Originally posted by wantcm at 2007-8-15 16:31:
篇外:
微点从诞生之初就备受争议,其行为判断的黑箱机制又让不少朋友为之争论。呵呵,一位台湾朋友至今都不认为微点是行为分析。我从去年年初了解到微点,一直也在不断地对其关注分析。对于微点面监控的认识,来自于最近的一次试验,和大家共同分享。
:lol:有天我在想如何把微点最具威力的可怕的追源能力废掉,我设想的方案是木马生成者生成木马程序,然后把木马改名。原本以为这样应该就可以扰乱了微点程序生成日志的程序生成关系。于是用cmd.exe的ren命令进行测试,哪知道微点的监控策略之非常特殊,微点会根据改名的情况实时更新历史日志,以保证日志的有效性。正是日志系统中反应出来的这种基本上与安全无关的监控策略,使我顿悟了微点面监控体系的特点。
附试验方法:
在桌面上复制一个TASKMGR.EXE到C盘根目录,微点日志记录为:
2007-07-18 18:28:07
C:\TASKMGR.EXE
C:\WINDOWS\EXPLORER.EXE
输入命令行:ren ctaskmgr.exe c1.exe 后,日志被自动修正为:
2007-07-18 18:28:07
C1.EXE
C:\WINDOWS\EXPLORER.EXE |
|