瑞星卡卡安全论坛技术交流区反病毒/反流氓软件论坛 【评测】流氓会Rootkit,谁能挡得住?【转贴】

1   1  /  1  页   跳转

【评测】流氓会Rootkit,谁能挡得住?【转贴】

【评测】流氓会Rootkit,谁能挡得住?【转贴】

转自:http://bbs.deepin.org/read.php?tid=242899
作者:比萨斜饼

技术探讨,追求客观公正,对事不对人

Rootkit,我个人的理解应该是两个单词的缩写,root相当于计算机管理员,kit应该是工具包的意思。Rootkit就是一种常被黑客用于控制系统,隐藏文件,保护自己的木马后门无法被清除的内核级恶意程序。

无意间看到360说CNNIC使用了Rootkit技术进行自我保护,下面就以CNNIC为靶子,把几款常见的插件清理工具进行一轮大测试,车轮大战CNNIC~!看看究竟谁有能力击破CNNIC的rootkit保护~!






节目预告:


第1楼   360
第2楼  瑞星卡卡
第3楼  微 点主动防御
第4楼  微 点延迟删除的秘密
第5楼  超级兔子
第6楼    恶意软件清理助手 


总结:
瑞星卡卡、超级兔子、恶意软件清理助手这三款软件需要不断加强,尤其是瑞星卡卡,虎门犬子,真给瑞星丢脸。。。

微 点作为一款综合性安全工具,属于一种多面手的角色,在处理Rootkit等难缠问题比较好用和省力,但是,由于不是专门为插件卸载软件,用微 点干掉Rootkit后,还需要手工删除掉安装目录。微 点的潜力比较好,利用右键菜单几乎可以清理掉所有难缠的插件。

综合来说360表现极为抢眼,如果能进一步增强自我保护,可以在已安装插件的环境中下载,并把专杀的功能融入就太完美了~!
 


最后编辑2007-07-28 20:40:14
分享到:
gototop
 

第一回合:360
这CNNIC果然够狠,先装360,后装CNNIC,结果360就不能启动了。。。




重装360,无效。。。
去360官网下载CNNIC专杀




详细的列表:




大家要注意这个CNNIC的Rootkit是非常狡猾的,故意生成了数量不定的随机八位名称的驱动程序(扫描结果的前三项)。这样,传统插件清理工具依靠文件名进行鉴别的手段就完全无效了。360做得还不错,显然使用了特征码技术彻底干掉了CNNIC。


小插曲:Rootkit这类驱动型黑客程序,必须要重启才能彻底消除影响。我用360专杀搞完之后,没有按照提示重启,虽然360可以正常启动了,但是使用上还是不太正常。。。






gototop
 

第二回合:瑞星卡卡
瑞星卡卡使用了最新的4.0版本




大家注意看这张图,显然瑞星没有能够识别出CNNIC的随机文件名驱动,这也就注定了接下来必然的悲剧结果。。。

Rootkit需要重启,这个报警正常




重启后,让人大跌眼镜的画面出现了,瑞星卡卡只清除了几个次要的注册表项,CNNIC的主程序可是一个也没少。。。





我分析瑞星卡卡的失利可能有两个原因:
1.没有识别出那个随机八位Rootkit
2.没有能力清除Rootkit,大家注意看360的专杀,上面启用了一种特殊模式Anti Defence来解除保护,这样才干掉了CNNIC。
gototop
 

第三回合:微 点主动防御

微 点并不是专业的插件卸载工具,但是他的系统分析功能比较有特色,用于清理插件也还是不错的,特别是对付Rootkit很有特效。呵呵,用综合性工具对比专业工具,多少都有点儿欺负人哈

为了公平起见,微 点的自动报警选择忽略不删除(不好意思,本文较长图不是一天抓的,所以中英文版微 点都有。。。)





打开微 点主界面——系统分析——系统自启动信息——右键,隐藏已知的启动信息:鼠标指过,CNNIC历历在目。。。
















注意下面这些万恶的随机八位Rootkit(数量不定)




用微 点右键菜单“删除文件与自启动项”,一一干掉即可。其间微 点弹出了一个Rootkit报警:




被使用的文件需要重启后删除




重启




重启后就没悬念了,由于干掉了Rootkit的启动方式,没有了Rootkit保护,自己删除掉Program Files/CNNIC目录即可。

微 点删除掉的自启动项,在自启动回收站中都有备份,有需要的话可以直接还原。还原测试中发现了微 点的一个bug,应该是恢复注册表键值,而不是恢复文件。



gototop
 

测试中还发现了微 点延迟删除的秘密,微 点原来使用自己的驱动文件来进行延迟删除,搜索延迟删除的文件名就能定位到这个注册表键值:


gototop
 

第四回合:超级兔子








我分析是由于Rootkit的关系,超级兔子要求在安全模式下清除。为了公平起见,和前面的几个软件拉平起跑线,继续在普通模式下卸载。









超级兔子不提供CNNIC的详细文件信息,因此重启后用**系统自启动信息进行分析,结果是超级兔子由于没有驱动技术,无法在正常模式下清除CNNIC,Rootkit还在自动加载。。。


gototop
 

第五回合:恶意软件清理助手

此软件在网友中使用较广,但测试过程中发现误报问题较多,建议作者继续努力不断完善。

误报一:



其实这个文件是CNNIC的,我只自虐测试安装了CNNIC,绝对没有安3721。。。





误报二:




其实这个目录是招商银行的安装时的临时目录。。。





误报三:



这个Office OneNote的快捷方式真的是微软自己安上的。。。


上面的三个误报,充分说明了根据文件名杀毒的不可靠性,误报和漏报都非常严重,果不其然,恶意软件清理助手无法识别出CNNIC的随机八位Rootkit





虽然肯定无法干掉CNNIC了,但还是继续测试一下。下面是恶意软件清理助手的一个非常特别的现象,CNNIC除了Rootkit之外,还注入了Explorer插件,所以恶意软件清理助手会尝试强行结束桌面进程explorer.exe,然后杀掉插件。当然对应于有Rootkit保护的CNNIC来说,这一切都是徒劳。。。




重启之后CNNIC的文件一个都没有少。。。不用再贴图打击人了。




恶意软件清理助手还是比较坦诚的,明确告知用户使用DOS版进行清理。DOS版本次就不在测试了,但可以肯定的是DOS版仍然会无法清除CNNIC的随机八位Rootkit随机文件名可以说是文件名杀毒的终结者——I'll be back
gototop
 

大家觉得这个评测怎么样?
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT