Re: [情報] WanaCrypt0r勒索病毒:19款防毒主防測試

作者: YuQilin (神獸)   2017-05-14 20:47:50
比特前一陣子被Cerber的變種虐得不要不要的,
當時每隔幾天就出一個變種,每一個變種都過比特的預設主防.
主防調到最高可以擋住幾個變種,但是有些變種即使擋住,
還是有部分檔案被加密,比特的主防沒有回滾,
不能復原這些檔案.
當時弄得很多人對比特都失去信心了.
這個測試的作者也承認測試有侷限性,
有些防毒的主防是和雲端連動的,例如sonar,
斷網等於主防就廢了,所以根本測不出這種主防的能力,
可是不斷網測又沒辦法單獨測主防,
所以無奈之下只好這樣測,但是這樣測試的結果就不一定能反應真實的情況.
而且防毒的防護能力不是只有主防,而是一個整體,
例如這次的wannacry是由port445利用SMB的漏洞入侵進來的,
沒有SMB的漏洞入侵就沒有後續的感染,
有些防毒的防火牆預設就阻擋外網的445連入,
有些防毒有入侵預防,早就有SMB漏洞入侵的特徵庫,
即使作業統沒有打補丁,入侵預防/防火牆也能先一步阻擋.
所以即使後面的主防沒能測出來,也一點都不重要,
因為真實使用情況,wannacry根本無法主動進來.
有的防毒雖然預設沒有防火牆阻擋,但是有很強大的雲端鑑識,
雖然是未見過的病毒,但是可以由雲端評估先行判斷阻擋.
有些防毒就算防火牆都關了,而且雲端鑑識不突出,
病毒庫更新速度更是緩慢,別人都入庫十幾天了防毒還是掃不出來,
即使看起來這麼恐怖,wannacry還是無法破壞這個系統,
因為這個防毒有強大的自動沙盒系統,
而且別人家不能防的,
這個測起來最差的防毒運用自動沙盒還通通都能防,
幾乎不會失守.
這個測試可以告訴我們,在半年前的時候,
各家主防對於wannacry的主動防禦成果,
但這是半年前的結果,經過了半年,各家主防更新以後結果是否再有變化,
我們不得而知,而且有些主防斷網後完全無法測試出實力,
所以這些主防到底能不能攔下,我們也不得而知.
我並不是要說比特不好,事實上比特是最好的幾個防毒之一,
真的是最好的選擇之一,這篇回文的主要目的是要釐清測試的侷限性,
理解和如何運用從這個測試中獲得的資訊.
作者: gwofeng (宮山洋行)   2017-05-14 20:51:00
上面是自動回文機器人了吧一直貼很妨礙閱讀耶
作者: fcshden (軒仔)   2017-05-14 20:52:00
作者: winddriver (我要小蘿莉學妹!)   2017-05-14 20:54:00
借文問一下 win7關掉SMB之後 還有需要關掉445嗎
作者: gwofeng (宮山洋行)   2017-05-14 20:55:00
其實卡巴也是對Cerber猛變種沒轍
作者: sa12e3   2017-05-14 20:59:00
此風不可長 速速解毒重要 希望大家不要因此煩惱><
作者: xiaoyao (改變)   2017-05-14 20:59:00
講那麼多
作者: shyangs (厚呦)   2017-05-14 20:59:00
你用哪一款
作者: xiaoyao (改變)   2017-05-14 21:00:00
跟防火牆阻擋445 Port無關吧原測試是直接運行樣本,不是用漏洞系統讓Port445 開給勒索溜進來
作者: gwofeng (宮山洋行)   2017-05-14 21:02:00
這隻毒就是445Port進來的
作者: smtp (smtp)   2017-05-14 21:03:00
沒中過毒的軟體就一直用下去,應該探討有裝的情況哪些還中招.我7年多前裝Avira, 中了別隻病毒, 之後換Avast就沒再中過毒.
作者: xiaoyao (改變)   2017-05-14 21:04:00
我知道是Port445,問題是中國網友是拿樣本運行你要不要看清楚XD
作者: gwofeng (宮山洋行)   2017-05-14 21:06:00
他意思是實際上有防火牆的防毒,可能就直接擋門外了
作者: iWRZ (NE~_~RO)   2017-05-14 21:06:00
沒裝防毒軟體的路過
作者: Shissoufubi (疾走風靡)   2017-05-14 21:06:00
原PO是在講跟實際情況的差異,你沒看懂原PO的意思吧?
作者: xiaoyao (改變)   2017-05-14 21:08:00
虛擬機+斷網 是要怎麼靠防火牆 擋......都沒網路了耶XDD
作者: YuQilin (神獸)   2017-05-14 21:20:00
@xiaoyao 你可能看太快沒有看清楚我的意思我知道作者是直接拿sample測試的我的意思是防毒是一個整體 能抵禦病毒的不是只有主防有些防毒主防弱但靠其他防禦方法仍然可以檔下病毒這個測試的重點只在主防 而且有些主防斷網下無法測所以測試有侷限性 不是代表「真實的使用情況」研究防毒的人從這個測試可以得知半年前「部分」主防對於wannacry的防禦效果但是一般人無法運用這個測試來判斷這些防毒究竟能不能檔下未知的病毒 並以此來選擇防毒
作者: xiaoyao (改變)   2017-05-14 21:22:00
本來就無法面面俱到
作者: YuQilin (神獸)   2017-05-14 21:22:00
測試有侷限性 我想說的重點是這個
作者: peatle ( ̄︶ ̄)/\( ̄︶ ̄)   2017-05-14 21:22:00
可是很多人是用基本防毒沒有帶防火牆的耶
作者: xiaoyao (改變)   2017-05-14 21:24:00
斷網+舊病毒碼 已經很嚴苛測試了
作者: HowLeeHi (處處留心皆正妹)   2017-05-14 21:24:00
這篇要講的是不能只單靠有沒有偵測到病毒來判斷防毒能力有些AV雖然沒有pattern,但是用其它方法一樣保護系統安全
作者: xiaoyao (改變)   2017-05-14 21:26:00
原測試就是在講不用病毒碼 也能靠行為分析啟發攔截BD 卡巴 F-Secure 斷網都能攔了,連網更新病毒碼更能抵禦更多惡意病毒,不是嗎?
作者: YuQilin (神獸)   2017-05-14 21:31:00
我知道 測試本來就不能面面俱到我不是在貶抑這個測試的價值這個測試對我來說非常的有趣 沒有人花時間去測我根本不會知道半年前主防對於wannacry的行為會做出怎麼樣的判斷 我想說的只是測試有侷限性 有適用的範圍 不一定能反應真實情況一般人不能看了少數的測試 就以此判斷防毒的防禦效果
作者: xiaoyao (改變)   2017-05-14 21:34:00
BD 卡巴 已經是AV 測試多年常勝軍了耶少數測試?科科 ...多去卡飯論壇逛逛吧XDD板上很多測試文章,甚至是專業評測機構......我怎麼沒看到你出來反應:無法反應真實情況呢?
作者: f59952 (雷神 ライジン)   2017-05-14 21:52:00
1F ...你好歹發個文說明啊 只貼網址跟散佈的人有啥差別
作者: nk950357 (nk950357)   2017-05-14 21:59:00
不是阿我說 人家開頭就寫說測試主防了
作者: xiaoyao (改變)   2017-05-14 22:05:00
人家說測試主防了,你在那邊扯防火牆斷網測試 是跟 防火牆擋 wannacry 入侵Port445 有何關?
作者: smtp (smtp)   2017-05-14 22:10:00
秀才遇到兵, 辛苦原po了, 無視就好...XD
作者: xiaoyao (改變)   2017-05-14 22:10:00
有效文章一篇......嗯嗯 算我浪費時間某人快移除Avast 改裝BD哦...嘻嘻
作者: Azrael (Quietist)   2017-05-14 22:15:00
呃,原po一直都知道這是在測試主防吧= =
作者: gwofeng (宮山洋行)   2017-05-14 22:16:00
嘻嘻嘻嘻嘻嘻 金價歡納尼
作者: xiaoyao (改變)   2017-05-14 22:19:00
作者: gwofeng (宮山洋行)   2017-05-14 22:21:00
科科耶 你怎不問版主當天怎沒刪我文去檢舉阿
作者: Azrael (Quietist)   2017-05-14 22:21:00
都提到卡飯了,怎不提提AV-C真實世界測試和3月的惡意軟體測試呢
作者: xiaoyao (改變)   2017-05-14 22:22:00
這麼有水準的文章,怎麼敢檢舉呢?科科
作者: smtp (smtp)   2017-05-14 22:23:00
等我Avast中毒再換BD,目前用7年沒中過,免費+不吃資源.
作者: xiaoyao (改變)   2017-05-14 22:23:00
推 xiaoyao: 板上很多測試文章,甚至是專業評測機構......有啊,怎麼沒有,要每家點名嗎?
作者: gwofeng (宮山洋行)   2017-05-14 22:24:00
當天防毒版是什麼情況 八卦板來的科科怎可能知道呢科科
作者: xiaoyao (改變)   2017-05-14 22:25:00
我的電腦中了BBS病毒了XDDDD勒索病毒輸慘慘
作者: smtp (smtp)   2017-05-14 22:29:00
我挑防毒先考慮免費,其次不吃資源,然後有效,Avast都符合
作者: pop0311 (pop0311)   2017-05-14 22:33:00
Avast好用+1,本來也有考慮加裝bitdefend,但要裝一定要
作者: gwofeng (宮山洋行)   2017-05-14 22:33:00
#19qkqVia 當天本版還放卡卡獸出來惡搞
作者: gwofeng (宮山洋行)   2017-05-14 22:34:00
又不是有病整天科科嘻嘻又XDDD 看不懂文章算了還一堆毛
作者: xiaoyao (改變)   2017-05-14 22:39:00
原來是八卦板來的啊XDD Google能力有待加強。
作者: miamodo   2017-05-14 22:57:00
只是1個樣本.
作者: gowaa (囧mmmmmmmmmmmz)   2017-05-14 23:01:00
我比較希望各版友好好測試跟推薦 而不是那戰來戰去雖然基本上 本就沒有絕對安全的系統與防毒 只能勤備分0rz
作者: purplvampire (阿修雷)   2017-05-14 23:07:00
別小看avast,他也是都送測Free版跟BD,KS拚前三的我在公司就是佈署avast business free,它讓我很安心
作者: smtp (smtp)   2017-05-14 23:09:00
本來就是備份為王, 只是每次備份間會有數週的空窗期...
作者: purplvampire (阿修雷)   2017-05-14 23:09:00
BD企業版也試用過,跟KS一樣能力強大但太吃資源,公司
作者: smtp (smtp)   2017-05-14 23:12:00
不重要的我間隔2~3個月, 重要的我用即時雲端同步...
作者: purplvampire (阿修雷)   2017-05-14 23:12:00
的電腦沒一台吃得下中等程度以上的防護,用avast即可防禦工事是整體的概念,沒什麼才是王道,我的電腦沒外接硬碟備份,靠系統更新,內建防毒,區隔系統與資料碟再配上免費FW+防勒索一樣活得好好的,合理配置才重要
作者: gwofeng (宮山洋行)   2017-05-14 23:19:00
就算病毒不來,硬碟也有機率老化故障,備份才算留有後路
作者: purplvampire (阿修雷)   2017-05-14 23:29:00
沒錯,是後路,所以我真的該買台NAS來備份才對,哈哈
作者: boygene (OOXX)   2017-05-15 00:47:00
BD 不是也有free 版?跟 avast 比選哪個好?
作者: jeffin (丁丁)   2017-05-15 03:12:00
這篇文說得清楚啊~~~很認同
作者: LT26i (圖書館)   2017-05-15 03:31:00
作者: LonyIce (小龍)   2017-05-15 04:10:00
作者: Scutum (Scutum)   2017-05-15 16:54:00
不錯的觀點
作者: dupd8017 (馬其頓的士兵)   2017-05-16 01:46:00

Links booklink

Contact Us: admin [ a t ] ucptt.com