WanaCrypt0r 勒索病毒: 19 款杀软主防测试

2017-05-14 13:41:05 +08:00
 yicun
http://bbs.kafan.cn/thread-2089134-1-1.html

现在应该所有杀软都已经入库可以防御,所以测试者把测试的杀软都锁在 5 个月前的毒库和行为库,测试对 5 个月后流行的病毒防御能力,近似模仿新变种勒索病毒释出,还没有入库无法识别的情况下,杀软的主防能否拦截病毒。
14679 次点击
所在节点    分享发现
100 条回复
benjaminliangcom
2017-05-15 11:17:39 +08:00
怎么不测一下 windows defender
md5
2017-05-15 11:27:50 +08:00
以前有 wd 吹,现在改吹火绒。
他们觉得一个安静不骚扰就是好杀软。
就是要一个所谓轻量级防护,图一个心理安慰。
aev2ex
2017-05-15 11:40:50 +08:00
Tink
2017-05-15 11:52:24 +08:00
360 这个洗白我给 0 分
skylancer
2017-05-15 12:31:43 +08:00
@Domains 你又知道人家会用 HTTP 下载?退一步,就算用 HTTP 我用 Stream 你 IDM 拦给我看?
xvx
2017-05-15 12:48:07 +08:00
我觉得毛豆的防火墙开了沙盒和 D+都能拦住了……
Domains
2017-05-15 13:29:37 +08:00
@skylancer 嗯,BT 这样本身 IDM 也不支持,但是这样的话,A 就要内置 BT 等的下载功能模块,A 的体积就变大了。这样 A+B 模式的话,应该类似于木马下载器+真木马这样模式,A 要保持小巧简洁,达到快速刺入对方系统的目的。

@acess 写进 MBR 启动层也是文件啊,也是写入了硬盘啊,只是不是一般所看到存在于 Windows 的文件罢了,而且,暗云加载进系统,会释放出诸如 xnfbase.dll、thpro32.dll 等文件,这是它要实际它那些功能的模块,怎么没有实体文件。MBR 空间有限,必然木马体积也少,功能就受限,写入 MBR 只是为了保持常驻。具体的功能还得新下载模块文件。这个上面也说过了,这个勒索界面不是提供一个测试解锁的,让你相信它能解,放心付款,既然有这些功能,怎么会没有实体文件实现,全部挂到内存不现实,在我看来太玄学了。
另,这也不是说 IDM 如何,只是说一种技巧,本身 IDM 也有局限的,是按扩展名归类的,.exe/.zip 等等才拦截,要是病毒换个扩展名也是没反应的,比如说早期 IE 有个漏洞,能把.css 文档错误执行,你把.exe 改成.css 挂到网页,用户打开网页就会中招。IDM 要有效就要把.css 扩展名加上。
acess
2017-05-15 13:47:37 +08:00
@Domains MBR Bootkit 完全可以做到一个文件不“落地”啊。
如果 MBR 是文件,那是不是能说一切皆文件……
yylzcom
2017-05-15 13:49:08 +08:00
@xvx #86 我去翻了卡饭的帖子,据说用 2010 年的毛豆都直接进沙盒,对文件无实际影响……
yylzcom
2017-05-15 13:51:47 +08:00
@xvx #86 另,以前我用 ss 的客户端,升级后配置文件一直被放沙盒里,导致每次开机都要修改端口才能使用,还以为是 ss 客户端的 bug,结果发现是毛豆的锅,一怒之下换火绒……
xvx
2017-05-15 13:57:10 +08:00
@yylzcom
壮哉我大毛豆,不愧是我多年吹水专用的 HIPS 防御体系。。。
基本上不在白名单内的,大毛豆都直接进沙(其实可以设置成询问是否进沙)。
Domains
2017-05-15 14:27:36 +08:00
@acess 你仔细看看#60 的描述…… “整个过程都隐藏在内存里,不进行任何文件读写” …… 这特么是玄学,然后你再看勒索病毒,都有个提示窗口,告诉你已被勒索了,要是真内存运行,不留文件,那么重启一次不就没有这勒索窗口了?没了这窗口,怎么再次提醒对方要付款的 BTC 钱包收款地址?利益怎么最大化?
acess
2017-05-15 15:35:17 +08:00
@Domains
已经有 Petya 这个 MBR 里的勒索软件了。蓝屏强制重启,重启时伪装成磁盘检查,实际上是执行加密。
不过它用了被弱化的加密算法,被安全研究人员爆破了,即使不爆破,加密的也只有 MFT,找个 DiskGenius 仍然可以扫出文件来……说这些都跑题了,如果 WanaCry 也想到类似的思路了,可能只是编程麻烦一些,能产生的危害可能比现在还大。
louisw128
2017-05-17 17:27:18 +08:00
@coolcfan 么么哒
Chalice
2017-05-23 11:48:55 +08:00
@coolcfan 而且卡巴也有回滚失败的时候包括这一次的勒索的其他样本(逃
Chalice
2017-05-23 11:54:21 +08:00
@Domains。。算不上 0day 吧,官方早就发布补丁了,这次的测试也是直接跑程序,就算没发布补丁也没涉及到攻防对抗方面的漏洞啊。
coolcfan
2017-05-23 12:51:10 +08:00
@Chalice #95 嗯,是有的。今天刚装了个卡巴,准备试用 30 天。
Chalice
2017-05-23 14:49:03 +08:00
@coolcfan 而且就如你所说的,每次发新版都一堆 Bug,等修复的差不多了,这个版本也停止支持了,真的超尴尬
coolcfan
2017-05-23 15:28:50 +08:00
@Chalice #98 哈哈哈,是的,所以我之前一直没有去用……
今天装的 2017 已经出到补丁 D 了,说是好了不少,然而 2018 已经在测试了。
ivanlw
2017-07-06 13:08:08 +08:00
@Technetiumer #57 Avast 免费有主防么?有什么 reference ?

如果有的话,被他收购的 avg 免费版是不是也有

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://tanronggui.xyz/t/361227

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX