学生电脑论坛

 找回密码
 立即注册
搜索
查看: 521|回复: 12

驳瑞星《奇虎360利用“后门”拿走了用户什么》一文的荒谬

[复制链接]
发表于 2010-2-8 19:57:53 | 显示全部楼层 |阅读模式
本帖最后由 Darkly-潇 于 2010-2-8 21:10 编辑

传送门:http://news.baike.360.cn/fw/www/360chengqing.html
回复

使用道具 举报

发表于 2010-2-8 20:26:38 | 显示全部楼层
瑞星……史上最NC的杀毒软件
回复 支持 反对

使用道具 举报

发表于 2010-2-8 20:32:06 | 显示全部楼层
请不要再拿同一新闻事件反复发帖,可以集结到一个帖子,并避免只提供连接。
回复 支持 反对

使用道具 举报

 楼主| 发表于 2010-2-8 21:02:00 | 显示全部楼层
乐总貌似总是和我过不去哦。。
---------------------------------------
我哪错了。。。
回复 支持 反对

使用道具 举报

 楼主| 发表于 2010-2-8 21:02:49 | 显示全部楼层
话说SCBBS第1个传送门还是你开的呢、。、
回复 支持 反对

使用道具 举报

 楼主| 发表于 2010-2-8 21:08:43 | 显示全部楼层
好吧、我错了。
再贴点东西上去。
回复 支持 反对

使用道具 举报

发表于 2010-2-8 22:10:35 | 显示全部楼层
*em52 众生平等。。。
回复 支持 反对

使用道具 举报

 楼主| 发表于 2010-2-9 07:13:27 | 显示全部楼层
菩萨!!?和尚?
回复 支持 反对

使用道具 举报

发表于 2010-2-9 07:52:53 | 显示全部楼层
额。。。。。。。。。。楼主比我早半小时发啊{:13_543:}{:13_543:}{:13_543:}{:13_543:}{:13_543:}{:13_543:}{:13_543:}{:13_543:}{:13_543:}{:13_543:}{:13_543:}{:13_543:}{:13_543:}{:13_543:}
回复 支持 反对

使用道具 举报

发表于 2010-2-9 07:55:34 | 显示全部楼层
瑞星在污蔑360有“后门”的文章中,把bregdrv.sys和bfsdrv.sys两个文件作为后门存在的铁证,看了实在让人无话可说。bregdrv.sys和bfsdrv.sys是非常传统非常经典的Anti-Rootkit驱动的实现,在绝大多数安全软件中都有存在,怎么可能是所谓的"后门"?瑞星连ANTI-ROOTKIT技术都不懂,竟把别人的高级木马清除技术认为成是“后门”,实在是让国内外安全界的业内人士笑掉大牙。

下面我来分析一下麦咖啡、AVG、趋势、AVAST等几款杀软内含的和360一样的Anti-Rootkit技术,如果按瑞星的逻辑,Anti-Rootkit就是后门的话,这些国际大牌杀毒软件岂不是都有和360一样的“后门”?

在国际老牌麦咖啡(Mcafee)杀毒软件中 ,就有这样的驱动程序,下面是Mcafee的Anti-Rootkit驱动,同bregdrv.sys一样,存在同样的“越过WINDOWS安全检查”,进行注册表操作的实现功能。同bfsdrv.sys一样,同样会“越过WINDOWS安全检查机制”,操作文件、例如写文件、删除文件等等。

MCAFEE有效签名的ANTI-ROOTKIT驱动程序

驱动中的在内核模式下直接调用ZwSetValueKey进行注册表操作的代码片段,这部分代码将绕过Windows安全检查机制,直接操作注册表:



下面是利用ZwDeleteKey的代码,同360安全卫士的bregdrv.sys类似,在内核模式调用ZwDeleteKey,同样会绕过Windows安全检查机制:




下面是国际著名的趋势科技杀毒软件中的Anti-Rootkit驱动,其中同样会调用内核模式的ZwDeleteValueKey,同bregdrv.sys一样,绕过Windows安全检查机制,进行直接的注册表操作:



存在有效驱动的趋势Anti-Rootkit 驱动内核模式驱动



趋势的Anti-Rootkit驱动会接受应用程序发送的控制码,直接调用ZwDeleteValueKey,可以绕过Windows安全检查机制同bregdrv.sys一样。



趋势的Anti-Rootkit驱动会接受应用程序的命令,直接强制删除文件,绕过Windows安全检查机制。

国际著名的AVG杀毒软件的Anti-Rootkit驱动同样会调用内核模式的函数,绕过Windows安全检查机制,进行文件操作,同360安全卫士的bfsdrv.sys一样。



AVG的驱动程序绕过Windows安全检查机制,直接删除文件。

国际著名的AVAST!杀毒软件中的Anti-Rootkit驱动同样有类似的功能,下面是AVAST!的Anti-Rootkit驱动:



可看到有Avast!的公司ALWIL Software的有效数字签名。



所以,瑞星把Anti-Rootkit说成是后门,要么是无知,要么就是故意诬陷。我觉得不排除瑞星真的有可能是出于无知,这倒是和瑞星的技术水平很相称
回复 支持 反对

使用道具 举报

发表于 2010-2-9 07:56:28 | 显示全部楼层
回复 支持 反对

使用道具 举报

发表于 2010-2-9 14:29:17 | 显示全部楼层
LS辛苦了,不过你怎么在论坛春晚灌一下,帖子到了300,好神速哦
回复 支持 反对

使用道具 举报

发表于 2010-2-9 16:53:58 | 显示全部楼层
不理他们鸟
看着两个活宝慢慢闹吧
嘿嘿
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

小黑屋|手机版|赞助域名|群组|学生电脑论坛

GMT+8, 2025-2-23 00:49

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表