會員註冊
登錄
會員
標籤
論壇設施
幫助
AVPClub Security Forums
»
入侵防禦軟體討論區
» HIPS被干掉的几率大吗
‹‹ 上一主題
|
下一主題 ››
發新話題
發佈投票
發佈商品
發佈懸賞
發佈活動
發佈辯論
發佈視頻
打印
[討論]
HIPS被干掉的几率大吗
oyyr1998
中級會員
帖子
27
精華
0
威望
136
黃金
331
註冊時間
2007-8-1
個人空間
發短消息
加為好友
當前離線
1
#
大
中
小
發表於 2008-5-13 23:12
只看該作者
HIPS被干掉的几率大吗
大家都知道杀毒软件容易被病毒干掉,那
HIPS
会不会也有同样的问题?
这里讨论的是在正常系统中中毒的情况,比如从网上下载程序,或者从别人的U盘上拷东西,激活了病毒,病毒向HIPS发起攻击。而不是那种在DOS或者WINPE中被删除重要文件而导致HIPS无法启动的情况。这些情况已经是在另外的系统中了,想想看连格式化都可以了,没什么讨论的意义。
基于此,我对HIPS自身安全有两点疑惑:
1、HIPS有没有对文件的实质进行检验?比如病毒用自身替换掉系统内的文件,而这个文件是被HIPS允许甚至是给予全部信任的(像“冰刃”等系统工具,还有Office这些常用软件)。如果HIPS并没有检查文件的大小或者其他方面,那也许就给了病毒可趁之机…… (我们是不是应该给这些重要程序加个只能读不能写的规则?)
2、病毒和HIPS争夺权限。影子系统和很多还原卡都会加载自己的驱动程序,而这个驱动是用系统内核加载的(参见《关于影子系统原理很强悍的文章》),但是机器狗病毒用自己释放的文件替代了驱动,穿透了还原系统。那么,病毒是在什么时候替换文件的?冰刃之类的内核级工具可以在当前文件被使用的情况下强行用另外一个文件将其替换(从而是病毒无力化),说明这种技术是存在的。那HIPS自身进程会不会也能被替换?当然,在布置好HIPS的情况下,由于FD的阻挡,病毒要想加载驱动是很困难的,不加载驱动又很难取得系统更高级的权限,所以无法攻破HIPS,以我现在的知识,只能这般猜测。在此非常渴望老鸟和达人不惜赐教。
另外,被病毒感染之后,HIPS还有没有意义,有没有自己的生存空间?可以想象,当病毒先于HIPS掌控这个计算机的时候,要想加载系统工具的驱动程序也是及其困难的。
UID
2112
帖子
27
精華
0
積分
136
威望
136
黃金
331
閱讀權限
30
在線時間
54 小時
註冊時間
2007-8-1
最後登錄
2008-12-1
查看詳細資料
TOP
ㄚ一
我愛小紅獅
AV Expert
小紅獅親衛隊隊長
帖子
4927
精華
18
威望
30782
黃金
3886
來自
台灣台北
註冊時間
2006-12-22
個人空間
發短消息
加為好友
當前離線
2
#
大
中
小
發表於 2008-5-13 23:29
只看該作者
很難,過AV相對就容易多了
1.有效驗,但不一定是雜湊值
2.機器狗其實沒什麼技術,只要是水準以上的HIPS都攔的了,加載驅動之前也會提示你
如果你被感染的系統病毒權限根HIPS一樣,只要病毒不先向HIPS攻擊,那HIPS應該還是可以抑制它的行為
Lawliet's blog
Folding@home with GPGPU集中討論串
,大家一起來努力朝著
全球制霸
的目標邁進!
UID
2
帖子
4927
精華
18
積分
30782
威望
30782
黃金
3886
閱讀權限
100
性別
女
來自
台灣台北
在線時間
1697 小時
註冊時間
2006-12-22
最後登錄
2008-12-1
查看個人網站
查看詳細資料
TOP
挪威的冬天
金牌會員
帖子
764
精華
0
威望
4763
黃金
1456
註冊時間
2008-2-12
個人空間
發短消息
加為好友
當前離線
3
#
大
中
小
發表於 2008-5-14 21:05
只看該作者
在 内核 技术领域 bypass 主流 HIPS 的 code 时有被释出
对于那些技术达人来说 bypass HIPS 是一件不算很难而且乐此不疲的事情
不过庆幸的是商业化的并不中暂时还没有看到能够达到如此水准的案例
极少数有利用 0day leak 也就是 BUG 来实现穿透的 不过也是极少数
UID
4627
帖子
764
精華
0
積分
4763
威望
4763
黃金
1456
閱讀權限
70
性別
男
在線時間
242 小時
註冊時間
2008-2-12
最後登錄
2008-8-12
查看詳細資料
TOP
挪威的冬天
金牌會員
帖子
764
精華
0
威望
4763
黃金
1456
註冊時間
2008-2-12
個人空間
發短消息
加為好友
當前離線
4
#
大
中
小
發表於 2008-5-14 21:37
只看該作者
超过编辑时间了 faint
商业化的并不 应为 商业化的病毒
UID
4627
帖子
764
精華
0
積分
4763
威望
4763
黃金
1456
閱讀權限
70
性別
男
在線時間
242 小時
註冊時間
2008-2-12
最後登錄
2008-8-12
查看詳細資料
TOP
charles1394
高級會員
帖子
172
精華
0
威望
926
黃金
987
來自
台灣
註冊時間
2007-12-17
個人空間
發短消息
加為好友
當前離線
5
#
大
中
小
發表於 2008-5-15 10:14
只看該作者
目前已經有人在開發Hypervisor等級的Rootkits了(利用Hardware virtualization,但要新的CPU支援,也就是說在享受新CPU帶來的好處「高速、新技術」的同時,也一起享受了壞處「Hypervisor Rootkits」
),屆時連HIPS也無可奈何了吧(舊電腦除外)。
說實在的,都是作業系統的錯,不能被入侵的東西,為什麼被入侵了?OS開發者應該要想辦法防止被入侵啊!
這裡有Hardware virtualization的架構圖,請參考:
http://www.northsecuritylabs.com/downloads/whitepaper-html/
測試軟體粉好玩
UID
3932
帖子
172
精華
0
積分
926
威望
926
黃金
987
閱讀權限
50
來自
台灣
在線時間
53 小時
註冊時間
2007-12-17
最後登錄
2008-11-29
查看詳細資料
TOP
asusp4b533
LieroX - NewBie
Moderator
帖子
1143
精華
1
威望
4519
黃金
5946
註冊時間
2007-8-13
個人空間
發短消息
加為好友
當前離線
6
#
大
中
小
發表於 2008-5-15 17:38
只看該作者
回復 5# 的帖子
看來以後的是入侵防禦軟體要加入一塊晶片 Hardware Defender,HD
來進行硬體上的防護 而不是侷限於軟體了
UID
2240
帖子
1143
精華
1
積分
4519
威望
4519
黃金
5946
閱讀權限
100
在線時間
704 小時
註冊時間
2007-8-13
最後登錄
2008-12-1
查看詳細資料
TOP
‹‹ 上一主題
|
下一主題 ››
休閒娛樂閒話家常區
哈拉閒聊區
兩岸三地大不同
Blizzard 遊戲討論區
絕對武力:次世代遊戲討論區
網路安全討論區
網路安全討論區
防毒軟體討論區
Panda
Symantec
McAfee
TrendMicro
Kaspersky & F-Secure
Avira AntiVir
防火牆討論區
入侵防禦軟體討論區
EQSecure
中毒救援求助區
隨身碟病毒解毒程式專區
隨身碟病毒樣本區
威脅樣本測試區
作業系統討論區
Windows 系統討論
Unix-Based 系統討論
電腦軟硬體討論區
硬體討論區
軟體討論區
免費網路資源
網站架設
論壇管理區
意見反應區
公告發布區
控制面板首頁
編輯個人資料
積分記錄
公眾用戶組
個人空間管理
升級個人空間
虛擬形象
社區銀行
基本概況
流量統計
客戶軟件
發帖量記錄
版塊排行
主題排行
發帖排行
積分排行
交易排行
在線時間
管理團隊
管理統計
帶您瞭解卡巴斯基2009防禦體系
還有大廠在使用檔案大小判毒
KIS 2009 評測
GDATA 2009中文化簡評
使用過一些防毒軟體之後的心得
Comodo Internet Security Beta
GDATA 2009 行為監控簡評
敢相信掃毒軟體和VT嗎?