24 12
發新話題
打印

[原創] 带您了解卡巴斯基2009的防御体系及变化【知识普及7/9更新】

带您了解卡巴斯基2009的防御体系及变化【知识普及7/9更新】

  文章难免会有疏漏!发现问题可以PM我!首发卡饭、卡巴一族!

引用:
                                   无限梦幻评测室出品

   请大家以理性的态度去看待去学习这篇文章,如果有严重错误我们会及时纠正!现在删除了有争议的部分,并且完善了一部分措辞。但是难免会有疏漏,所以请阅读者海涵!

一、如果病毒放进低受限会怎么办?(修改)
  我相信大家都遇到过这个问题,其实放进低受限同样会有拦截。但是这个拦截与微点等其他智能或手动HIPS不一样,它不是所有行为拦截,而是拦截有害行为。比如说病毒A,经过自动模式下被分进了低受限组。那么这个病毒获得的权限就比放入高受限的自由权多。但是即使如此,这只是第一步。就好比这个地球有N多人属于不同国家,而我们是中国人,是这些人中的一部分。在这一部分里卡巴通过HIPS继续分类,按照数字签名(后面还要说到)和白名单进行筛选,就好像选举领导人一样,把领导选出来剩下的就是公民。在这么多公民里,又有不同阶层的人,有的人争得多有的人争得少,有的人权势高有的人权势低。所以HIPS对这些人进行danger index分类,也就是危险指数。在1-49内为贵族,50-99内为公民,100为社会通缉犯。在50-99这个范围内病毒是不会穿过HIPS进行破坏因为限制太多。1-49内可能就有人问了是不是低受限就会有影响。答案是肯定的,但是安全不会受到威胁。比如每天的测试样本,经常可以看见有少数低受限病毒进程出现在任务管理器里,但是很奇怪的是你的电脑并没有被破坏,当然可能出现其他更改等现象,比如时间修改病毒,虽然成功修改了时间,但是这个病毒原来锁定时间和任务管理器的危险行为却被拦截,时间照样可以通过windows自带的时间日期调回。所以说低受限并不可怕,依然安全(这是在大多数情况下,低受限的规则现在仍然不完善)。

PS:高手建议使用交互模式,这样能更加安全,但是易用性会降低!



二、数字签名被伪造了怎么办?
  数字签名被伪造,这个从技术手段来说确实可以。而且丫一做过试验(测试样本和结果可以和他要),他嵌入了各种伪造样本。虽然躲过了卡巴的第一道防线,但是病毒依然被拦截。所以说卡巴是个立体防御,你要想过卡巴2009HIPS不是破坏一个就可以达到目的的。

三、如果病毒不小心放入了受信任组会怎么样?
  这个放心,即使你放入了卡巴信任组,躲过了卡巴规则,但是HIPS和PDM依然会进行,如果有危险行为则会自动拦截,部分病毒卡巴甚至可以将其从信任组重新放入受限组,从而达到保护。

四、难道没有过卡巴2009HIPS的病毒吗?
  确实到目前为止还没有病毒可以穿过卡巴2009HIPS(利用BUG的除外),不管是中国的黑客联盟还是国外的黑客组织现在对于卡巴的PDM依然没有办法,他们最厉害的只是越过了HIPS规则和数字签名,白名单和PDM等其他防御手段还没有任何进展。当然,没有密不透风的墙,所以只有不断完善才能更加安全。

PS:没有100%可以防御的杀毒软件,所以如果你抱着这样的态度使用卡巴,建议你不要使用!


五、那个RING3过卡巴的怎么说?(增加测试结果,BY 丫一)
  这个只能说是卡巴的一个BUG,至少现在422的测试结果,并没有被结束。当然这和系统环境有关。
   丫一测试无法结束。

PS:卡巴会修复这个错误,这个RING3结束卡巴,只能结束UI。测试版本8.0.0.357

六、为什么在进行卡巴HIPS测试时会出现报病毒的情况尤其是免杀?
  免杀是什么,无非是通过更改部分代码,使得跳过启发代码和特征码达到避免删除的目的。运行一个免杀为什么会报毒?
  这是因为其原来是什么病毒还是什么病毒,只不过删除了原来的特征码而已,并不影响运行~对于一个曾经已入库的病毒来说,在卡巴沙盘的运行下就会原形鄙陋,如果其中一些行为跟某些病毒行为类似或者触发规则则会出现behavior similar xxxx这就是所谓的PDM和病毒库HIPS的结合,当没有类似行为时则会检查数字签名和白名单,如果没有则会归为低受限,当然这时的danger index在55以下~这时候卡巴只会拦截有害行为放行无害动作。当danger index在99以下则会归为高受限,拦截大部分动作,并有可能配合PDM提示,出现那几幅截图。如果行为太多会直接放入不信任组。


七、KAVKIS的HIPS模块有区别吗?
  这个答案是肯定的KAV的HIPS模块仅仅是一个附加模块而且功能有所削弱,起到辅助防御的作用。所以有很多病毒并不能很好的拦截。而KIS的HIPS模块是一个整体,融为立体防御里的一部分。配合各个模块的相互协作,加强自己的防御体系,从而达到近似完美的保护,所以说如果要想体验卡巴HIPS必须安装所有KIS组件,而不能只选择安装HIPS组件,因为它不是单独的HIPS,也不是传统意义上的HIPS,它是一个整体,需要各个模块相互配合,相互制约。

PS:如果你想体验卡巴2009的立体防御,建议安装KIS系列。

八、为什么测试区的两个卡巴2009扫描测试成绩不一样?
这是因为BUILD号不一样,参加立体防御测试的版本为8.0.0.422,而参加扫描测试的是8.0.0.357。两个版本虽然病毒库是一样的但是启发模块却不一样。据官方介绍,卡巴每出一个版本就会加强启发和HIPS防御功能,所以说从安全性角度上来说,新版本具有优势。但是引起的兼容性问题和BUG也是需要注意的。

九、病毒库后缀的变化
这个变化在于原来的病毒库后缀为*.avc而现在的后缀为*.kdc。所以有可能出现病毒库在一定时间内不一致的情况。但是命名方式和总数量是完全一样的。

十、OFFICE和卡巴之间的BUG问题
这个问题已经在429和430NCT上得到了部分解决,当然还需要更改注册表才能完全解决。不过来自俄罗斯开发组的消息在即将临近发布的CF1版本将会彻底解决这个问题,所以还在饱受痛苦的同胞们,马上就可以看见阳光了!
本帖最近評分記錄
  • ㄚ一 威望 +99 原創內容 2008-7-13 00:38
  • ㄚ一 黃金 +194 原創內容 2008-7-13 00:38

TOP

按照我的理解kis8的HIPS只包含App Filter(不含firewall)和PDM两个模块吧...为何说必须安装所有的模块呢?

TOP

七、KAV和KIS的HIPS模块有区别吗?

其實KIS只是比KAV多了防火牆,反垃圾郵件和家長控制,其餘的功能一致!
KAV只不過防不到駭客,但防毒能力是一樣的!

TOP

HIPS縮水..那誰還會用KAV阿
http://www.free-av.com/images/logo-avira.jpg       http://www.izcity.com/lib/2007/08/23/threatfire.gif
強勁的免費組合0.0

TOP

引用:
原帖由 卡巴斯基 於 2008-7-12 17:46 發表
七、KAV和KIS的HIPS模块有区别吗?

其實KIS只是比KAV多了防火牆,反垃圾郵件和家長控制,其餘的功能一致!
KAV只不過防不到駭客,但防毒能力是一樣的!
你有安裝過 KAV 8 和 KIS 8嗎?

怎樣一樣? 你有看過 KAV 8 有分組嗎? 能修改HIPS的規則嗎?
Best regards,
andy :)

TOP

我記得從6.0→7.0後KAV和KIS的主動防禦模塊就差異頗大
KAV8應是僅有PDM模組。

TOP

官方 KAV 8.0.0.358 預覽版說明書

預覽版說明書證實了一件事....

KAV8 只有 PDM ... 沒有 HIPS (不是縮減而是沒有!!!)

美國-伊利諾州首府-春田市
"Whisperings: Solo Piano Radio"
請直接點取下方圖示......
使用 Windows Media Player 開啟檔案收聽

TOP

不過關於應用程式篩選(HIPS) 也是Kaspersky在8.0後自己的加注
一般認知裡面HIPS軟體,PDM模組包含的部份的AD、FD也算是個『HIPS』了
7.0之前我們也當PDM=HIPS,不過8.0後更多了分類過濾功能吧

PS.小畫家真好用

TOP

從語言檔來看

$SystemWatch                 = "System Security"
$SysWatch                       = $SystemWatch
$Hips                               = "Application Filtering"
$Fw                                 = "Firewall"
$Pdm                              = "Proactive Defense"


官方的確把"應用程式篩選"明確定為HIPS模組

所以我翻譯時是以功能翻譯...讓使用者更清楚模組的專業功能

而非模糊不清的中文直譯名稱
美國-伊利諾州首府-春田市
"Whisperings: Solo Piano Radio"
請直接點取下方圖示......
使用 Windows Media Player 開啟檔案收聽

TOP

引用:
原帖由 Bug 於 2008-7-12 22:27 發表
預覽版說明書證實了一件事....

KAV8 只有 PDM ... 沒有 HIPS (不是縮減而是沒有!!!)

謝謝各位大大!大大你的預覽版說明書有無載點,我也想要!

TOP

http://www.badongo.com/file/10352980

預覽版說明書有兩分

KAV 2009 與 KIS 2009 的比較在第二分說明書內
美國-伊利諾州首府-春田市
"Whisperings: Solo Piano Radio"
請直接點取下方圖示......
使用 Windows Media Player 開啟檔案收聽

TOP

因為樓主的關係,卡飯開始多出很多跟我討戰的人
不過沒關係,在戰場上我不見得像趙子龍那般戰無不勝
但我可是跟關雲還有張飛一樣是個萬人之敵!
Lawliet's blog
Folding@home with GPGPU集中討論串,大家一起來努力朝著全球制霸的目標邁進!

TOP

引用:
九、病毒库后缀的变化
这个变化在于原来的病毒库后缀为*.avc而现在的后缀为*.kdc。所以有可能出现病毒库在一定时间内不一致的情况。但是命名方式和总数量是完全一样的。
副檔名變更為*.kdc 只會在測試版時有延遲
另外新的副檔名變更了加密方式
以往用於*.avc的加密方式以不能用在*.kdc上
網上流傳的.avc解密工具以無法套用在新副檔名上

TOP

丫一乃卡巴之张飞也?

TOP

那我來討戰

先這個吧  其他段字太小又都擠在一起懶的看
引用:
二、数字签名被伪造了怎么办?
  数字签名被伪造,这个从技术手段来说确实可以。而且丫一做过试验(测试样本和结果可以和他要),他嵌入了各种伪造样本。虽然躲过了卡巴的第一道防线,但是病毒依然被拦截。所以说卡巴是个立体防御,你要想过卡巴2009HIPS不是破坏一个就可以达到目的的。
他嵌入了各种伪造样本  
他偽造數字簽名   ㄚ一偽造數字簽名

ps :  數字簽名 = 數位簽章

TOP

引用:
原帖由 Bug 於 2008-7-12 22:27 發表
預覽版說明書證實了一件事....

KAV8 只有 PDM ... 沒有 HIPS (不是縮減而是沒有!!!)

PDM 其實就是一個HIPS, Application filtering 只是強化了 PDM
PDM+Application filtering=更強,自動化的HIPS

要是你能光裝一個 App Filtering 看看它是怎麼樣

[ 本帖最後由 andy 於 2008-7-13 11:17 編輯 ]
Best regards,
andy :)

TOP

回復 16# 的帖子

其實這樣說是沒錯

從設定可以感覺出來
PDM 明顯是和 防毒 綑綁較深

應用程式篩選 則是與 防火牆 綑綁較深
(如同一般HIPS+防火牆的組合...ex: COMODO)

PDM:


應用程式篩選:



姑且不論官方如何劃分模組名稱
還是建議 PDM + 應用程式篩選(官方歸類為HIPS模組)

才能達到最佳防護
美國-伊利諾州首府-春田市
"Whisperings: Solo Piano Radio"
請直接點取下方圖示......
使用 Windows Media Player 開啟檔案收聽

TOP

引用:
原帖由 kuririn 於 2008-7-13 09:42 發表
那我來討戰

先這個吧  其他段字太小又都擠在一起懶的看



他嵌入了各種偽造樣本  
他偽造數字簽名   ㄚ一偽造數字簽名

ps :  數字簽名 = 數位簽章
關於這點..
我從來沒偽造任何數位千章

我其實已經忘記他當初是怎麼問我關於這個問題的
但我不是這樣回答他的,我當初是說一般人無法偽造數位簽章
但是可以在已經擁有數位千章的程式裡加料,加料後的程式
如果出現惡意行為,是有可能被PDM攔截了,意思等同於信任組行為攔截那個影片一樣!

[ 本帖最後由 ㄚ一 於 2008-7-13 13:20 編輯 ]
Lawliet's blog
Folding@home with GPGPU集中討論串,大家一起來努力朝著全球制霸的目標邁進!

TOP

其實是如何給程式申請數位簽章,是不是要得到Microsoft認證?
叧外偽造數位簽章其實有無可能發生?惡意程式可否偽造數位簽章?

TOP

引用:
原帖由 ㄚ一 於 2008-7-13 00:43 發表
因為樓主的關係,卡飯開始多出很多跟我討戰的人
不過沒關係,在戰場上我不見得像趙子龍那般戰無不勝
但我可是跟關雲還有張飛一樣是個萬人之敵!
嗯,你就把他當成是跟對岸的同胞們互相切磋吧
對岸厲害的人也是不在少數的,而且大多都是潛水狀態=.=

防毒軟體算是一個冷僻而且奇怪的領域吧
問如何破解的人永遠比問如何使用的人多
抱怨的人永遠比回報bug給官方的人多

啊,其他軟體好像也是這樣吼?
哈,當我胡言亂語吧!

總之,對於能夠用講道理來溝通的人,你沒必要對他生氣
用講道理也說不清也不聽你話的人,你生氣也沒有用
很多事情,自己放在心理明白就好

像我閒暇無事愛上奇摩知識回答一點問題
某個怪人,老是打了一堆似是而非的理論誤導其他人
回答問題,老是諷刺或嘲笑對方是用盜版的
最後都會要對方去打客服專線...
沒事多花這電話錢,做啥捏?

一開始還會糾正,後來發現他是個不講理的人
腦筋怪怪的,後來就不太想理他...
因為跟他爭也沒啥好處,他愛怎樣就隨便他吧

TOP

 24 12
發新話題