gototop
 

回复:瑞星工程师2009开发手记一,为什么瑞星不对冰刃做攻防

只希望国产的杀软能争口气
相信瑞星会做得更好
gototop
 

回复: 瑞星工程师2009开发手记一,为什么瑞星不对冰刃做攻防



引用:
原帖由 heibing19 于 2008-9-26 19:23:00 发表
说白了,瑞星的技术含量还是比不上卡巴,和江民,今后的病毒,木马,恶意程序都会向驱动级别复合型的编程技术发展,如果病毒利用了冰刃、狙剑等安全工具的一些特性,比如SSDT HOOK技术等系统底层还原,瑞星就毫无招架之力,还如何保护用户系统安全呢?

无论是工程师的主题帖内容,还是我的回帖内容,都已经很明确地说明了:对于驱动型病毒,只要阻止它加载驱动(杀毒软件提示的时候用户选择了拒绝),它就没有戏唱了,所以不存在“毫无招架之力”的情况。而如果允许了驱动型病毒加载驱动,那么卡巴、江民也一样无济于事(驱动下结束江民的POC早已公开,另外,就算进程不被结束,也不等于还能正常发挥功能)。
所以从主动防御的问题上没必要恐慌。
而如果从驱动技术层面,SSDT HOOK还原,你太落伍了,这个都是科普级内容了,这样的驱动我都会写。
病毒样本请发到可疑文件交流区
gototop
 
12345678»   3  /  9  页   跳转
页面顶部
Powered by Discuz!NT