首页
社区
课程
招聘
[讨论]谈谈主动防御的信息采集
2010-5-18 17:31 6850

[讨论]谈谈主动防御的信息采集

2010-5-18 17:31
6850
主动防御软件通过它的信息采集系统,获得各类信息,然后综合这些信息利用它的专家系统进行判断此操作是不是应该放行。那么它用来采集信息的方法,除了我们经常讨论的
SSDT HOOK
ShadowSSDT HOOK
Inline HOOK
IAT HOOK
EAT HOOK
各类可以注册的NotifyRoutine
系统提供的消息钩子

它还有什么方法来获取信息。

[培训]《安卓高级研修班(网课)》月薪三万计划,掌握调试、分析还原ollvm、vmp的方法,定制art虚拟机自动化脱壳的方法

收藏
免费 7
打赏
分享
最新回复 (10)
雪    币: 170
活跃值: (90)
能力值: ( LV12,RANK:210 )
在线值:
发帖
回帖
粉丝
竹君 5 2010-5-18 21:22
2
0
然后综合这些信息利用它的专家系统进行判断此操作是不是应该放行?
主动防御不判断吧,触发规则就弹框,主动防御主要靠人的参与,是人点允许还是拒绝,不是它专家系统允许还是拒绝。对用户帮助不大,主动防御还有很大发展空间
雪    币: 47
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
yeluosong 2010-5-18 22:19
3
0
没有?额。偶有点不相信
雪    币: 170
活跃值: (90)
能力值: ( LV12,RANK:210 )
在线值:
发帖
回帖
粉丝
竹君 5 2010-5-18 23:02
4
0
主动防御有什么专家系统吗?
雪    币: 47
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
yeluosong 2010-5-19 13:59
5
0
微点主防,并不是什么驱动它都拦。我自己写一些没有危险性的驱动,加载它,她根本不提示。其他主防不清楚。
雪    币: 47
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
yeluosong 2010-5-19 15:08
6
0
额,刚刚跟进去看了下微点的主防,她虽inlinehook了 ntloaddriver,但绕了一圈啥事没干00!,不知是否是体验版的缘故00!
雪    币: 170
活跃值: (90)
能力值: ( LV12,RANK:210 )
在线值:
发帖
回帖
粉丝
竹君 5 2010-5-19 17:48
7
0
主动防御没什么
雪    币: 4399
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
izayoi 2010-5-20 08:13
8
0
专家系统不是本帖讨论的必要吧,不管有没有专家系统,h-ips还是要到程序行为显示给用户啊。
雪    币: 76
活跃值: (27)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
xiaobaozi 1 2010-5-20 21:39
9
0
貌似 主动防御是靠函数来控制的
你想要知道 一个进程有什么行为 你直接调用WindowsAPI就可以了吧
大概是这样的
LZ说的SSDT HOOK
这二个东西 好像瑞星智能主动防御用的
你只要干掉 SSDT HOOK 瑞星主动防御一点作用都没了 照样过
雪    币: 225
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
零时 2010-5-21 01:48
10
0
我用了1个小时不到的趋势科技。他那玩意什么都拦截。管你有用没用。电脑基本上都是被他控制着。没法用。
雪    币: 227
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
zpf 2010-5-21 08:08
11
0
有人  论论 360主动防御吗 感觉最新版本的好强大
游客
登录 | 注册 方可回帖
返回