瑞星卡卡安全论坛技术交流区入侵防御(HIPS) Wondershare Time Freeze防护效能之变态测试

1   1  /  1  页   跳转

Wondershare Time Freeze防护效能之变态测试

Wondershare Time Freeze防护效能之变态测试

测试目的:观察Wondershare Time Freeze的保护功能————其程序及驱动被暴力删除后Wondershare Time Freeze的防护效果。
暴力删除工具:XueTr


测试环境:Windows 7旗舰版;测试前关闭其它安全工具。只保留Wondershare Time Freeze的防护。


一、测试前 Wondershare Time Freeze的设置




二、关闭其它安全软件:


三、用XueTr暴力结束 Wondershare Time Freeze进程并 删除Wondershare Time Freeze的程序及其驱动:





确认Wondershare Time Freeze的程序被删除:


删除其驱动:




四、运行病毒————假冒的office 2010





病毒运行后、重启系统前的的截图









五、重启系统。


重启系统后,所有安全软件运行正常且完全看不到重启前病毒运行后的痕迹:

















六、结论:开启Wondershare Time Freeze的所有保护,即使先暴力删除Wondershare Time Freeze的所有文件,再运行病毒"office2010“,Wondershare Time Freeze的保护功能依然有效。



用户系统信息:Opera/9.80 (Windows NT 6.1; U; zh-cn) Presto/2.5.24 Version/10.53
最后编辑baohe 最后编辑于 2010-05-09 17:14:37
分享到:
gototop
 

回复:Wondershare Time Freeze防护效能之变态测试

作为对比,同样预先关闭其它安全软件,只打开RIS2010的所有防护,然后用XueTr暴力删除RavmonD.exe及瑞星的系统托盘。重启。重启后,RIS2010废了。










更糟糕的是—————— RavMond都不存在了,RIS2010 还显示这样一个根本没用的主界面










切换到“杀毒”。点击“开始查杀”,就那么愣愣的呆在那里,没任何报警。也没任何提示对话框。







最后编辑baohe 最后编辑于 2010-05-09 17:34:01
gototop
 

回复: Wondershare Time Freeze防护效能之变态测试



引用:
原帖由 天月来了 于 2010-5-9 19:12:00 发表
老猫的这个测试

在逻辑上是不对的

那个是影子系统保护中,你删除的那Wondershare Time Freeze的程序及其驱动都是被影子系统转了的,并没有实际穿透保护删除

所以没什么价值

好象很多影子系统保护状态下都......



买过灯泡没?


售货员交给你灯泡之前,为啥都要实际测试一下灯泡能否点亮?
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT