瑞星卡卡安全论坛企业产品讨论区瑞星2010新品体验挑战专区 RIS2010实战下载器类病毒,“自我保护”存在缺陷!

12   1  /  2  页   跳转

RIS2010实战下载器类病毒,“自我保护”存在缺陷!

RIS2010实战下载器类病毒,“自我保护”存在缺陷!

这是一个下载器类病毒。
运行病毒后,瑞星弹出主动防御窗口(选择放行),瑞星弹出未知木马检测窗口(如图)。如果此时再次放行,瑞星立刻被病毒杀死!
病毒此时已经将瑞星结束(技术细节见点评),病毒释放多个病毒文件(包括线程插入,此时瑞星“应用程序加固”已经毫无意义。
病毒首先调用NTFS权限和ntsd文件封死安全软件。
此时,瑞星卡卡、瑞星全功能安全软件已经被完全杀死,对于普通菜鸟用户这将是个灾难!
点评:瑞星2010在未知病毒木马防范侦测方面做了相当大努力,是瑞星的未知威胁防御走在了世界领先位置!但是,再厉害的未知威胁侦测也会被病毒木马突破。此时,安全软件的“自我保护”功能就成了用户信息安全的最后保障。凭良心说,瑞星的自我保护是它最差劲的地方。(一些病毒木马可以通过枚举瑞星进程,调动关联作业对象终止瑞星)
分享到:
gototop
 

回复:RIS2010实战下载器类病毒,“自我保护”存在缺陷!

瑞星的自我保护确实需要改进,希望工程师们引起重视,瑞星的弱点相当严重!
gototop
 

回复: RIS2010实战下载器类病毒,“自我保护”存在缺陷!

自我保护太强会造成系统很不稳定的,重要的还是行为防御(目前瑞星做的不错).楼主觉得病毒和瑞星共存很舒服吗?  不如直接挂了我还能知道中毒了
gototop
 

回复:RIS2010实战下载器类病毒,“自我保护”存在缺陷!

很多用瑞星的普通家庭用户,

如果某日突然弹个类似的提示框,我想肯定是百分之90以上都是点拦截的~

既然能拦截为什么要放行它呢?瑞星不一定要把自己弄得多么难杀

我测试的杀瑞星的样本也是,只希望瑞星能拦截它们就行了~拦截了动作就自然不会被

杀~自保太强了也不好啊~稳定性谁来保障~动不动就蓝屏,特别是企业版用户~

肯定是接受不了的
gototop
 

回复:RIS2010实战下载器类病毒,“自我保护”存在缺陷!

不过2010版的自保好像也是有点进步的~
最后编辑Palkia 最后编辑于 2009-07-28 22:07:22
gototop
 

回复:RIS2010实战下载器类病毒,“自我保护”存在缺陷!

一些病毒木马可以通过枚举瑞星进程,调动关联作业对象终止瑞星
这个 三环上应该是不行的吧
gototop
 

回复 6F newcenturymoon 的帖子

同志来发话了~

当然要支持~
gototop
 

回复:RIS2010实战下载器类病毒,“自我保护”存在缺陷!

请lz紧急提供样本文件以便于我们进行分析和测试
您的参与就是对于我们最大的支持
gototop
 

回复:RIS2010实战下载器类病毒,“自我保护”存在缺陷!

病毒以提交!
gototop
 

回复:RIS2010实战下载器类病毒,“自我保护”存在缺陷!

请楼主把样本上传到本贴
您的参与就是对于我们最大的支持
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT