煎饼 发表于 2006-10-19 10:43:00

【分享】关于反木马,“上帝们”必须知道的真相

<p><span class="tpc_content"><font size="2">正文<br/><br/>  现在的杀软更新真是快,2006的硝烟尚未散去,国产三巨头的2007版本便粉墨登场了。各大杀软的优缺点想必广大用户通过很多媒体有了不少的了解,这里笔者无意去探讨杀软的资源占用,界面美不美观和功能多少与否这些问题。今天只探讨杀软对加壳木马的查杀能力,这个对很多人来说,才是最重要的。<br/><br/>  现如今的互联网可谓是木马横行,网银大盗和落雪等恶性木马的横行,让很多人深受其害,所以说,杀毒软件对加壳木马的查杀效果直接关系到广大用户的信息和个人隐私的安全。<br/><br/>  此次测试,笔者选取了时下较流行的灰鸽子2006VIP服务端做为样本,然后加了12种不同类型的主流壳(图1),分别用不同的杀软对这12个文件进行查杀,以验证杀软的脱壳杀毒的能力。<br/><br/><b></b><br/><img src="http://bbs.crsky.com/1128632305/Mon_0610/6_152540_6fbfc79a8c711c4.jpg" border="0" alt=""/>
                                <br/><br/>图1 准备用于测试的12个加壳木马<br/><br/>软件环境<br/><br/>  Windows XP SP2+GHOST(为保证测试的公正性,每个杀软测试完以后,都用GHOST进行恢复后在安装另一个杀软)<br/><br/>一、金山毒霸 2007<br/><br/><b></b><br/><img src="http://bbs.crsky.com/1128632305/Mon_0610/6_152540_3ed8f8b8b2096ae.jpg" border="0" alt=""/>
                                <br/><br/>图2 金山毒霸 2007的查杀情况<br/><br/><br/><b></b><br/><img src="http://bbs.crsky.com/1128632305/Mon_0610/6_152540_d8f53ad5557b13d.jpg" border="0" alt=""/>
                                <br/>图3 金山毒霸 2007的基本情况<br/><br/>  通过上面的截图,大家可以看到,笔者的金山毒霸2007已经是今天(10月9日)测试最新得病毒库了,但遗憾的时,只查出了eXPressor加壳后的木马,效果很不理想。<br/><br/><br/>二、江民杀毒软件KV 2007 下载版<br/><br/><br/><b></b><br/><img src="http://bbs.crsky.com/1128632305/Mon_0610/6_152540_e54ba202dd104c9.jpg" border="0" alt=""/>
                                <br/>图4 江民杀毒软件KV 2007 下载版的查杀情况<br/><br/>  查出了五种壳的木马,效果还算不错。<br/><br/>三、瑞星 2007测试版<br/><br/><b></b><br/><img src="http://bbs.crsky.com/1128632305/Mon_0610/6_152540_07817549f15a839.jpg" border="0" alt=""/>
                                <br/><br/>图5 瑞星 2007测试版的查杀情况<br/><br/><br/><br/>图6 瑞星 2007测试版的基本情况<br/><b></b><br/><img src="http://bbs.crsky.com/1128632305/Mon_0610/6_152540_030a11b8a5db705.jpg" border="0" alt=""/>
                                <br/>  虽然是测试版,但性能一点都不含糊,查出了六种壳得木马。希望它的正式版能带给大家更多的惊喜。<br/><br/>四、卡巴斯基个人版6.0.307<br/><br/><br/><br/>图7 卡巴斯基个人版6.0.307的查杀情况<br/><br/><b></b><br/><img src="http://bbs.crsky.com/1128632305/Mon_0610/6_152540_9cea4d59506ed5a.jpg" border="0" alt=""/>
                                <br/><br/>图8 卡巴斯基个人版6.0.307的基本情况<br/><b></b><br/><img src="http://bbs.crsky.com/1128632305/Mon_0610/6_152540_c308272f0abb3ed.jpg" border="0" alt=""/>
                                <br/>  做为杀软行业的领头羊,卡巴果然一点都不含糊,轻松的查出了10个。<br/><br/>  很多人都很喜欢卡巴,但笔者觉得卡巴斯基是一个被过度神话的杀毒软件。个人非常尊重卡巴斯基的高水准,但说句实话,在不考虑资源占用的情况下,卡巴斯基并没有什么足够的理由能够让笔者放弃诺顿,二者的水平并没有什么差异。在稳定性上,卡巴斯基比诺顿要差一些。<br/><br/>五、Symantec AntiVirus10.0<br/><br/><br/><br/>图9 Symantec AntiVirus10.0的查杀情况<br/><br/><b></b><br/><img src="http://bbs.crsky.com/1128632305/Mon_0610/6_152540_b7ee608ef064919.jpg" border="0" alt=""/>
                                <br/><br/>图10 Symantec AntiVirus10.0的基本情况<br/><b></b><br/><img src="http://bbs.crsky.com/1128632305/Mon_0610/6_152540_c1c5124a943e7cc.jpg" border="0" alt=""/>
                                <br/>  做为杀毒软件中的元老,诺顿首创实时监控技术,还拥有微软的源代码。大家都说诺顿不好,其实诺顿的引擎很强大。从最底层保护计算机,所以运行起来不太快,只是杀毒理念不同,才让诺顿不适合个人用户。它主要以隔离为主,防止企业文件被删除。因为有些被病毒感染了的文件根本不能完全杀毒。直接删除又会破坏文件,所以诺顿最适合企业用户选择。<br/><br/>  在此项测试中,诺顿企业版10.0查出了11种加壳木马。<br/><br/>PConline注:诺顿(Norton)是赛门铁克(Symantec)公司的个人产品品牌。“Symantec”则是用于企业产品的品牌。<br/><br/>六、Mcafee 8.0i 企业版<br/><br/><br/><br/>图11 Mcafeeve8.0i 企业版的查杀情况<br/><br/><br/><b></b><br/><img src="http://bbs.crsky.com/1128632305/Mon_0610/6_152540_ed8e1de4a072a94.jpg" border="0" alt=""/>
                                <br/>图12 Mcafeeve8.0i 企业版的基本情况<br/><br/>McAfee 2006 个人安全套装<br/><br/><br/><br/>图13 McAfee 2006 个人安全套装的查杀情况<br/><br/><b></b><br/><img src="http://bbs.crsky.com/1128632305/Mon_0610/6_152540_9112aa73a95c4bc.jpg" border="0" alt=""/>
                                <br/><br/>图14 McAfee 2006 个人安全套装的基本情况<br/><b></b><br/><img src="http://bbs.crsky.com/1128632305/Mon_0610/6_152540_bef0ed2199454a0.jpg" border="0" alt=""/>
                                <br/>  很早前听过一个朋友这样说过McAfee和诺顿的企业版杀毒能力比个人版好,为了澄清这种谣传,才做了上面的对比测试,用McAfee的企业版和个人版做了一个小对比,结果证明二者使用同样的引擎和病毒库的时候,杀毒能力也是一致的。<br/><br/>  McAfee的表现和诺顿一样出色,12个木马文件中只漏杀了一个,在加之其超强的内存监控,表现很优秀。<br/><br/><br/>七、Dr.Web 4.33<br/><br/><br/><br/>图15 Dr.Web 4.33的查杀情况<br/><br/><b></b><br/><img src="http://bbs.crsky.com/1128632305/Mon_0610/6_152540_e4054d2a3d4fea1.jpg" border="0" alt=""/>
                                <br/><br/>图16 Dr.Web 4.33的基本情况<br/><b></b><br/><img src="http://bbs.crsky.com/1128632305/Mon_0610/6_152540_e5b58cda37b00c6.jpg" border="0" alt=""/>
                                <br/>  DR.web是一个俄罗斯的杀毒软件,就是大家所说的大蜘蛛。和卡巴基本是一样的,但引擎和技术不一样,是俄罗斯官方和军队的采用的产品,在此项测试中,DR.web的表现和卡巴一致,也是查出了10个。</font><br/><b></b><br/><img src="http://bbs.crsky.com/1128632305/Mon_0610/6_152540_49e9e1b114ef94e.jpg" border="0" alt=""/><br/><br/><span class="tpc_content"><font size="2">八、国内使用频率较高的几个木马查杀软件<br/><br/><br/><br/>图17 3721反间谍的查杀情况<br/><br/><b></b><br/><img src="http://bbs.crsky.com/1128632305/Mon_0610/6_152540_c6c0e2082c39a68.jpg" border="0" alt=""/>
                                        <br/><br/>图18 AVG Anti-Spyware 7.5的查杀情况<br/><br/><b></b><br/><img src="http://bbs.crsky.com/1128632305/Mon_0610/6_152540_10e3108af4c6c84.jpg" border="0" alt=""/>
                                        <br/><br/>图19 木马克星的毒杀情况<br/><br/><b></b><br/><img src="http://bbs.crsky.com/1128632305/Mon_0610/6_152540_d2cd03e0083f75d.jpg" border="0" alt=""/>
                                        <br/>图20 木马杀客的查杀情况<br/><b></b><br/><img src="http://bbs.crsky.com/1128632305/Mon_0610/6_152540_098e87979000823.jpg" border="0" alt=""/>
                                        <br/>  说起AVG Anti-Spyware 7.5大家可能很陌生,但说起ewido确是无人不晓的,几个月前ewido被捷克的Grisoft(AVG)收购,继而发布最新平台,简而言之,就是AVG Internet Security Suite 是ewido得整合版本。<br/><br/>  此论测试中,AVG Anti-Spyware 7.5查出了6个,3721反间谍查出了2个,木马克星也是2个;最可悲的当数木马杀客了,未加壳的木马虽然可以查到,但加壳之后的一个都没有查出来,笔者猜测应该是其不支持脱壳查杀的缘故。<br/><br/><br/><br/>图21 此次查杀情况的统计<br/><b></b><br/><img src="http://bbs.crsky.com/1128632305/Mon_0610/6_152540_1ea5495ac649363.jpg" border="0" alt=""/>
                                        <br/>  综上所述,大家都各款杀软对加壳木马的查杀能力应该有了一个大致的了解,其实,这也就足够了。想必这对大家以后对杀软的选择会起到一个参考的作用!</font><br/></span></span></p><p><span class="tpc_content"></span></p>

阿力 发表于 2006-10-19 12:28:00

<p>让大家知道了哪个更适合...谢谢...</p><p>&nbsp;</p>

虚弱少年 发表于 2006-10-27 20:51:00

乱讲~~~~~~~~~~~想当年,搞了个诺顿~~~~~~~~~~~~~~装了才两天就被病毒黑掉了~~~~~~~~~~~~~~

pensty 发表于 2006-10-28 14:48:00

还是人脑好用,就算它怎么变我飞不出我的手掌心
页: [1]
查看完整版本: 【分享】关于反木马,“上帝们”必须知道的真相