瑞星卡卡安全论坛个人产品讨论区瑞星个人防火墙V16瑞星个人防火墙2011 可以毫不客气的说:瑞星09版防火墙的确有较大的问题!!

1234   2  /  4  页   跳转

[原创] 可以毫不客气的说:瑞星09版防火墙的确有较大的问题!!

回复 7F 天涯在线 的帖子

主防概念这可是瑞星2008版的主推卖点啊!当时炒得那么火热,现在这么快就抛弃了?????
依然是主流技术
万一病毒进来了,就没有办法了??
09的思路:病毒进不来
“没有1000台服务器别谈云安全”
360的老周说的,流氓软件之父
误报严重
全世界多少人,瑞星有多少用户??占几分之一?宣传说的几千万用户我估计也是有水份的
据统计占我国市场45%,日本第三
8000千万
就不需要行为分析去杀毒了?
只要有一个漏网之鱼就可以洞穿你的这朵虚拟的“云”了!所以此时行为分析就有必要和有效了!因此抛弃行为分析主动防御无异于从一个极端走向了另一个极端,半年前瑞星还在大肆宣传主动防御,现在又说主防过时了,这不是在扇自己的嘴巴吗?
汗死,瑞星09里的主动防御不是削弱了,是加强了。行为分析不等于主动防御。主动防御三层:hips(资源访问控制)资源访问扫描(传统网页监控,邮件监控,文件监控)行为分析和判断
gototop
 

回复 10F 天涯在线 的帖子

反病毒区的

长期致力于木马的研究
gototop
 

回复 8F 天涯在线 的帖子

网络攻击拦截这东西是不需要天天更新的
没听说天天更新

不是根据特征库判断的
没必要实时更新

就像09的“网页监控”(木马入侵拦截-网站拦截)
木马入侵拦截-网站拦截根据行为拦截
gototop
 

回复:可以毫不客气的说:瑞星09版防火墙的确有较大的问题!!

拜读《“云安全”释疑》一文,http://bbs.ikaka.com/showtopic-8576910.aspx 再言:
U盘监控我们不说,这是老套的了!!就说木马入侵防御网页防挂马!!你在文中说到瑞星会自动拦截恶意脚本!当访问有挂马的网站时候木马入侵防御可以根据该脚本的行为及时判断出是否有恶意行为,如果有则立即拒绝掉 病毒根本不会下载到本地更不会运行的。你谈的是理想中的状态!基于上面的结论成立的基础是:这是已知木马病毒或已知的恶意脚本行为,随着技术的进步,木马病毒也在进化啊!!新的木马挂马技术出来后,云安全也能百分之百的防得住吗?再说能防得住的也只是病毒库或规则包中已有的东西,新的木马或规则包内不存的脚本行为,云就防不住了吧!!既然是能防得住的,何必再收集到病毒库中让卡卡或防火墙或杀毒软件升级呢!!大家的病毒库或恶意网址库中都是有的东西,升级是否还有必要?拦截到的都是已知的东西,未知的东西未必防得住!所以你所谈的那种病毒根本不会下载到电脑中的情况有点言过其实了!!!你谈的云安全其实说简单点就是行为分析技术!行为分析防御其实很容易洞穿的,同样对于瑞星的这个云安全中的木马入侵防御和网络攻击拦截也很容易击穿!因为现在的防马理念就是:木马病毒具有隐蔽性和破坏性!针对这种行为的分析本身就存在致命的漏洞!只要让木马抛弃原来的那些隐蔽进程、修改注册表、进程hook注入,就模拟正常的程序进程或脚本行为,行为分析就起不到多大的作用!!木马被光明正大的下载到电脑中,而不是偷偷的下载到电脑中哟!!!这一点很恐怖的!!过分依赖某一个技术,就会让人失去更多!!原理如此!太绝对了,或是太理想了,就非常容易犯一些小儿科的错误!!
gototop
 

回复: 可以毫不客气的说:瑞星09版防火墙的确有较大的问题!!

你可以随便用某些论坛上的挂马网页 去用瑞星试试 瑞星的防网马技术是完全基于恶意的shellcode行为的 而且不用升级已经拦截了很多0day漏洞  最近的IE7-0day漏洞就是个极好的例子 
来个图 拦截某网站网马的图

利用漏洞的攻击代码(shellcode)往往会带有一些普通网页脚本不带有的行为 利用这些通用行为分析拦截到的这些网马
病毒库和恶意网址库 升级其实没有那么必要了 只要你在干净的系统中装的杀毒软件 病毒几乎就进不来 但不升级也不行吧 广大网友不会答应的 有些人就是有虚荣心 看着杀软升级 人家很高兴~~
我说的云安全 不是行为分析。再说一次 行为分析是第二层 是HIPS和木马行为防御 是当病毒下载到本地运行后的行为分析  而云安全致力于搜集利用人肉搜索(借助于木马入侵防御) 将病毒拦截在系统之外
这第一层不灵了 才有你说的行为分析

概念问题 不想说了 每人有每人的见解 你自己试试看看就知道了~
gototop
 

回复:补充14楼!!

再说一句:

瑞星的木马入侵防御和网络攻击拦截说得简单点,就是总结过去的一些木马入侵和攻击行为和原理,总结出一套规律来,制定成一系列的规则包然后加到防火墙中去!自然规则包就多了!现在的攻击和入侵那么多,这里要防那里要防,端口那么多,总有漏掉的!瑞星的规则包越多,系统就越安全!但规则包越多,同时软件运行就会越慢!!因为需要一条一条的去审核和比对规则包是否与该程序行为匹配!自然运行速度就慢了!规则包是死的,而入侵行为却是活的,用不变的东西去应对变化的东西,从这点上讲木马入侵防御和网络攻击拦截就失败了!!

另外一点:云安全现在只是单向的,就是只是从客户端处获得恶意网址信息或恶意行为判断结果,缺少客户端与瑞星服务器数据的实时联系与沟通和互动!真正的“云安全”是从客户端处获得的数据与服务器中的数据进行比对,实时返回处理意见并执行操作!互联网如此海量的信息不可能存储在用户的电脑中(存不下就只能依赖官方的服务器了)。但这样的瞬间数据交换靠现在的网络肯定实现不了!速度上就是一个问题!打个比方:现在的客户端就好比一把屠马的刀,官方的服务器就好比一个人的大脑,客户端把前方的信息实时传到大脑处,至于刀怎么用,完全由服务器发出指令!由服务器发出命令!但现在的客户端基本上仍是单兵作站,至于能否取胜,关键就看杀毒软件给配备了什么武器(现在配的都是病毒库数据),有点单调哟!

再有一个:如何从客户端抓取到有效的信息也是个问题,互联网太大了,用户数太多了,仅凭现有的几个服务器能支撑得了这海量的运算吗?早拖跨了!!所以现在的网络和技术以及设备都需要从头更新换代后,“云安全”才真正的安全!!
最后编辑天涯在线 最后编辑于 2009-01-03 01:03:48
gototop
 

题外话:和newcenturymoon交流一下!!

本来想关机睡觉了,但在关机前做清理工作时,又突然发现了问题,与你有关!!想在此提出与你交流一下!怕引起大家误会,就没敢另外开帖了!等明天你上线联系后再说!(此事谢绝其它网友讨论)

昨天你发给我的那个浏览器程序iexplore.exe,刚才我用金山清理专家检测时说发现未知灰鸽子!!把我吓了一跳,由于它没有提供地址,我又用卡卡扫描了一下,也提示发现盗号木马,它显示的地址恰好是你昨天传给我那个文件!!我把它放到WINNT文件夹中!

是不是这个地址放错了,就会有此提示啊?这里是木马常呆的地方!!
我当时把它放在了两个地方,一个是"D:\Program Files\Internet Explorer\iexplore.exe",另一个是D\WINNT
(此事谢绝其它网友讨论)








这事给我两点启示:清理专家和卡卡都会根据文件名查毒!不论是否正常软件,均根据文件存在的地点和文件名报告结果!!这与其它三流木马查杀软件如出一辙!!感觉有点可悲!!
第二:排除误报的可能性的话,那么该程序的确有问题!


由于不放心,我马上送去在线检测!39款杀毒引擎检测后,有四款软件报告发现木马病毒!以下是检测结果:
文件信息
文件名称 :  iexplore.exe
文件大小 :  93184 byte
文件类型 :  PE32 executable for MS Windows (GUI) Intel 80386 32-bit
MD5 :  ecd35d17f66899882b9558f5b94c5798
SHA1 :  5ca591fbe5acad31c3f1dc0334eff687b09c55d8
扫描结果 :  10%的杀软(4/39)报告发现病毒
时间 :  2009/01/03 04:51:47 (CST)

软件名称引擎版本
病毒库版本
病毒库时间
扫描结果
时间

ClamAV0.94.288302009-01-03Trojan.Downloader-25397
0.020

mks_vir2.012009.01.022009-01-02Trojan.Patched.c
2.576

Sunbelt475547552008-12-22Trojan.Win32.Patched.c
0.452
The Hacker6.3.1.2v002042009-01-01Trojan/Downloader.Bagle.fw
0.472


不排除误报的可能,主流杀毒软件均报告无毒:卡巴、瑞星、大蜘蛛、毒霸、江民、赛门铁克、趋势科技、熊猫、迈克菲、CA、AVAST!、AVG!!!!
最后编辑天涯在线 最后编辑于 2009-01-03 20:05:04
gototop
 

回复:可以毫不客气的说:瑞星09版防火墙的确有较大的问题!!

D\WINNT下的那个如果是你自己放进去的正常的程序,那就是误报

而金山清理专家靠文件名判断也正常

因为那样几M的免费清理软件不可能靠巨大的特征库来判断文件,同时确实病毒会在那D\WINNT位置创建类似文件名的病毒,所以其判断不能认为是错误的,因为任何用户在正常使用电脑时,是不会在D\WINNT创建iexplore.exe文件的。

至于传给你的IE文件是否异常,你可以查看其MD5值和其他系统里相同文件比对一下。

你是什么系统??我可以再继续找IE6.0的文件给你试

我的IE6.0的主程序情况如下:

文件: C:\Program Files\Internet Explorer\IEXPLORE.EXE
大小: 91136 字节
文件版本: 6.00.2800.1106
修改时间: 2002年8月29日, 09:32:08
MD5: 745BD428A55C8C2FDACF167CBC16A34F
SHA1: 8F8472FA11655A0AE6AC0078FBACBEEC912EADE2
CRC32: BBBB58D2

你愿意要么?
关于卡卡助手导致的删文件,可能卡卡助手在判断网页操作中还有缺陷,已经联系管理员。

至于软件缺陷,不是任何一家软件一开始就能达到完美的,这你应该能理解,这也同时不是以这个理由搪塞你。

目前病毒千变万化,各家都用云安全的新方式操作,效果只有以后再看,同时所有的安全软件都难以达到理想化的防护的,必须要根据病毒的变化去升级。

这完全是因为制毒的是可以随时拿最新杀毒软件测试能通过了,才放出来。

而病毒未放出来之前,任何杀毒软件都没办法将那病毒拿出来测试是否能杀的。

例如2000年的时候是不可能测试2006年的熊猫烧香病毒是否能杀的。

而任何防护手段都受微软Windows系统的绝对自动化的影响,难以达到绝对防护,因为微软的Windows系统有超万的可以用来自启动的注册表项以及启动方式,没办法的。

例如U盘病毒,就是利用Windows的那个读取autorun.inf文件启动程序的。

现在全球已经有很多杀毒软件默认规则是禁止系统读取本地磁盘根目录下的autorun.inf文件的。

我也建议过瑞星公司,但是瑞星为了不影响用户利用磁盘根目录下的autorun.inf文件来启动软件,所以它的默认规则是提示用户。可惜用户里没多少人懂这个,所以绝大多数用户还是点了同意运行。

类似的系统其位置出现异常行为,杀毒软件提示时,也没多少用户能正确判断,但是让杀毒软件完美的自动判断,也一样会影响用户的其他正常操作。

病毒的行为现在越来越向正常软件靠拢了

例如现在的木马群病毒,一旦做了免杀的主程序运行后,就向QQ目录内注入一个一样免杀的病毒文件。

然后当你启动QQ时,就算杀毒软件能提示,一般用户还是会同意QQ运行的。
gototop
 

回复:可以毫不客气的说:瑞星09版防火墙的确有较大的问题!!

瑞星2009并没有放弃主动防御,而是把主动防御做的更好更强了。至于云安全的概念,希望你真正去了解一下,什么是云。

从你的帖中,我只看到了一个概念性的目标,那就是“不须用户接入杀软能完美的工作”,然而,我也知道,应当如何应当如何。最好杀毒软件不用升级,不需要设置,安装了我就免疫了。但实际上呢?哪家做到了?全世界都没做到,不单单是瑞星的问题。

大家都在不断的努力,任何新的领域都是从弱智开始走向成熟的。希望一步登天,无疑是走着大-跃进的老路。有什么好的实质性意见,希望能提出来,大家都希望瑞星做的更好。

一点点的激情,一点点的执着,让我一步一步的走入了自己梦寐以求的行业。从一个学校里年少轻狂的孩子,成为了一名信息安全的研发工程师。从只知道写代码,真正开始慢慢的去思考、设计和实现一种技术、一种算法、一个模块、一个软件乃至一个系统。
人生本来就该不断的追求梦想,不断的跨过一个又一个不可能穿越的鸿沟。别人看来,我很疯狂,但我笑了,人生能有几回疯?真正疯狂的人是不计后果的向前冲的,至少我还不是。我所想的,只是别人不敢想的。我所做的,只是别人不敢做的。一个一个虚无缥缈的事物,都必须是有一个一个疯狂的人逐渐的具体和完善。但愿我是这样的人,我只愿做这样的人。
gototop
 

回复: 可以毫不客气的说:瑞星09版防火墙的确有较大的问题!!



引用:
原帖由 天涯在线 于 2009-1-3 0:59:00 发表
再说一句:

瑞星的木马入侵防御和网络攻击拦截说得简单点,就是总结过去的一些木马入侵和攻击行为和原理,总结出一套规律来,制定成一系列的规则包然后加到防火墙中去!自然规则包就多了!现在的攻击和入侵那么多,这里要防那里要防,端口那么多,总有漏掉的!瑞星的规则包越多,系统就越安全!但规则包越多,同时软件运行就会越慢!!因为需要一条一条的去审核和比对规则包是否与该程序行为匹配!自然运行速度就慢了!规则


说就很简单,但实际并不这么简单。我问你,我拿着菜刀,我是抢劫银行还是切菜??就这么简单

特征越少,泛性越强,但是误报也会提高。特征越多,泛性越弱,但是匹配的情况有相对没这么灵活。

一点点的激情,一点点的执着,让我一步一步的走入了自己梦寐以求的行业。从一个学校里年少轻狂的孩子,成为了一名信息安全的研发工程师。从只知道写代码,真正开始慢慢的去思考、设计和实现一种技术、一种算法、一个模块、一个软件乃至一个系统。
人生本来就该不断的追求梦想,不断的跨过一个又一个不可能穿越的鸿沟。别人看来,我很疯狂,但我笑了,人生能有几回疯?真正疯狂的人是不计后果的向前冲的,至少我还不是。我所想的,只是别人不敢想的。我所做的,只是别人不敢做的。一个一个虚无缥缈的事物,都必须是有一个一个疯狂的人逐渐的具体和完善。但愿我是这样的人,我只愿做这样的人。
gototop
 
1234   2  /  4  页   跳转
页面顶部
Powered by Discuz!NT