顯示具有 ThreatFire 標籤的文章。 顯示所有文章
顯示具有 ThreatFire 標籤的文章。 顯示所有文章

2008-05-05

終於讓我找到一個過TF 3.5的樣本

前幾天介紹過的ThreatFire 3.5剛剛我發現了一個它攔截不了的樣本
這個是樣本是從AVPClub樣本區找來的樣本

我一開始使用TF測試,運行後TF沒有反映
過沒幾秒的時間系統就出現CPU使用率標高的問題
雖然還是出現了兩次警告,但系統文件還是遭到破壞...


KIS 8.0的攔截情形:
運行之後試圖執行"自我安全教育-必看.exe"


"自我安全教育-必看.exe"試圖運行6.exe



再度創建了2.bat並試圖執行它


發現explorer.exe試圖修改受保護的註冊表


執行console ime


KIS 8.0自動攔截下來惡意行為
在windows下生成兩個檔案
2003/5/4 W 04:32:32 Create C:\WINDOWS\help\B41346EFA848.exe Denied: KLSystemData/KLSystemFiles/SystemExe
2003/5/4 W 04:32:32 Create C:\WINDOWS\help\B41346EFA848.dll Denied: KLSystemData/KLSystemFiles/SystemDll

TF的攔截情形

解壓縮還原之後要運行6.EXE


真正攔截到的只有這個B41346EFA848.DLL而已,少了很多KIS 8.0攔截到的行為


樣本雖然被隔離,TF並要求重新開機
進入關機階段時,螢幕忽然飄過了檔案遺失的視窗
重開機之後果然出了問題,系統再也無法進入桌面!

由於TF的系統開不了機了,我也無法查看LOG
所以實際上TF是漏了什麼?我還需要一點時間分析才能知道答案
(繼續閱讀...)

2008-04-29

ThreatFire 3.5.0.21 釋出


ThreatFire又出了新版了,版本為3.5.0.21
是ThreatFire的一個重要更新,改進了不少問題
是一套免費智能型HIPS,我們可以把ThreatFire作為我們防毒軟體的後端
如果防毒軟體失靈的時候,我們還可以靠ThreatFire的應用程式分析來擋下病毒

Some important info
1. Auto-update will not be activated for 24hrs or so.
2. If you decide to upgrade manually, and you have custom rules, pls save the General.dat file to another place. Uninstall 3.0.14.16, then install 3.5.0.21, then ... replace the General.dat file with the one you saved. When auto-updates is turned on the process will be seamless, and you will not need to take this extra step to preserve your custom rules.

1. New Security Status main GUI
a.Tabbed selection of Protection Statistics and Worldwide Detection
b.Worldwide Detection map with recent prevalent malware/adware hits.
2. Advanced Tools
a.Tabbed selection of System Activity Monitor and Advanced Rule Settings.
b.System Activity Monitor with ability to kill or look up a process
3. Enhanced Alert Dialog.
a.Provide technical information similar to Protection Log detailed view.
b.Deny option available for custom rules.
c.Custom Rules alert dialog is now blue.
d.New radio button selection.
4. User Options for default alert handling.
a.When a suspected threat is detected.
b.When adware is detected
c.When known malicious threat is detected.
5. Suspend mode, will pause scanning.
6. Better uninstall
7. AV Scanning available in free version.
8. Rules
a.Improved MBR infection detection.
b.Improved trusted program detection.
9. Improved data gathering for trusted processes
10. Improved German txt
11. VMWare and UltraVNC fixes
3.5比較重要的幾個地方,主畫面加入了世界威脅偵測情況
系統活動監控,進階規則設定,加強的提示對話框
現在提示對話框可以直截查詢惡意行為,而不用想舊版一樣只能事情結束後由Log得知
這版也改善了反安裝能力,並加入更多能夠偵測的行為,而且免費版也能夠使用引擎掃瞄病毒了!

新加入的世界威脅偵測知訊


新加入的系統活動監視


隨便運行一個樣本,這是新小浩病毒
TF 3.5在這個樣本的表現還不錯,改良過的對話框提示也比以前方便清楚了許多

按下詳細行為後會跳出這個行為視窗
舊版的TF雖然也有,但是你只能在Log中查詢,並不能在出現對話框的同時得知其行為

風險指數:非常高


惡意程式類型應該是個木馬病毒,還有一些接近廣告軟體的行為
(繼續閱讀...)

2007-09-28

ThreatFire 3.0.8.0推出


之前介紹過的ThreatFile在幾天前出了新的3.0.8.0beta
不清楚修正了哪些問題 (繼續閱讀...)

2007-08-18

Cyberhawk 3.0beta開始測試

Cyberhawk 3.0beta開始測試

Cyberhawk由於被PC Tools收購的關係,目前已經改名為ThreatFire

3.0看起來有比較讓人激賞的功能有免費版開放rootkit scan以及自定一規則,這部分以前只有pro版有
而pro版則增加了PC Tools的緝毒引擎

介面更換了,但是操作方式並沒有改變


使用最近流行的小浩病毒來進行測試,成功阻擋






ThreatFire剛剛簡單的測試一下,防禦又更加強了
而且AD會把威脅生成的副程序鎖定,這個是以前版本所看不到的防護效果
看來又更上一層樓了,等出了正式版再來看他把以前2.04的問題解決了沒有
(繼續閱讀...)