瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【原创】由猫叔手中Tiny想到的HIPS

123456   1  /  6  页   跳转

【原创】由猫叔手中Tiny想到的HIPS

【原创】由猫叔手中Tiny想到的HIPS

TOM2000

熟悉猫叔的朋友都应该熟悉它的Tiny Firewall Pro因为它俨然成为猫叔标志性的病毒分析工具。从今天看来Tiny Firewall Pro可以说它是跨时代的作品,并不是“跟风”对Tiny的崇拜,而是它超前的用HIPS结合防火墙可以说开发者的眼光实在独特。今天Tiny已经不存在了(它被CA收购了),但是在今年下半年的时候各大主流安全厂商才会在自己的产品中集成HIPS。这时大家就会知道我什么这样评价Tiny了吧!

对HIPS不了解的朋友大家可以看看“2007安全配置手册”,其实CA的安全套装中还是有Tiny影子在其中文安全套装中有HIPS但是很可惜这个没有汉化,Tiny的FANS可以体验一下(但是不要抱太大希望,因为CA好想没有在HIPS放太多的精力)。

简述HIPS
其实HIPS最有名的应该是SSM这款产品也是猫叔早期用的,口碑最好的应该是SNS但是其3.0产品目前对中文支持还是有问题大家可以先尝试2.5而且2.5版有汉化。国产的HIPS最有名应该是EQ目前3.3正式版(测试版为3.4RC2)上手很简单功能强大,S3是中网公司出品的HIPS产品它更与其它HIPS不同是集成防火墙和杀毒功能(杀毒未开放)目前市面的应该是3.2公测版内部测试版已经是3.5B1,但是由于S3由于没有其它HIPS的学习模式所以开始用户上手会有些麻烦。
目前来看最新测试国产HIPS已经非常接近SSM和SNS了,而且SSM和SNS的完整版本都是付费软件而且国产的目前都是免费的,而且SSM(老版本)和SNS对2003不支持EQ和S3则没有这个问题。

从目前主流安全产品的公开的消息来看,今年下半年推出的新一代的安全产品进本都开始集成了HIPS。因为很简单HIPS带来的安全效果是非常明显,首先厂商如果内置不可修改的规则就可以通过HIPS功能对自己安全产品本身进行良好的保护,其次或是通过内部规则设定或是良好的提示只要用户合理的使用HIPS组件那将是对系统安全有一个质的飞跃。我打一个比方在合理运用HIPS在安装被捆绑的程序的时候,可以只安装原程序而阻止恶意捆绑插件的安装。

但是有好的方面,同时也有坏的方面。就是兼容的问题尤其对于纯HIPS来说这更是关系到生死存亡的问题,因为不同的HIPS都会在底层争权限直接导致系统问题或直接挂掉。遇到这样的问题时多数用户是在多个HIPS上进行相互认证设置还是直接卸掉一款HIPS产品呢?这个问题就不言而喻。而且作为只有HIPS的纯HIPS软件来说它们被首先卸载的风险是最大的。(我在测试EQ上因为巨大的兼容问题差点让我放弃了测试)从目前的情况来说除非你的安全产品全部来自同一厂商,否则你混装不同厂商的安全产品都可能面临巨大的兼容问题。比如你的杀软有HIPS功能在安全COMODO V3 的时候可能就要顾及两者兼容问题。这在设置上可以解决(只要软件开放规则编辑)但是关键是普通用户能否自行设置,答案应该是否定。
另外排除HIPS的学习模式,用户任何对AD,FD,RD的首次操作软件都是进行提示,用户盲目放行或拒绝都是问题。也就是说HIPS的成功将基本取决与其自身的规则编译的好坏,这厂商都应该有不同的应对方法。学习模式应该是最简单有效的解决方法,但是问题是用户如果老开学习模式那HIPS就是个 摆设了,要是关闭HIPS那能否看懂提示就成关键,但是不要说普通用户就是专搞安全业内人士,在没有思想准备的情况下也难免犯低级的点击错误。

总的看来HIPS的集成已经是趋势但是HIPS如何运用就是大问题,但是从MCAFEE经验来看除非厂商对自己的规则十分自信否则HIPS组件应该还是对自身的保护。大家是否作好准备迎接HIPS时代的到来呢?
最后编辑2007-06-08 09:18:59
分享到:
gototop
 

正在用
gototop
 

前天下了个Tiny ,英文版的``

花屏了``` T T
gototop
 

是啊!!

这玩意现在最急需的还是先保护杀软自身。

现在太多杀软中毒就不能开了。

gototop
 

呵呵,楼主分析的太确切了,Tiny ,似乎只有英文版的,英文不好啊...
我最近又做了个简单的批处理工具,实现了DLL木马的完全查杀!~哈哈,实在是有趣,也没办法,或许许多人都不怎么欣赏我的作品,被认为是灌水或者是广告,而且认为学批处理实在是无聊的事情,但个人认为,只要自己认为有意义,并坚持下去,一定能给自己创造许多乐趣!~需要工具的朋友可以联系我QQ:422547345
gototop
 

一直不懂TINY的学习模式的意思- -!
现在好像感觉开了以后,所做的设置改动都不保存?
tom版的意思是开了学习模式,只是提示,而实际并不执行规则?
我现在理解的HIPS就是,对于一个程序行为的双方(执行者和执行对象)进行控制。这样理解对么?
gototop
 

Hack.VB.nc 哪位高手知道 求助 !!!!!!!!!!!
gototop
 

现在还在使用猫叔推荐的ssm。
gototop
 

引用:
【tom2000的贴子】.....
但是从MCAFEE经验来看除非厂商对自己的规则十分自信否则HIPS组件应该还是对自身的保护。大家是否作好准备迎接HIPS时代的到来呢?
………………

国人有句俗话:打铁还需自身硬。
此言不缪!
用IceSword试过杀Tiny的amon.exe和ssm的syssafe进程。
前提:tiny的system previliges组中已经设置了“阻止进程强迫终止”。
但是IceSword还是能顺利杀死 amon和syssafe两个进程。
变化前提:再在ssm的程序规则的中加入amon的进程终止保护,并使ssm处于运行状态。
再用IceSword杀amon进程——————杀不死了(ssm的保护规则发挥作用);用IceSword杀syssafe进程——————syssafe进程被顺利杀掉!
看来:
1、Tiny的“阻止进程强迫终止”保护功能有限。如果没有SSM助一臂之力,Tiny进程的自身安全有问题。
2、SSM对自身进程的保护也有限(敌不住IceSword)。但是ssm过于自信了,syssafe的设置不许改动(至少,目前的2.4.0.618版还是如此)。
ssm的自身防护还有待改进。

另:tiny的“阻止强迫关机”功能还行。如果勾选了这个规则,用户自己不能软关机。
gototop
 

呵呵!!!

看来绝对意义上的强权HIPS还没真正出来。

哪天出个中文的HIPS,任凭电闪雷鸣,我自岿然不动,那才爽!!!!
gototop
 
123456   1  /  6  页   跳转
页面顶部
Powered by Discuz!NT