1   1  /  1  页   跳转

【dong0022】关于系统加固的个人见解

【dong0022】关于系统加固的个人见解

  关于系统加固的个人见解


  最近看到很多朋友对2012全功能没有系统加固而感到“痛心疾首”,这里我想谈谈自己的看法。

  首先瑞星在2012版之前的防御架构是单步hips拦截+高规则行为分析,这里的系统加固(hips)不像传统hips软件对每个点都拦

星为了用户使用的易用性和减少误报对系统加固做了相当多的精简,默认设置更是设置为低模板。






  而行为分析(木马防御)才是防御核心的精髓所在!我不知道为什那么多朋友“忘情的”迷恋系统加固而忽略了木马防御的重要

性。测试我就不做了,前段时间的横评和纵评已经写过很多了,如果有没看过的朋友可以重点看下我的纵评测试(一):瑞星2012和

瑞星2011中的主动防御一项的比。

文章地址:bbs.ikaka.com/showtopic-9159640.aspx

  今天重点要说的是木马防御强度调节的加入的紧迫性要高于系统加,我这里说一下测试的过程,有兴趣的朋友可以自己在虚拟机

下测试。

(1)选用瑞星2011版,首先把系统加固开到高模板,关闭木马防御双击病毒测试,看系统加固可以拦截到几个点动作?

(2)再次关闭系统加固,把木马防御开到最高规则,再双击病毒看下拦截率。没有特殊情况,定是单开木马防御最高规则拦截率

高。

  因为行为防御先天性的缺陷就是对单一动作不拦截,所以才需要系加固作为辅助,辅助不能代替主力更不可能取代主力。系统加

固只对一些点做拦截,而主要拦截任务还是在木马防御上!所以大家要过于纠结于系统加固,而更应该关注木马防御这个防御主

力身上!

  某些朋友看了半天好像没看懂我写这篇帖子想说明什么,中心思想没抓住这里我再强调一下,我通篇也没有说过系统加固不

重要,而是把系统加固在瑞星整个防御体系中起到的作用说了一下,完全基于实践测试,大家可以自己动手在虚拟机中测试。

  如果2012后续版本加入系统加固功能,我会在专项测试中继续跟进测试。至于2011版的实在不想再测了,那位说系统加固抑制、灭

活的朋友,您把帖子后面那个锁屏病毒(11楼)下载后,关闭文件监控,把系统加固开到最高模版双击运行病毒,看看结果吧,有没有

灭活?有没有抑制?我支持讨论但不要说一些其他东西,boring、tedious!
最后编辑dong0022 最后编辑于 2012-03-11 15:26:05
分享到:
gototop
 

回复:【dong0022】关于系统加固的个人见解

当然是木马防御更有效,行为分析就是专门针对未知病毒和免杀病毒的,因为即使再加壳、反汇编病毒的行为动作是不变的,一个强盗即使穿着再光鲜,一旦有恶意动作照样拦截。
您只看了我第一句话,后面的您应该没有仔细看,瑞星的系统加固精简了相当多的传统hips功能,单开无法起到最大保护作用,只是辅助行为分析做一些点动作的拦截!
我下面不是说了测试过程了,您可以用病毒在虚拟机中测,看是单开系统加固拦截高,还是单开木马行为防御拦截更高
系统加固和行为分析密不可分,我也不是想说哪个重要,因为同等重要!但很多朋友过于纠结系统加固,我只是开帖说一下,单就瑞星的防御架构而言还是高规则的木马防御起主要拦截作用!
gototop
 

回复 7F 红到时 的帖子

我的意思您还没懂,我从来没说系统加固不重要!而是提醒一下过于纠结系统加固的朋友,木马防御也相当的重要,而且在瑞星防御体系中起到主要拦截作用!
您再不懂我也没有办法解释了,只要能看懂的人能明白就好了
gototop
 

回复 9F DoctorLc 的帖子

我支持讨论,但他貌似没明白我这篇帖子的意思。他的意思是说增强系统加固监控范围,增加通配符,这些属于建议而不在我这篇帖子所说的范围内。
而且发了三帖,有一篇说什么“明着赞扬,实为暗讽”,也不知道他咋看出来的,蛋疼啊
gototop
 

回复 14F 红到时1 的帖子

我通篇也没说去掉系统加固,只是说了大家过于关注系统加固而忘记了行为分析的强度调节。
您的意思我很早就看出来了,现在都明白了交流就畅通多了
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT