瑞星卡卡安全论坛

首页 » 企业产品讨论区 » 瑞星2009公测 » 瑞星2009测试版问题反馈 » 瑞星杀毒软件2009公测 » 用冰刃能结束瑞星的进程!!!
shulun743 - 2008-9-9 16:38:00
写这篇文章是因为,两天前的一篇帖子“狙剑能结束2009的进程”(http://bbs.ikaka.com/showtopic-8545783.aspx)--------得到的回复出乎我的意料!!
!有网友竟然说:“你加载驱动了吗?若加载,就不该2009的事!!!你这种
测试没有多大意义,拿IceSword、SnipeSword等工作于ring0层的反Rootkit工具来测式杀软的自我保护本
身就是很可笑的做法,为什么这么说呢?因为你运行SnipeSword时是抱着完全信任SnipeSword的心态来运
行的,你让SnipeSword拥有了系统的核心权限,它当然能逮谁灭谁喽,如果SnipeSword是个病毒你还能让
它这么轻易拿到核心权限吗?显然不会,如果SnipeSword真是个病毒的话,瑞星要限制它其实是非常容易的
,只要开启瑞星的驱动加载防御阻止SnipeSword加载驱动就能废了SnipeSword。 ”--------而现实中并不
是这样的!!!同样是在加载驱动的情形下,冰刃和狙剑为何不能结束卡巴斯基2009和江民2009的进程!
!!为何能结束结束瑞星的进程!!!既然瑞星如此怕加载驱动,为何不让它的驱动强着点呢!!!下面是版
主的回复:“
这个问题完全是因为瑞星工程师们开发这软件,过于谨慎。不想做的那么狠的驱动。
因为做到那么狠的驱动,在后期的几千万用户的使用中其不稳定性,会导致瑞星软件使用量下降的。
也许你们会说卡巴和江民的为什么稳定。那只是你们在一个小范围内看到其稳定性。在更大的范围内,因为驱动部分的不兼容性导致的问题,会比较多的。 ”-----------对于我们来说,超
强的自我保护---不稳定,可比磁碟机和机器狗好多了!!!还记得小浩吗????若进程被结束,自身文
件,都被替换成了小浩了!!!何况,自我保护变强,也没见得如何不稳定呀!!!!况且卡巴斯基和江
民都是用户量极大的软件!!!稳定性在设计时已考虑到了!!!我们还没有试试,就说不稳定,还是试
试吧!!!望版主能将我的建议上报有关部门。。。谢谢啦!!!

1.1.运行冰刃,选中功能中的进程,选中瑞星2009的相关进程(rstray;rsagent;ravmond),右击选择结束,进程被成功结束!!!(若进程未一次结束成功,多试几次就成功了!!!)



2.选中功能菜单中的ssdt,选中第一项,然后按住shift键不放开,选中最后一项。(目的是选中所有的函数),在所有函数都被选中的情况下,右击选择恢复!此时你用任务管理器能结束瑞星的相关进程!!
在这里需要说明一点:用冰刃恢复瑞星所有ssdt中挂接的函数后,用任务管理器能结束瑞星的相关进程。。。而用狙剑的ssdt恢复了瑞星所挂钩的函数,然后用任务管理器结束瑞星的进程,却失败了!!!请测试!!!

3.用冰刃的文件管理-----即点击一下文件,在其中选中瑞星的文件,右键点击删除。操作成功!!!!用狙剑进行相关操作却失败,请测试并改进!!


4.选中瑞星的进程,右击选择线程信息!!!选中线程,点击强制结束!!!最后只剩下线程优先级为16的线程!!!
4.选中瑞星的进程,右击选择模块信息!!!选中模块,点选强制删除,操作成功!!!




望版主能重视这个问题,将建议提供给测试工程师!!!进而改进瑞星!!!谢谢!!!

用户系统信息:Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; User-agent: Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.1; SV1; http://bsalsa.com) ; TheWorld)
瑞星工程师14 - 2008-9-10 10:19:00
可以调整系统加固的安全等级,只要阻止加载驱动就可以
shulun743 - 2008-9-10 17:02:00
说拿工具测试瑞星自我保护不公平的人,可以看看江民09,即使放行依然无法用专业的进程结束工具结束。最新卡饭评测瑞星09主防连熊猫、小浩、磁盘机都防不住,而且进程全被干掉,请面对现实!ùªË†ù^-bbs.ikaka.com{8‰‹äðCç$

http://bbs.kafan.cn/thread-323822-1-1.html卡饭评测
天明飞雪 - 2008-9-10 17:07:00
卡饭的测试有问题,熊猫、小浩、磁盘机 都是可以防住的
shulun743 - 2008-9-10 17:07:00
若瑞星也向江民和卡巴斯基2009一样!!!即使工具的驱动被加载,也结束不了瑞星的进程,那我们还怕什么小浩;磁碟机!!!
我与寂寞结了婚 - 2008-9-10 17:10:00


引用:
原帖由 shulun743 于 2008-9-10 17:07:00 发表
若瑞星也向江民和卡巴斯基2009一样!!!即使工具的驱动被加载,也结束不了瑞星的进程,那我们还怕什么小浩;磁碟机!!!


支持,国产也要向国外优秀的杀软学习才行
天明飞雪 - 2008-9-10 17:36:00


引用:
原帖由 shulun743 于 2008-9-10 17:07:00 发表
若瑞星也向江民和卡巴斯基2009一样!!!即使工具的驱动被加载,也结束不了瑞星的进程,那我们还怕什么小浩;磁碟机!!!


真要是那样,也未必是件好事,凡事总是有一利,必有一弊,何况江民和卡巴的进程也是可以结束的,其实要搞掉杀毒软件的方法太多了,一旦让病毒程序执行,什么都可能发生。我们关键要尽可能不让病毒程序进入计算机,或者进入也无法执行
vfloppy2 - 2008-9-10 18:22:00
要测试请拿不用加载驱动也能干掉瑞星的病毒或测试工具出来(可以参考kill rising那个帖子),这才是王道。
fish8783 - 2008-9-10 19:08:00
该用户帖子内容已被屏蔽
大树055 - 2008-9-10 19:13:00
应该加强
shulun743 - 2008-9-10 20:18:00
但是没有完善的自我保护的杀软在病毒强悍而猖獗的今天又有什么用呢?自己都保护不了还怎样保护系统呢ùªË†ù^-bbs.ikaka.com{8‰‹äðCç$
shulun743 - 2008-9-10 20:21:00
kill rising  就是冰刃和狙剑的摘除驱动啊!!!!!!!i服了you
vfloppy2 - 2008-9-10 20:45:00
冰刃和狙剑知所以能摘除驱动是因为它们都加载了自已的驱动进入了系统核心层当然能摘除别人的驱动啦,没有驱动它们什么都摘不了,那个kill rising是个不用加载驱动在没有进入系统核心层的情况下也能把瑞星的驱动文件kill掉的测试工具,这才是真正利用瑞星漏洞的典范,懂?
baohe - 2008-9-10 21:05:00
瑞星2008即监控驱动加载。如果不让IS加载驱动,IS根本无法运行。它还怎麽结束瑞星进程?
vfloppy2 - 2008-9-10 21:10:00
那是IS的事,如果IS是个病毒瑞星阻止它加载驱动导致它出了什么问题,难道还成瑞星的错了?
baohe - 2008-9-10 21:17:00


引用:
原帖由 vfloppy2 于 2008-9-10 21:10:00 发表
那是IS的事,如果IS是个病毒瑞星阻止它加载驱动导致它出了什么问题,难道还成瑞星的错了?

看明白我说啥了没?
vfloppy2 - 2008-9-10 21:19:00
抱歉,没看清:default6:
有问题找我 - 2008-9-10 23:18:00
无意义的贴子,无话可说,锁帖吧
1
查看完整版本: 用冰刃能结束瑞星的进程!!!