找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 719|回复: 19

测评:熊猫烧香下五大杀软表现!

[复制链接]
发表于 2007-2-1 21:04:00 | 显示全部楼层 |阅读模式

大家的机子没成动物园吧!呵呵

最近俄罗斯的著名杀毒软件厂商卡巴斯基和国产的二大著名杀毒软件厂商瑞星和江民为“熊猫烧香”病毒打起了口水战.
笔者看了他们争论的问题焦点其实有二个,一个就是卡巴斯基和瑞星和江民能不能在没有熊猫烧香病毒特征码的情况下
拦截并杀除他.另外一个是在熊猫烧香病毒感染电脑后,各个杀毒软件厂商推出的专杀工具是不是有用?

    第一个问题很关键,这关系到杀毒软件对付未知威胁的能力,现在的主流杀毒软件大多都在特征码杀毒技术外增加了
启发杀毒、虚拟机判断、行为杀毒、HIPS控制等主动防御模块,,都不同程度的拥有了对付未知威胁的能力, 这次测试采
用了打口水战的三方加上金山以及目前新兴起的微点.用笔者的机器(笔者机器为p43g,512内存)做小白鼠,采用了这些杀
毒软件的当前版本,但是都是去年的病毒特征码,用收集到的今年一月的几个熊猫烧香病毒变种来试验,经过六个小时惊
心动魄的试验得出了一个完整的结果.

    本次测试所用五款杀毒软件分别是:

    卡巴斯基互联网安全套装6.0版  病毒库日期:2006年8月
    瑞星杀毒软件下载版                病毒库日期:2006年12月
    江民杀毒软件Kv2007             病毒库日期:2006年12月
    金山毒霸2007杀毒套装           病毒库日期:2006年11月
    微点主动防御软件 测试版        病毒库日期:2006年11月


[此贴子已经被作者于2007-2-1 21:18:39编辑过]
 楼主| 发表于 2007-2-1 21:05:00 | 显示全部楼层
第二个问题比较复杂,因为现在的专杀工具很多.对付熊猫烧香的水平也不一样.笔者准备只在最后用试验结合几次实际工作探讨一下.

    一、卡巴斯基的表现和缺憾

    首先出场的是声称在这次熊猫烧香病毒泛滥中,正版用户没有一个中毒的卡巴斯基。笔者从官方网站下载了卡巴斯基最全面的KIS(卡巴斯基安全套装),并打开所有的防御功能。ps:实测结果KAV一样。

    然后安装,安装好以后故意不升级病毒库,这样卡巴斯基的病毒定义就是去年八月的。同时弄到了几个今年一月的熊猫样本进行测试。

 

病毒库日期


    第一个熊猫病毒解压后,虽然扫描后没有发现病毒,但是一运行,卡巴斯基的主动防御模块就报警了!

 

红色警报

    既然出现了红色的警报,说明这个软件的风险比较高。立即按终止。然后就是这样提示:
主动防御启动

[此贴子已经被作者于2007-2-1 21:14:28编辑过]
回复

使用道具 举报

 楼主| 发表于 2007-2-1 21:06:00 | 显示全部楼层
按恢复后,卡巴斯基就清除了刚才熊猫造成的影响。也就是是说清除干净了。

    然后笔者又运行了几个变种的熊猫,结果基本一样。然而,由于其中一个变种在解压的同时就发作,卡巴斯基当时就顿了一下,系统占用顿时非常高!虽然后来也是弹出主动防御的拦截窗口,并提示恢复了更改。但是最后发现虽然其他软件都安然无恙,但是用来解压的winrar程序已经被感染! 

 

WinRAR被感染

    这个案例说明,卡巴斯基杀毒模块加上主动防御模块确实占用系统资源很高。在病毒也疯狂抢占系统资源的那一刹那。有可能来不及完全拦截住病毒,造成部分感染!

    笔者在安装卡巴斯基的时候发现了这样一个问题,如果是自定义安装,在防御熊猫烧香病毒中发挥了重要作用的主动防御模块居然在他的默认安装时候是不默认安装启用的!

 

默认基本保护中没开启的选项


    默认基本保护是这样的,主动防御模块有两个选项是没有启用的。

 

主动防御功能中没开启的一些功能
 


[此贴子已经被作者于2007-2-1 21:15:30编辑过]
回复

使用道具 举报

 楼主| 发表于 2007-2-1 21:06:00 | 显示全部楼层
第二个打了红框的选项不是默认的!默认推荐大多数用户安装里面没有完整的安装主动防御!由于主动防御模块是新增加的,某些技术还在完善中。常有正常的程序经常被主动防御报警,有时候甚至是红色的危险报警。估计卡巴斯基为了不给普通用户造成困惑,所以在自定义安装中默认不完全启用主动防御模块。

    如果没有启用扩展防护,最后一步的恢复就是失败的,也就是不能完全清除。

 

恢复失败

    卡巴斯基的小结:卡巴斯基的主动防御确实很优秀,在特征码无法识别的情况下确实可以拦截住新的熊猫烧香病毒,但是由于安装时候为了方便用户,没有完全安装的主动防御是不能彻底恢复病毒的影响,同时由于某些熊猫烧香的变种的传染速度很快,卡巴斯基在一些配置相对低的电脑上不能完全阻止病毒的传染。笔者机器为p43g,512内存似乎还不够。


[此贴子已经被作者于2007-2-1 21:16:15编辑过]
回复

使用道具 举报

 楼主| 发表于 2007-2-1 21:07:00 | 显示全部楼层

呵呵,你们的机子没变成动物园吧.


[此贴子已经被作者于2007-2-1 21:16:53编辑过]
回复

使用道具 举报

 楼主| 发表于 2007-2-1 21:09:00 | 显示全部楼层
二、惨烈的瑞星

    第二个出场的是首先和卡巴斯基发生争吵的国产杀毒软件老大瑞星,瑞星2007版增加了大量新的功能。拥有了先进的虚拟机启发杀毒技术来对付未知威胁。他也是这次测试的几款杀毒软件中最后发布的,所以病毒库也相应最新。在官方合作的网站下载了下载版的杀毒软件我就安装并开始测试。

 

瑞星杀毒软件2007版

 

病毒库日期
回复

使用道具 举报

 楼主| 发表于 2007-2-1 21:10:00 | 显示全部楼层
 瑞星的Vista界面确实很漂亮。为了实现全面的保护,我开启了他的全部安全防护模块。然后运行了第一个熊猫病毒。

    结果,系统立即报错,连给笔者反应的时间都没有系统就重新启动了!启动完后系统立即出现这个界面。

 

系统报错

 
    然后系统已经出现了熊猫感染的症状。

 

熊猫感染的症状


    不但瑞星的监控小绿伞已经被关闭,瑞星也无法启动。再看瑞星的安装目录,结果是这样一片熊猫。

 

被全面感染

 
    最惨烈的是用瑞星自家的专杀工具清除了所有的熊猫烧香病毒后,瑞星还是无法正常启动, 连监控都变成了关闭的小红伞! 可以说是被熊猫烧香彻底破坏了。

回复

使用道具 举报

 楼主| 发表于 2007-2-1 21:11:00 | 显示全部楼层
三、略有遗憾的江民

    江民在这次口水战中声称自己也有可以防御未知病毒的主动防御模块,笔者测试江民2007版的时候发现了他确实增加了比较全面的HIPS主动防御模块。完全开启是不是可以对付熊猫烧香的攻击呢?
为了测试,笔者也在官方下载点下载了一个2007版江民杀毒软件,还是只用他初始的病毒特征码库。

 

病毒库日期

 

开启关键的系统监控

    然后运行下载的熊猫烧香病毒,果然被他的主动防御能力拦截住了!

 

主动防御发威
回复

使用道具 举报

 楼主| 发表于 2007-2-1 21:11:00 | 显示全部楼层
点按禁止,然后继续拦截了下一个衍生物。

 

再次拦截

    再次禁止就彻底拦截了熊猫烧香病毒,然后又试验了几个熊猫烧香的变种,结果完全一样。这种表现确实令人兴奋,因为他和卡巴斯基以及瑞星一样,手动扫描是发现不了这个病毒的!

 

手动没有检测到熊猫

    但是江民的这个主动防御模块由于没有智能判断能力,系统的所有改动他都要报警。在笔者先前的测试中,发现如果打开这个功能,不但系统资源占用比较多,甚至是安装一个软件就需要点击N次鼠标,实在是不胜其烦。估计不少用户就因此关闭了这个功能,所以在这次熊猫烧香的肆虐过程中,不少江民的用户也没有逃过。还有,江民由于没有智能判断威胁程度,所有的系统改动都没有分级,没有危险的威胁和常规改动都是一样的提示,这也让一些开启了的用户容易麻痹,有可能会无意中点击了允许。这样也会被熊猫烧香突破,所以笔者对他的评价是有些遗憾,有拦截的能力,但是经常会因为种种原因不能得到发挥。

回复

使用道具 举报

 楼主| 发表于 2007-2-1 21:12:00 | 显示全部楼层
四、无言的金山

    金山也是国产杀毒软件著名的三强之一,他在2007版中也增加了启发杀毒技术。他的启发杀毒对于未知病毒的检查怎么样呢?估计也是不少用户关心的。

 

病毒库日期

    笔者安装了一个内置去年十一月病毒库的金山毒霸2007。然后也打开他全部的安全选项。

    结果一运行熊猫烧香病毒,结果就出现这个窗口。然后虽然监控还在,但是金山毒霸却打不开了。

 

金山杀毒软件被破坏

    然后,其实这时候病毒已经开始大面积传染了。连金山毒霸本身都没有幸免。

 

回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表