1   1  /  1  页   跳转

增强引擎能力

增强引擎能力

发现瑞星的引擎 对抗 采用了 hook 技术的 病毒 ,无能为力

就是 扫描 发现不了 此类 病毒

我测试 使用 瑞星升级保姆 ,使用工具对 保姆的进程和文件进行隐藏 (hook)

然后用瑞星扫描 相关 文件夹和内存  ,瑞星就找不着北了

发现不了

若病毒 采用rootkit 技术 隐身 ,瑞星该如何应对呢???

发现卡巴和 nod 还有 mse  都是 采用 磁盘解析 和 文件系统解析 来处理这类问题

而之前 我也提了 相关的建议 ,为何瑞星就是不采纳呢???

既然卡巴和nod  都采用了类似技术  ,为何瑞星不愿采用新技术 呢???

用户系统信息:Mozilla/5.0 (Windows NT 5.1) AppleWebKit/535.12 (KHTML, like Gecko) Maxthon/3.3.8.1000 Chrome/18.0.966.0 Safari/535.12
分享到:
gototop
 

回复:增强引擎能力

gototop
 

回复:增强引擎能力

SysReveal通过底层驱动构建IRP包来遍历文件系统,从而可以检测到被rootkit隐藏的文件或者目录。
  SysReveal通过分析HIVE文件的方式来读取系统注册表,从而可以检测到被rootkit隐藏的注册表项。

建议瑞星参考


增强反rootkit能力

结合 读取文件系统ntfs 或fat等等 和 物理磁盘解析   

卡巴和nod 都是 采用了类似的技术  ,瑞星应该 也借鉴啊
gototop
 

回复:增强引擎能力

http://www.cnblogs.com/flying_bat/archive/2007/11/29/976385.html            AVP主动防御之隐藏进程检测

http://bbs.pediy.com/showthread.php?t=78464                            HOOK SwapContext 枚举隐藏进程
gototop
 

回复:增强引擎能力

就为了测试 并改进瑞星那个 烦rootkit 能力  ,真xxx麻烦啊

我看到卡巴和 江民 都是使用 另一套 引擎 专门 扫描对付rootkit的 引擎

所以我建议 瑞星能采用 物理磁盘解析和分析文件系统等方法 来分析电脑中是否存在 挂接hook 隐藏进程和文件的 程序 !!!
gototop
 

回复: 增强引擎能力

测试方法:

系统:Windows xp-sp3


浏览器:数字高速 和 ie6


操作:先运行 瑞星保姆(病毒)然后使用工具将 保姆进程隐藏 ,然后全盘扫描 ,看看瑞星能不能发现保姆进程并ko之


结果:瑞星完败


版本:24.00.04.04


附件附件:

下载次数:181
文件类型:application/octet-stream
文件大小:
上传时间:2012-5-22 10:54:07
描述:rar

gototop
 

回复:增强引擎能力

瑞星保姆请到这个  帖子中 下载

http://bbs.ikaka.com/showtopic-8823025.aspx
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT