ESET/NOD32

斯洛伐克(多國繁)(手動HIPS)(僅支持WIN7 Sp1以上)

來自埃及勝利女神伊西斯,人人都需要一台機器人維護上網安全

走向安全 eset (待續)

注意:官方將強制所有家用版本升級為14.2

代理: [台灣二版] https://www.version-2.com.tw/
官網:【NOD32】 https://www.eset.tw/

【產品說明】: https://help.eset.com/

維基: https://zh.wikipedia.org/wiki/ESET_NOD32_Antivirus
走向安全 eset (待續)

注意:
ESET家用自14版,已無再提供任何的離線安裝方式:包含病毒碼與模組更新
講白話:就是不要在PPPOE的連線下環境安裝 (我應該不用再解釋了吧?)


注:參考卡飯ESET 使用指南之一

產品介紹:
走向安全 eset (待續)
(這有甚麼好談的?你不知道是要你做功課吧?難不成新聞報CT
報R0的時候,第一次看到你都很清楚? )

【伊西斯 |尤金 |彼特凡德|有機會在來把英文危機的列表補一補】
Eset和Kaspersky /Bitdfender “AntiVirus expert” 概念是一個樣子:

簡單再談一下產品線到底如何區分!!

A.基礎防禦:
無交易周邊防護也無防火牆,但有足夠的行為防護
(ESET直接給你HIPS)

注意!!幾乎一線廠安全產品都有提供

Host Intrusion Prevention System (HIPS)

(Kaspersky / ESET /COMODO/ 360...)

所謂的基礎只是功能的自由度而沒有防禦優劣之分,以為安靜只是安全謊言!!

"其實是有優劣之分",但老實說就算是攔截率比較高(只到9成)的KASPERSKY
也會有專門翻車的樣本,eset開發者自己都認為行為攔截很不靠普了

中階防護:
沒有檔案加密和密碼管理其他所有功能都要自己來(沒有自動選項 )
(在電腦的世界中:自動叫做自動等死,不是自動防禦 認同請點讚)
抗側錄抗盜獲取和密碼要不要被管理沒有直接關係

最高級產品:全部功能包含但通常都是雞肋

1.關於ESET現況

家用或其他非企業端點的用戶 ,除了版號14你沒有其他選擇!!從3月份開始,
14版僅支援到W7SP1,也就是說:如果你的硬體有Q8300+4G以上,
那換系統就不是難事!至於到年底ESET會不會放棄7這很難講,應該還沒這麼快~

以下是實例:
走向安全 eset (待續)
走向安全 eset (待續)走向安全 eset (待續)

如今只有企業端點可以安裝在維斯塔(VISTA)或者XP中,一般人弄不到授權不可能給你完善的答覆,就算弄到了要質問授權的管道也合情合理。

請問 5-10人有可能弄得到免費的企業端點授權?可不是每個網管級用戶大神都真的知道單一端點的細部操作!

2.NOD32盜版的氾濫

嚴格來講:
到超用授權一直都是無法根絕的問題,很多防毒軟體都使用所謂帳密更新的管理方式
已至於從當年入台的2.7/3.0一直到現在的V13,始終都不斷洗信箱來授權方式誘騙無數的假用戶。雖然這情況隨著綁定啟動碼方式逐漸消失,但其只是換湯不換藥而已。

只要你有看到所謂的買幾年送幾年,序號不能綁定eset的平台都是不可信任的盜版

早期你可能會說可以更新,但可以更新可不代表你的防火牆或你的hips功能長久正常不會崩潰!!


說破心醫謊言:
其實會問要怎買的人,多數只是圖買一個:騙自己安心可以轉嫁的客服罷了!!

否則為何你不曾開啟產品的專業功能?只是一句不喜歡嗎?人家和你說你就是裝B吧!
妳們何時拒絕過任何軟體連網?你會禁止喝水挖礦連網嗎?
裝進去POTPlayer後有想過為什麼一個韓國軟體需要開啟連向不同地方的3個連線

你不忍需要結束的惡意程式也會賭,我的老師開堂就說過很多人的所謂備份就只是把別人的馬兒冷凍起來然後在放出來奔跑而已 還跑得比殺毒軟體快~

這也就是過了已經一年了我們沒有再把其他技術文件搬來的原因 因為很多人根本不在乎!!
文章關鍵字

NOD32防禦技術簡介之前傳

1.防毒軟體與反惡意軟體的技術差異

在流氓軟體這個概念之前,移除惡意軟體偵測惡意的手段都是引擎與特徵碼
由於最早的惡意軟體形式是會感染的病毒因此在Dos-XP時代,引擎與特徵碼就是唯一要素

2.何謂偵測引擎:

就是一套可以拆解任何檔案元件至2進位模式下的X光機

比較容易理解的例子是比對md5值,但防毒引擎實際複雜的多
引擎可以內建或外設規則,負責辨認照出來的東西是不是危禁品
其條件就是所謂的特徵碼(純掃描的情況)或啟發(看起來是:)
故傳統架構下(靜態啟發)啟發只是個阻止手段(到現在也是)

在無須特徵的情況下,多數的偵測引擎有內建的判斷模型
(來決定到底這行李箱內部,到底內容物看起來像清單到何程度的判斷)
只是對於執行檔來說引擎預判自動的規則就是動態啟發
(規則庫人工或機器學習)

參考百度百科:殺毒引擎

說明(https://www.eset.tw/html/86/968/)
原文:
請參考2017技術帖的解釋,eset原廠啟發文帖已被原廠移除
注:
虛擬機脫殼引擎(Virtual Unpack Engine,以下簡稱 VUE),所謂的 VUE 就是模擬出系統的一種虛擬處理環境,在此虛擬環境中,先將其檔案脫殼、或開始運行此程式的動作行為,啟發式掃描即可針對脫殼後的檔案、來進行病毒特徵碼的 比對,或是判定該程式在虛擬機中的執行動作,是否帶有非法行為的模式,如未經允許即自行掛載某系統檔案、隱藏自己的處理程序、或沒有要求用戶確認繼續進行 的權限即自動進行所有程序等等,此些含有高度系統威脅風險的行為動作。啟發式引擎即是將此對系統具有威脅性的檔案透過 VUE 的環境事先偵測出來,並加以阻止該非法程序繼續執行於實體系統中。

注意!!幾乎所有防毒產品(偵測技術)均有用此概念,只是表現不同而已!!
例如:早期的mse為模擬xp環境

在維基中:防毒軟體是個系統的安全部門,例如海關
(https://tw.begin-it.com/3773-htg-explains-how-antivirus-software-works)

除了x光機,各檢查點中對於監視器的反應就是hips與行為分析與阻止

參考資料:https://zh.wikipedia.org/wiki/%E6%9D%80%E6%AF%92%E8%BD%AF%E4%BB%B6

恩....看這前言到PART1反應吧

3.聊完了x光機再來談談到底反惡意軟體與反毒清除的差異

根據維基所述:
清除病毒:指根據不同類型病毒對感染物件的修改,並按照病毒的感染特性所進行的恢復。該恢復過程不能破壞未被病毒修改的內容。
感染物件包括:記憶體、啟動區(含主啟動區)、可執行檔、文件檔案、網路等。

引擎是針對單一目標對象(當然也對系統 但要看執行修復時特徵碼其他紀錄有多少),而所謂的反間諜軟體之類對象是整個系統,但不包含"執行檔內被修改的代碼"這也是多數號稱反惡意軟體無法處理病毒的原因 (它們做不到)
有沒有覺得這個東西和所謂的反安裝軟體很像?這就是為何強調不要把木馬間諜裝進系統的原因,因為你不知道如何反安裝它,之後的定義大家很清楚了,為何後面分類都加注了"xx軟體"同理可證!!

4.何謂VB100%

請參考:1.百度百科 2.T客邦


VB100的遊戲規則是使用Wild List病毒資料庫作為病毒來源,而測試過程是以檢測到病毒的成功率與掃描性能等來進行評比,結果很殘酷,只有「通過」(PASS)和「沒通過」(FAIL)二種。

為何如今的測試中很少有人在談論VB100?因為這是廠商自己內定的流行資料庫
而其中有一半都是親中廠商
===============================================
Key Name Organization
-----------------------------------------------------------------------------
Ah Minseok Cha AhnLab, Inc.(韓國安博士)
Ar Alexander Vukcevic AVIRA(德國紅傘)
Bc Bright Chu Fileseclab (北京費爾)都要收攤了還在清單呢
Fn Wai Yeong Fortinet (美商防特)
Jb Justin Bi Tencent (騰訊電腦管家)
Jc Luo Gang Huorong Security (火絨)
Kj J. Kesavardhanan K7 Computing (韓國K7)
Kl Evgeny Vovk Kaspersky Lab (瑞士卡巴)
Na Denis Bogdanov NANO Security (俄羅斯)
Nt Wenster Yan Antiy Labs
Pb Pavel Baudis AVAST (愛維士)
Pz Petr Zahradnicek ZONER software
Ri Shi Yu AnRuiMing(香港安瑞明)
Sa Siggi Stefnisson CYREN
Sp Richard Cohen Sophos Limited (英屬守護士)
Sw Alex Dubrovsky Dell SonicWALL (美商戴爾)
Tg Gianfranco Tonello TG Soft
Yc Ye Chao Rising(中國瑞星)
Ym Juraj Malcho Eset(斯洛伐克)

5.特徵碼原理
請參考維基百科
---------------------------------------------------------------
某個廠商所思考的問題 :單一或多用途的比對

最終就是龐大的傳統對應方式會拖垮每一台主機
而ESET是少數堅持傳統方法中少數會盡量精簡架構的產品,其特色就是不占用資源都由機器語言來撰編

引用2017某技術帖簡要的說明:
什麼是0day攻擊?

0day一般指還沒有修補的安全漏洞,但以防毒的觀點來看,0day泛指任何無法被防毒資料庫識別的惡意軟體、掛馬網頁。

很多人對防毒的認識還停留在十年前單純靠病毒庫比對惡意軟體的階段;
時代在進步,防毒廠商也不是吃素的,現今的防毒透過各種技術,例如:啟發法、行為攔截(Behavior Blocker)、主動防禦、雲分析、沙盒(SandBox),當然還有傳統的 HIPS,來預防尚未入庫的未知威脅

ESET理解的行為攔截:簡單的來說純HIPS的詢問視窗就是一種行為攔截了

引用2017
ESET 另一個強項是基因檢測,所謂的基因就是防毒分析多種同類病毒後,提取出相似特徵,只用一條定義就可以殺多個樣本。
通常來說俱備基因功能的防毒都有獨立的基因庫,ESET 厲害在於它直接用病毒庫代替基因庫,利用演算法識別出相似病毒。
若開啟了「進階啟發式/DNA/智慧型簽章」選項會同時用進階啟發、基因來監控系統提升檢測率。
ESET 很少有拉黑報法,真的要說只有雲殺 Suspicion Object 才是 ESET 的拉黑,所以 ESET 本地病毒庫體積很小,只要啟發和基因能辨別出來的樣本都是不入庫的

也因此基本上這類技術都其實只是個警告器而已,因為一查多的結論不可能把每個惡意程式的變種修改系統的點都被加入到特徵中做為修復執行的對象
(特別是AVAST之後會提到)如果要這樣做和重灌沒有甚麼差別
和AVAST最大的結果差異在於對弈惡意程式的家族命名 ESET可讀性優秀

再來就要談到惡意程式的命名規則(終於前傳要寫完了~)
前幾年有用過
但是太吃CPU了......所以放棄
聽說防勒索比較差

不過功能確實很多,設定的時候眼睛很花W
asegerno
卡巴最吃 但是新版修回
asegerno
BD執行應用吃到我不敢用
數連資安 PDF(2011)

何謂傳統惡意程式



到底怎樣才叫木馬 ?真實的惡意程式?諸位知道很多業者只要無法定位惡意程式的屬性功能
多都通稱木馬? 殺馬?被騙過後才殺早已不認得

介面展示:



很多人不知道的是:NUP就是那個啟發引擎
如果nup沒有更新完成 那 32 也不是整數


請記住PUP不是誤報,而當你有PUP疑難雜症時那肯定是自己造成的!!



現實是!! 真實的安全,只存在駕訓班而每一步都需要確認~


問題是:你受的了嗎?





每個彈框提示你都案結束前都記住嗎?
原始內容


圖文好雜亂,怎麼看?重點在哪?
Dinjapc
沒寫完的東西要有什麼疑問?可不像大哥拿錢再寫業配內,還是說你也要現在轉個幾千來,那我當然會吧圖文改的和你發表的一樣
asegerno
建議開發者學SecureAPlus掛個AI Auto 不然啥小都要使用者控制 沒人要手動的吧
文章分享
評分
評分
複製連結

今日熱門文章 網友點擊推薦!