界面模式
登录
注册
会员
帮助
加入收藏夹
客服微信
瑞星卡卡安全论坛
企业产品讨论区
瑞星2010新品体验挑战专区
瑞星组合版2010公测
瑞星自我保护分析及测试!!!
企业产品讨论区
瑞星安全云终端软件
瑞星ESM防病毒终端安全防护系统
瑞星杀毒软件网络版(含Linux)
瑞星智能沙箱分析/恶意代码威胁监测分析/上网行为管理
瑞星防毒墙5.0、瑞星下一代防火墙
瑞星虚拟化恶意代码防护系统
个人产品讨论区
瑞星之剑
瑞星防病毒安全软件
瑞星杀毒软件
瑞星个人防火墙V16
瑞星AI网络威胁检测引擎、威胁情报及网安知识图谱
瑞星其他产品
技术交流区
反病毒/反流氓软件论坛
可疑文件交流
恶意网站交流
入侵防御(HIPS)
系统软件
硬件交流
综合娱乐区
影音贴图
瑞星安全游戏
活动专区
本站站务区
站务
瑞星“1+2”全新解决方案巡展在广州画上圆满句号
叶院长揭秘:瑞星如何运用AI技术革新网络安全
俄乌冲突加剧网络攻击风险 白俄罗斯政府遭APT攻击
瑞星ESM防病毒系统助力矿业大学筑牢网络安全防线
实力拉满 瑞星第四十七次通过VB100测评
携手老友,拥抱新精彩 —— 新论坛新活动,感谢你的陪伴
护航司法,瑞星助力山西省高院构建安全防线
人工智能在网络安全领域的风险和机遇
1
1
/ 1 页
跳转
页
[RAV] 瑞星自我保护分析及测试!!!
收藏
shulun743
特邀体验者
帖子:
4192
注册:
2007-11-06
来自:
发表于: 2009-07-05 06:26
|
显示全部
短消息
资料
字号:
小
中
大
1楼
瑞星自我保护分析及测试!!!
瑞星的自我保护比09版增强很多,但还是存在很多
弱点
!!!若使用“
家庭模式
”,那么瑞星极有可能被病毒
废掉
,因为“家庭模式”
未拦截
驱动
的加载,而
行为引擎
并不能100发现病毒啊!
本贴分为两部分:一部分对瑞星挂钩的函数进行分析,二部分用工具测试瑞星自保强度!!!
一部分:
瑞星挂接的函数
38 NtAlpcSendWaitReceivePort
42 NtAssignProcessToJobObject
48 NtClose
64 NtCreateKey
72 NtCreateProcess
73 NtCreateProcessEx
75 NtCreateSection
78 NtCreateThread
116 NtDebugActiveProcess
123 NtDeleteKey
126 NtDeleteValueKey
127 NtDeviceIoControlFile
165 NtLoadDriver
172 NtLockVirtualMemory
189 NtOpenKey
194 NtOpenProcess
197 NtOpenSection
210 NtProtectVirtualMemory
218 NtQueryDirectoryFile
248 NtQuerySystemInformation
252 NtQueryValueKey 0x822402A2
255 NtQueueApcThread
261 NtReadVirtualMemory
267 NtRenameKey
276 NtRequestWaitReplyPort
280 NtRestoreKey
289 NtSetContextThread
305 NtSetInformationProcess
314 NtSetSecurityObject
317 NtSetSystemInformation
319 NtSetSystemTime
324 NtSetValueKey
331 NtSuspendThread
332 NtSystemDebugControl
335 NtTerminateThread
348 NtUnmapViewOfSection
358 NtWriteVirtualMemory
382 NtCreateThreadEx
分析瑞星挂钩的函数,发现若在
驱动
里调用"
NtOpenProcess
"和"
NtTerminateProcess
"的程序, 可以
秒杀
瑞星的进程,因为在
驱动
中调用这两个函数
不会
经过SSDT。但是在加载驱动时,瑞星的主动防御会有提示。请不要在SSDT上挂钩函数来保护自己.从本质上说,进程终结的本质是进程的线程被全部终结,线程终结的本质是被插入了APC。所以,挂钩KiInsertQueueApc是最好的选择,瑞星为何
不挂钩
此函数呢。当然,DKOM也可以。其它的手段,比如
擦掉
自己在Csrss中的句柄,挂钩ObpCreateHandle,没有漏洞的驱动防火墙,也是必须的。
其实瑞星防杀只是停留在
Ring 3
下的,一旦病毒进了
Ring 0
,就是在驱动中用最简单的
NtOpenProcess + NtTerminateProcess
都可以杀死,因为在驱动中调用NT系列函数是
不经过
SSDT的。
而江民挂钩了几个很底层的函数并注册了DPC,一旦发现自己的钩子被恢复,马上又补钩上!,分别是:
ObOpenObjectByPointer
、
ObpCreateHandle、PspTerminateProcess
、
KiInsertQueueApc
、
KeInsertQueueApc
,
建议瑞星能在公测期间修改自身的驱动,挂钩上述函数,增强自我保护,这样即使“家庭模式”,也不怕病毒加载驱动干掉瑞星进程!!!
以前看过一篇帖子,用
SetParent
方法干掉窗体(而帖子未说明如何实现的),帖子说:“成功干掉窗体
接着
重新启动之,用WndSpy来查看窗体,竟然能够得到窗体的句柄,尝试发送WM_CLOSE,
成功
!看来瑞星的驱动没有挂钩SSDT Shadow表上相应的函数(具体函数未列出!)”。具体实现方法,请工程师评估并测试,以便改进!!!
二部分:
用工具测试,瑞星的进程
自保
强度!!!
发现瑞星的自保
极
不稳定,用冰刃 和 狙剑结束瑞星的进程,重复结束个
2--3
次,进程就会挂掉
。
1.大名鼎鼎冰刃
,
用冰刃结束瑞星进程!
冰刃.JPG
(47.32 K)
2009-7-5 6:26:24
2.狙剑
,
用狙剑结束瑞星进程
。
狙剑.JPG
(77.12 K)
2009-7-5 6:26:24
上述软件
3
.
malware defender
,
结束瑞星进程
。
结束进程.jpg
(274.97 K)
2009-7-5 7:42:13
瑞星进程被
成功
结束。
句柄.jpg
(232.82 K)
2009-7-5 7:42:13
瑞星的句柄被
成功
结束。
内核模块.jpg
(215.30 K)
2009-7-5 7:42:13
在内核中,瑞星驱动中的线程能被
成功
挂起。
4.用XueTr结束瑞星进程。
结束进程.jpg
(176.63 K)
2009-7-5 8:01:31
用此工具能
成功
结束瑞星的进程。(在这里 用‘结束’---- ‘强制结束’ 都可以实现。)
卸载 删除模块.jpg
(137.29 K)
2009-7-5 8:01:31
用此工具能
成功
卸载瑞星的模块。
对文件保护的测试!!!
创建硬连接 恩... Demo 的效果是把瑞星英文语言下的主界面 Home 标签改成 KSDB
20090626_d02e216a7185b5ec8a91NcXBt8F0OlK0.png
(110.29 K)
2009-7-5 8:10:00
工具放在最下面了(Demo.zip)!!!
希望工程师能认真阅读我的帖子,也希望能重视自我保护并改进瑞星!!!
用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; TheWorld)
附件:
文件名:
IceSword.rar
下载次数:145
文件类型:application/octet-stream
文件大小:
上传时间:2009-7-5 6:26:24
描述:rar
附件:
文件名:
SnipeSword.rar
下载次数:205
文件类型:application/octet-stream
文件大小:
上传时间:2009-7-5 6:26:24
描述:rar
附件:
文件名:
md_setup_chs.rar
下载次数:181
文件类型:application/x-rar-compressed
文件大小:
上传时间:2009-7-5 8:04:10
描述:rar
附件:
文件名:
XueTr.rar
下载次数:170
文件类型:application/x-rar-compressed
文件大小:
上传时间:2009-7-5 8:04:10
描述:rar
附件:
文件名:
Demo.zip
下载次数:238
文件类型:application/zip
文件大小:
上传时间:2009-7-5 8:10:00
描述:zip
shulun743 最后编辑于 2009-07-05 08:10:00
分享到:
短消息
资料
加为好友
全部帖子
性别:
精华:
0
威望:
8278
贡献:
174
金钱:
0
494757969
状态:
离线
等级:
shulun743
特邀体验者
帖子:
4192
注册:
2007-11-06
来自:
发表于: 2009-07-05 06:28
|
显示全部
短消息
资料
字号:
小
中
大
2楼
回复:瑞星自我保护分析及测试!!!
编辑留白
shulun743 最后编辑于 2009-07-05 08:10:36
短消息
资料
加为好友
全部帖子
性别:
精华:
0
威望:
8278
贡献:
174
金钱:
0
494757969
状态:
离线
等级:
<<
上一主题
|
下一主题
>>
1
1
/ 1 页
跳转
页
论坛跳转...
企业产品讨论区
瑞星安全云终端软件
瑞星ESM防病毒终端安全防护系统
瑞星杀毒软件网络版(含Linux)
北方区
华东区
华南区
木马入侵拦截有奖体验专区
瑞星2009版查杀引擎测试
瑞星2009测试版问题反馈
瑞星杀毒软件2009公测
瑞星个人防火墙2009公测
瑞星全功能安全软件2009公测
瑞星智能沙箱分析/恶意代码威胁监测分析/上网行为管理
瑞星防毒墙5.0、瑞星下一代防火墙
瑞星虚拟化恶意代码防护系统
个人产品讨论区
瑞星之剑
瑞星防病毒安全软件
瑞星杀毒软件
瑞星安全联盟论坛
瑞星杀毒软件V16+
V16+新引擎测试专区
瑞星全功能安全软件
瑞星杀毒软件2011
瑞星个人防火墙V16
广告过滤
瑞星个人防火墙2011
瑞星AI网络威胁检测引擎、威胁情报及网安知识图谱
瑞星其他产品
瑞星手机安全助手
瑞星路由安全卫士
路由系统内核漏洞
APP保镖
瑞星安全浏览器
瑞星安全助手
卡卡上网安全助手
瑞星软件管家
瑞星加密盘
账号保险柜5.0
瑞星专业数据恢复
技术交流区
反病毒/反流氓软件论坛
菜鸟学堂
安全技术讨论
可疑文件交流
恶意网站交流
瑞星云安全网站联盟专版
每日网马播报
入侵防御(HIPS)
系统软件
硬件交流
综合娱乐区
Rising茶馆
影音贴图
瑞星安全游戏
凡人修真
华人德州扑克
一球成名
星际世界
神仙道
赢家竞技
梦幻飞仙
三国演义
仙落凡尘
秦美人
攻城掠地
女神联盟
风云无双
傲视九重天
深渊
魅影传说
热血屠龙
雷霆之怒
大天使之剑
传奇霸业
无上神兵
斗破沙城
全民裁决
蛮荒之怒2
活动专区
瑞星积分商城
实习生专区
实习生交流区
实习生签到区
实习生考核区
“安全之狮”校园行活动专版
历史活动
论坛9周年活动专区
关注灾情 同心抗灾
本站站务区
站务
版主之家[限]
禁言禁访记录
待审核
瑞星客户俱乐部[限]
瑞星发布《等保2.0详解暨瑞星等保三级解决方案》
卡卡论坛新手入门
我的主题
我的帖子
我的精华
我的好友
文本模式