百度空间 | 百度首页 
               
 
查看文章
 
关于对GKR测试的一点解释~算是道歉吧
2008年05月13日 星期二 上午 03:33

这里要说明两件事情。

首先,icesword是需要在第一次启动时静态加载驱动的,完成这个步骤后,就是ring0级别的东西了,而且加载驱动成功后,不会保留原文件,而是删除,所以也无法找到它。由于虚拟机中多用于测试病毒,所以icesword的使用频率是十分高的,为了图方便,自己手工把它的驱动做成了一个类似于服务的启动加载项目,导致了在GKR中测试可以直接越过防御启动icesword的现象。

至于格式化的问题,文章并没有指明使用format指令来做这件事情,你可以采用其他的方式,这个微软的msdn光盘中类似的底层读写工具很多,这个不是讨论的话题所在,应为前面已经被icesword等破坏了环境,所以可能存在偏差,我使用的是pq也就是分区魔法师的中文版本做到的。

关于icesword解决卡巴的问题,其实,只要前面的驱动加载完成,那么结束卡巴是轻而易举的事,即使打开了自我保护也是无效的。

现在回过头来说说GKR的实际情况。

对于驱动方面的加载保护做的还是十分到位的,保护了驱动的关键项目,也hook了一些必要的ssdt节点。

这些hook点帮助了这个软件的监控得到了提升,同时,由于把文件,注册表,进程进行了分离编写,所以就不容易被破坏。可以相互恢复(虽然没有这样测试过。)

对于启动项,还是中规中矩的服务+GUI的形式

对于这两个进程而言,对于debug攻击的防御还是做的比较好的,没有出现一调试就挂的现象.

静态驱动的分布,总共4个。

测试后的不足之处:

1、对于ring3的冷僻方式的保护还是不够,能够被古老版本的工具摘驱就说明之间存在需要改进的地方。

2、防火墙需要加强,真的不能只靠端口防御来解决问题,虽然说企业中有网关,用硬件防火墙等等,对于桌面产品,我觉得防水的意义更大一些。

3、不知道是否支持arp的防御,由于没有测试环境,所以无法测试。

4、制定性有待提高,虽然产品时时刻刻体现出简约的风格,但是适当的设置功能还是需要留给用户的,例如自定义规则,这个可以参考咖啡。

5、还是建议采用inline-hook的方式,虽然相对于ssdt来说要求更高,但是ssdt注定是不稳定和不可控的挂载模式。

写在最后:

由于我的失误,犯了一个十分幼稚的错误,这点先在此道歉,同时也十分感谢大小姐对我的支持。对于已经散发出去的文章,我希望大家一笑了之。从发出去的帖子的反馈看,更多的朋友关注的是文章中关于国内环境的论述,而非针对于产品。这点让我松了一口气,至少没有让别人损失。

谢谢大家的支持~

alex


类别:〓非脑残话题〓 | 添加到搜藏 | 浏览() | 评论 (3)
 
最近读者:
 
网友评论:
1
2008年05月13日 星期二 上午 09:35 | 回复
再次谢谢你的测试,也很佩服你的专业。 icesword在加载以后再防御技术比较困难,因此只能从驱动加载上想办法了。 防火墙说实话,只是一个附加功能,并不比微软自己带的强多少,本身我们想到的就是保护攻击的结果,关于攻击的入口和出口我并不是我们的主要保护。不过后续确实有待加强。 很不好意思,ARP的防御没有,不过貌似加装过的GKR防护的主机自己不会成为攻击源。未来可以考虑增加到防火墙功能中、 关于规则设置方面,目前放出的是个人版,专业版和服务器版可以有很详细的规则设置,细度可以到线程,有兴趣的话我们可以提供测试。 inline-hook方式在我们的其他产品中有涉及,不过个人版涉及更复杂的环境,考虑到更高的兼容性和稳定性,因此目前在此版本没有涉及,不过应该会在后续的版本更新中启用。 我的邮箱是migger00_lu@msn.com,有兴趣可以联系我,我会提供其他版本让你试用。
 
2
2008年05月13日 星期二 下午 09:26 | 回复
敬佩alex   首先是看的出斑竹的道德水平,知错就改,何况这也只是个失误.其次是斑竹对技术的执著.国内技术的进步都应该是我们喜欢看到的,哪怕是一点点超越,我们都应该给予他们支持和鼓励,都应该成为技术进步的鼓吹者和推动者,当然不足和欠缺才是技术进步的原动力,一个产品无懈可击,那才是天方夜谈,痴人说梦.GKR超越了一个安全概念,其技术成果应该让更多的人享用.我下GKR快两个月了,见雷就踩,见坑就跳,希望自杀一下,哈哈,现在还活着.另外我用流光自扫了一下本机,扫不出任何本机信息.厉害.   最后,作一下小人,000能不能送个证书啊,看在GKR吹鼓手的面子啊,我没被雷灭了,可试用期快到了,我要丢盔卸甲了,有了钱再买你的啊,哈哈.
 
3
2008年05月19日 星期一 上午 00:06 | 回复
谢谢alex的再次分析 关于GKR,您测试的是个人版,对于个人版的产品很注重简单适用。对于专业人员很多规则都集成好了,肯定不适用,但对于非专业人员,其实其中的保护基本也就够了。从行为上禁止了病毒感染系统。关于防御arp,一个防arp的软件的效果又是怎么样,您肯定比我这个不太会电脑的人知道多了,关键还是源头。关于防火墙,功能的确是不多,有待改进。不过我个人觉得,这个软件还有一个特色就是它的数据文档保护。
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码: 请点击后输入四位验证码,字母不区分大小写
      

     

©2009 Baidu