瑞星卡卡安全论坛技术交流区系统软件 【新软分享】一款不错的墙Comodo Personal Firewall v1.1

12345   2  /  5  页   跳转

【新软分享】一款不错的墙Comodo Personal Firewall v1.1

.......我用天网```
gototop
 

能通过firewallleaktester测试,不错啊。让其他朋友也看看吧。
gototop
 

以下转贴对Comodo Personal Firewall测试。
Comodo Personal Firewall 用KAV6和CPF2揭密pcAudit

主题:用KAV6和CPF2揭密pcAudit穿透防火墙的原理
作者:ubuntu@12KM
版权声明:本文首发于www.12km.com,版权归ubuntu所有,所有观点都和12KM无关,都是本人自己实践的结论,在互相尊重的前提下,欢迎任何人指正及讨论。本文采用GNU General Public License 简称GPL,在遵守GPL,非商用以及保留作者和版权声明的前提下,你可以任意转贴本文。将本文用于商业用途请先联系作者,以获得授权。
本文作者保留对违反本声明的行为进行法律诉讼的权利。

Comodo Personal Firewall(以后简称CPF)目前最新的版本是2.0版,在官方网站可以申请免费使用一年,暂时没有中文版。本文只介绍CPF在Leaktest中的表现,据说它已经通过所有2006 Firewall Leaktest,我们看看它有什么与众不同的地方。

测试环境: Windows XP SP2,KAV6.0.0.299,CPF 2.0.0.0
pcAudit2来源于http://www.firewallleaktester.com/
先简单提一下CPF的防护理念,CPF的程序行为分析有监视进程注入,DLL注入的功能。但是直到有联网动作的时候,它才提示。这是CPF对用户友好的一面,同时也是CPF认为在这之前的提示,应该由PG SSM GSS这类的软件来负责。
PCAudit uses DLL injection to inject it's code (as a DLL) into authorized application instead of launching it's aim directly.
If the aimed application have full access, pcaudit will go trough without trouble.
To test PCaudit correctly, say "Always" if your firewall will warn you that Explorer.exe try to access the Internet. Then try again, and if your firewall don't show you an alert about pcaudit.exe, it means that it is vulnerable...

PcAudit V2 uses a different way than his previous version to bypass DLL protection of personal firewall (which can blocks the first PCAudit)
上面是Firewall Leaktest对PcAudit的描述。主要的意思是PcAudit对所有信任的程序注入DLL,通过他们穿透防火墙。 正确的测试是,测试过程中,无论是Exploer.exe或其它程序访问Intenet,只要提示里没有pcaudit.exe,你就应该放行。所以有很多防火墙,在Exploer.exe访问网络提示里没有和pcaudit.exe有关的信息,就终止pcaudit.exe的执行,是不算通过测试的。

下面看一下KAV6的Proactive Defence和CPF 2的表现。

输入email后,KAV6 的提示:pcAudit对所有进程注入DLL。
pcAudit会在C:\Windows\system32下随机生成一个dll文件,并尝试把它注入所有的进程。本文中是bkootvid.dll
为了测试,我们在KAV6中选择Allow

附件附件:

下载次数:229
文件类型:image/pjpeg
文件大小:
上传时间:2006-4-13 9:56:28
描述:
预览信息:EXIF信息



gototop
 

.

附件附件:

下载次数:242
文件类型:image/pjpeg
文件大小:
上传时间:2006-4-13 9:57:41
描述:
预览信息:EXIF信息



gototop
 

按提示打开记事本和浏览器输入文字。

附件附件:

下载次数:216
文件类型:image/pjpeg
文件大小:
上传时间:2006-4-13 9:58:44
描述:
预览信息:EXIF信息



gototop
 

.

附件附件:

下载次数:227
文件类型:image/pjpeg
文件大小:
上传时间:2006-4-13 9:59:44
描述:
预览信息:EXIF信息



gototop
 

pcAudit开始尝试用感染的程序向外发送信息

附件附件:

下载次数:238
文件类型:image/pjpeg
文件大小:
上传时间:2006-4-13 10:00:49
描述:
预览信息:EXIF信息



gototop
 

简单介绍下,CPF的弹出警告的特点。
右上角1是警告等级,全红代表最高警报 左边红X 5表示建议你选Deny 也就是禁止。相当友好的提示,即使你看不懂文字,也可以做出正确的判断。
2是程序要进行的动作比如连接internet和监听端口。。。
3是程序的详细信息,连接的IP和端口 协议,父程序等。
4是详细的警告信息,通常做为判断的首要标准。还可以查看程序调用的未注册组件
6是你可以操作的地方。Allow允许 Deny禁止 还有个记住操作的复选框。

CFP提示avp.exe尝试作为服务器,并且监听UDP1486端口。原因是:
pcAudit将bkootvid.dll注入avp.exe,通过使用一个全局钩子来记录使用者的键盘输入及偷取使用者的隐私信息。
由于avp.exe还没有访问Internet的动作,为了测试CFP程序行为分析能力,我选择了Allow

附件附件:

下载次数:237
文件类型:image/pjpeg
文件大小:
上传时间:2006-4-13 10:01:58
描述:
预览信息:EXIF信息



gototop
 

pcAudit为了发送隐私信息,开始疯狂的寻找漏洞。

附件附件:

下载次数:252
文件类型:image/pjpeg
文件大小:
上传时间:2006-4-13 10:05:15
描述:
预览信息:EXIF信息



gototop
 

explorer.exe

附件附件:

下载次数:203
文件类型:image/pjpeg
文件大小:
上传时间:2006-4-13 10:06:29
描述:
预览信息:EXIF信息



gototop
 
12345   2  /  5  页   跳转
页面顶部
Powered by Discuz!NT