HIPS软件的困境

摘录自卡饭的一个帖子:

现在的趋势的确是沙盘。。。

以前我也是个HIPS的狂热爱好者,我还是初二的时候,就接触了HIPS,当时觉得,真的好高大上哦!什么钩子,什么内存,什么驱动。。。。

所以我开始拼命的研究HIPS的规则,从文件系统开始,我开始了解到,为什么要有临时目录%temp%,一个进程是怎么打开的,一个主页是怎么被修改的,system32里面究竟有什么东西…….

再后来,我学习到了\device\目录的写法,知道了U盘的写法在XP是\device\Harddisk?\(现在才知道原来?是正则表达式的东西),在win7的写法只能是最后一个盘的后面的盘\device\harddiskVolume?\,我知道了\device\namepipe\是命名管道,、对某些越级操作可以防范…..

又过了一年,我基本从表面上了解什么是钩子,什么是内存,什么是ring0,什么是ring3,一个驱动的加载一般来说只有三个途径(1.自身调用,2.修改HKLM通过service调用,3.再狠一点直接改了windows的文件或者MBR直接加载),怎么防范线程的注入,怎么防止记录键盘消息?(不是简单的防止直接访问键盘,外界还可以通过Dierct控件,或者挂个全局钩子等方法访问?)…..

当时毛豆很流行秒杀接口\WinAPIport直接防止进程启动的方法,毛豆区差不多像个样子的规则都有这条规则,好了那么com接口究竟是个什么东西呢?所以我又研究了很久,毛豆把rpc管道和权限都合并在com接口里面了,我就觉得很神奇,所以我直接监控了*(虽然后来我放弃了,因为实在太麻烦了,而且com接口说白了只是在调用windows自带的库,真想不懂以前有什么好折腾的)

后来到了注册表,实在玩不下去,只记住了一些启动位置的点和文件关联的点,还有一些很隐蔽的,病毒经常玩的,什么改下回收站的CLISD,或者在{87…..}(后面很长的,忘了)这个CLISD改下主页这样子的。

在这期间,我自己给自己写了不下几十个规则,在V3的时候,最复杂的规则还监控对库的调用,后来是改来改去,为了安装个软件,都要测规则几万遍,那个时候觉得这样挺好玩的,感觉把自己的电脑拿个大桶保护起来,病毒都进不来,真是太爽,连杀毒我都卸载了,我就天天对着HIPS的规则和ARK工具看看看看看,也不能是无聊,最起码我对整个windows的皮毛一些东西有一些了解,后来帮妹子修电脑的时候,真是随随便便都来几手。

你可以想象一下,当时我是一个学生党,时间还是有的,都要花那么大的精力去研究这些东西,那上班的人呢?

而且你想象一下,你花了那么长的时间,也只是了解了庞大的windows系统还不到0.1%的内容,真的值得么?

不是所有人都有精力去了解一些东西,这就是为什么有人学C语言很痛苦,一看到文件流就叫妈妈,而有些人对这些却有足够的热情去接触,而且还学得有滋有味

世界是向前发展的,那个当年还在玩HIPS,同时还在想再过两年就中考的初中生,现在已经是一名大一的学生。
至少看着各个HIPS的发展,不是死了就是半死不活,MD的作者去了360,MD就几乎没更新,毛豆从纯手动的V3,过渡到现在的V8,有了沙盘,HIPS的规则还不能支持太大,HIPS功能一缩再缩,然而沙盘的功能却越来越猛
越来越智能。

沙盘比HIPS更智能的一点,就是虚拟化,而且都是自带限制模式,不用人去想,HIPS只能有”要么可以操作,要么不可以操作”的操作,最多就给你多个询问,然而没有经过真正研究过的人,问你是否允许修改user32.dll,你该怎么办?

AVAST,360这些杀软公司,都有了自带的沙盘,不知是某位大神说过,未来杀软之间的战争的一个重要方面就是沙盘之间的斗争,我不知道对不对,反正我觉得挺有道理的,查杀率不能挡住一切病毒,还要防范于未然。

现在我我学了编程,再往回看这些钩子,内存,其实也就那么回事。甚至我都感觉到,如果那个时候我学了编程,有那个时间,我都成大神了吧

以前论坛有个大神叫柯林,他告诉我,不要花太多时间在这些上面,我当时还不以为然,现在回想起来,我的想法真是幼稚啊,就算我的HIPS再严密又怎么样呢?严重影响了我的日常使用,下个软件还要当心会不会安装出错,有用吗?

还不如搞个靠谱点的杀软,实在不放心可以加个小沙盘,如果还有强迫症厉害到无可救药了,那就下载个XUETR删文件玩玩什么的,中毒了最多ghost咯,又能怎么样呢?

就像交个女朋友一样,你再认真,你再花心思,但是对面根本对你没意思,你花那么多时间,又有什么意思呢?你说你很爱,呵呵,有用吗?如果一开始方向都是错的,那么你的得来的,在时间的消磨下,会慢慢褪色,最终,成为你后来淡然一笑的话题。

总结:

以上摘自kafan: http://bbs.kafan.cn/thread-1813604-1-1.html

说到底,HIPS的困境在于规则判断需要一定的计算机知识。而这个知识说专业谈不上,说简单却不是那么容易掌握的。所以,很少有人会去使用HIPS。从目前来看,沙盘和智能HIPS更容易让用户接受。此外,普通用户对安全的要求并不高,windows也加上了基础的杀毒软件,就像上面说的或许对于用户而言,机器中毒什么的一个ghost恢复就行。

个人感觉也是如此,大学后,感觉真的就懒得折腾windows了,反正安不安全就这样。而且最近貌似PC的安全威胁没那么多了,倒是服务器攻击被关注了。可能在PC这块,更多人希望的是简便而不是安全吧。

转载请注明:旅途@KryptosX » HIPS软件的困境

时间: 2024-07-29 06:20:21

HIPS软件的困境的相关文章

打车软件新困境:的哥专等加价叫车

几名市民在东风路上打车,一辆亮着空车灯的出租车就在他们身边开过.(资料图片) 记者高鹤涛摄原标题:打车软件加剧打的难?乘客加价后软件公司还给司机补贴高额附加收入令部分司机不愿沿街揽客演员王传君近日发了条微博"有了打车软件之后,师傅都奔着有小费的去了.这不是个好的开始啊",引发了不少人的共鸣.日前,广州市民秦先生向本报报料称他在天河打车,在街边等了半小时都没有等到空车, 但是用打车软件加价10元后,3分钟就有司机开着空车来载他了.秦先生质疑打车软件加价功能"扰乱了市场秩序&qu

如何挑选适合企业沟通的“聊天”软件?

沃尔玛总裁山姆·沃尔玛说过:"如果你必须将沃尔玛管理体系浓缩成一种思想,那可能就是沟通." 可以说,稳健.纯净的专业的企业沟通工具能提升生产力,而制造"惰性与战争"的个人聊天软件则很可能成为企业的致命伤. 员工浪费时间=企业浪费生命 一个企业能够取得成功,无外乎三个因素:企业家卓越的判断力.出色的领导力和稳健扎实的员工团队,以及各类机构的支持.无论少了哪一个,这个企业的"生命"都是危险的. 但是有时候看似微不足道的个人聊天软件,也许会成为瓦解员工

百度贴吧出新招:群发推广陷困境

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 百度贴吧,全球最大的中文社区,日访问量达千万级IP.也正是因为贴吧的人气,各种广告便见缝插针,抢占流量.软文广告.群发软件.顶贴软件等专门针对百度贴吧的衍生品数不胜数. 在WEB2.0时代,垃圾与反垃圾从来没有停止过战斗.自从验证码产生的那天起,垃圾信息便得到了有效的遏制,但是,这并不能从根本上杜绝群发信息的现象.即使贴吧反垃圾策略不断升级,

中国互联网不规矩

最近360推出了一款名为"360隐私保护器"的软件,但是目前只支持腾讯QQ这么一款即时通讯软件的监视,也许称其为QQ监视器更合适一点.360声称:近期接到大量用户投诉,称某聊天软件在未经用户许可的情况下偷窥用户个人隐私文件和数据.其实这句话纯粹扯淡,QQ扫描用户文件的争议在四五年前年前就已经出现,多名技术爱好者通过一些HIPS软件或者一些监控软件发现QQ频繁读取无关文件,对QQ的隐私安全性表示了巨大的担忧. 腾讯给出的解释是QQ安全组件扫描相关文件保障系统安全,真假不得而知,因为我们这

快速判断文件是否为恶意文件

使用电脑时,往往会遇到一些不太可信的文件,如破解版游戏或软件,算号器及注册机,小众软件,网购时对方给的文件等,这些东西有可能包含病毒木马或者是会有修改IE设置等流氓行为;打开这些文件不安全,不打开不舒心;这时就需要一些方法判断这个文件是否安全. 一.查看文件属性 1.通过文件名判断 查看文件属性可以说是最简单快捷的一个方法.这个方法,只能对那些伪装为正常文件的病毒木马有效,而这类病毒多见于网购时和U盘里.其中最典型的是双后缀和unicode反转技术,例如,某文件名为"照片.gif.exe&quo

比尔盖茨:余生奉献给慈善

微软董事长比尔·盖茨(Bill Gates)周二接受彭博电视台采访时表示,他将把余生的主要精力都奉献给慈善事业,只会抽出部分时间参与微软董事会的工作,暗示自己不会"垂帘听政". 微软目前正在物色新CEO,但盖茨并未透露微软是否即将选定现任CEO史蒂夫·鲍尔默(Steve Ballmer)的接班人. 鲍尔默2000年开始担任微软CEO,在他去年8月宣布将在12个月内退休后,微软董事会便开始遴选新CEO,希望此人能够领导高科技企业,而且能与技术人才共事.此次遴选工作的负责人.微软首席独立董

2009平台化管理软件实施之道圆桌论坛 11月19号

问题描述 不少企业的CIO在部署信息化管理软件的时候,一开始都是兴致勃勃,但是到信息化项目进展到一定程度的时候,却发现信息化管理软件没有取得像他们预期那样的效果,于是处于无法向CEO交待的尴尬处境.那么为什么会造成这种情况呢?这里面的因素有很多,其中技术因素是最根本的一点. 2009平台化管理软件实施之道圆桌论坛与您共同分析企业管理软件实施高失败率的技术因素是什么?带您走进应用软件开发平台的世界,让您了解配置化.平台化是如何化解管理软件开发困境的,并与您交流企业管理软件应用开发平台的实施落地之道

Windows Server 2008+杀毒+HTIPS+防火墙使用总结

&http://www.aliyun.com/zixun/aggregation/37954.html">nbsp;   相信各位在安装完2008后,除了对该系统网络的快速.管理的便捷.配置的灵活感到激动不已,还没有忘记自己深处在病毒肆虐.木马横行的网络时代,不但为系统及时打上补丁,而且还安装了各种杀毒.防护软件.下面对自己这方面的工作做个总结,希望抛砖引玉,也愿各位兄弟少走弯路吧. 1  比较合适的组合目标是:资源占用少.防护范围全(5D): 2  2008目前比较好的防护方案就

软件质量管理之困境与对策思考

相信在不少与软件开发相关的企业内,质量管理部门与软件开发部门在日常运作中形成了如下图所示的"哑铃形"组织结构. 开发部门执行质量管理部门所制定的流程,通过提供证据的形式将各种流程执行后的数据反馈给质量管理部门(包括缺陷率和各种流程记录),质量管理部门根据这些数据监督流程的执行效果,并适时修订流程.联系两大独立部门的,是单薄的两条线和一些部门间的会议.理想情况下,在质量管理部门与软件开发部门间形成的是一个逆时针的良性质量管理环,理应获得良好的效果.但在我看来,事实却并非如此! 哑铃形组织