查看: 6501|回复: 39
收起左侧

[分享] Dr.Web Preventive Protection — a useful anti-virus component

[复制链接]
驭龙
发表于 2015-3-25 12:29:01 | 显示全部楼层 |阅读模式
本帖最后由 驭龙 于 2015-3-25 12:34 编辑

似乎DrWeb已经越来越看中DrWeb Process Heuristic了,看今天发布的新闻,如果DPH能杀更多的类型,那一定很强的,只可惜现在只是杀注入和勒索两大类。

Dr.Web Preventive Protection — a useful anti-virus component


February 24, 2015

Doctor Web, Ltd., announces the launch of a new project designed to inform users about the settings of the Dr.Web Anti-virus “Preventive protection” component. Users can familiarise themselves thoroughly with the component’s different settings and learn how to apply them according to their own home PC security requirements.

Dr.Web Preventive Protection is available under the Dr.Web Security Space and Dr.Web Anti-virus licenses. The new information resource acquaints users with the component’s four operational levels and with its individual settings located on the “Preventive protection” tab which can be reached by clicking on the spider icon in the system tray and going to the “Protection components” settings menu.


Dr.Web users can configure a useful anti-virus component — preventive protection.Tweet

We want to emphasise to Dr.Web users that it is in their best interests to use preventive protection to protect the information on their home PCs from damage and unauthorised access.

When you disable preventive protection, Dr.Web Process Heuristics technology―which protects your system against the newest, most dangerous malware programs designed to bypass detection by traditional signature-based scanning and heuristic analysis―stops operating. This is the very technology that makes it possible to detect encryption ransomware programs that are unfamiliar to the Dr.Web virus database. Without preventive protection, critical system objects remain unclosed and are often used by viruses to infect computers. When used, this component helps prevent access to anti-virus company websites from being blocked and legitimate addresses from being spoofed by phishing resources (this is especially critical for users of online banking). When you disable the preventive protection component, new malware that has yet to be analysed by Doctor Web, can penetrate your computer. As a result, the OS as a whole and the individual applications installed on your computer can become unstable, some applications may not launch, and you may not be able to start your PC in safe mode which in turn would make it difficult to neutralise the effects of the viral incident.

谷歌翻译
Dr.Web的预防性保护 - 一个有用的反病毒组件


2015年2月24日

Doctor Web有限公司宣布推出旨在告知用户的Dr.Web反病毒软件“预防性保护”组件的设置一个新的项目。用户可以使用该组件的不同设置彻底熟悉并学会如何根据自己的家用PC的安全性要求应用它们。

Dr.Web的预防性保护是下大蜘蛛安全空间和Dr.Web反病毒软件许可证提供。新的信息资源acquaints用户与组件的四个业务水平,并与位于“预防性保护”选项卡,可以通过单击系统托盘中的蜘蛛图标,并打算以“保护元件”设置菜单中就其个人设置。


Dr.Web的用户可以配置一个实用的杀毒组件 - 预防protection.Tweet

我们要强调以蜘蛛的用户,这是他们的最佳利益使用预防性保护,以保护不受损坏和未经授权的访问自己的家用PC的信息。

如果禁用预防性保护,蜘蛛进程启发式技术,保护您的系统免受旨在通过传统的基于签名的扫描和经营启发式分析,停止绕过检测最新的,最危险的恶意程序。这是非常技术,使得它能够检测加密勒索程序不熟悉到大蜘蛛病毒库。如果没有预防性保护,关键的系统对象仍然未闭合,并经常被病毒感染计算机。在使用时,该组件可帮助防止欺骗网络钓鱼资源被阻止访问防病毒公司的网站和合法的地址(这是用户网上银行的尤其重要)。如果禁用预防性保护组件,新的恶意软件,目前尚未通过医生网络进行分析,可以穿透你的电脑。其结果是,安装在计算机上的操作系统作为一个整体和单个应用程序会变得不稳定,某些应用程序可能无法启动,而且您可能无法以安全模式启动电脑,这反过来又使其难以中和病毒事件的影响。

关于DrWeb的预防性保护的技术细节:
Many malware programs operate according to similar algorithms, exploit the same operating system vulnerabilities, and have the same set of malicious functions.

If a suspicious program’s behavior resembles the behavioral patterns of known malware, the Dr.Web anti-virus protection system can detect and block that program—even if an entry for it has yet to be included in the Dr.Web virus database.

This is possible thanks to a whole set of diverse technologies offering protection that acts ahead of the curve. Here are just some of them:
FLY-CODE is a unique, universal decompression technology that allows viruses packed with packers unknown even to Dr.Web to be detected.
The cutting-edge, non-signature scan technology Origins Tracing™ ensures that viruses unknown to Dr.Web are highly likely to be detected.
The Dr.Web heuristic analyser, which bases its analysis on criteria typical of various groups of malicious programs, reliably detects most known threats.
Dr.Web Process Heuristic protects systems against new, highly prolific malicious programs that are capable of avoiding detection by traditional signature-based analysis and heuristic routines because they haven't yet been analysed in the anti-virus laboratory and, therefore, are unknown to Dr.Web at the moment of intrusion. Dr.Web Process Heuristic analyses the behaviour of a suspicious program to determine whether it is malignant and takes the steps necessary to neutralise the threat if one exists. The new technology protects data from corruption which makes it possible to minimise losses caused by the actions of an unknown virus.
A comprehensive analysis of packed threats significantly improves the detection of supposedly “new” malicious programs that were known to the Dr.Web virus database before they were concealed by new packers. In addition, with such an analysis, there is no need to add redundant definitions of new threats into the virus database. With Dr.Web virus databases kept small, a constant increase in system requirements is not needed. Updates remain traditionally small, while the quality of detection and curing remains at the same traditionally high level.

Dr.Web preventive protection is available under the Dr.Web Security Space and Dr.Web Anti-virus licenses

谷歌翻译
许多恶意软件程序,根据类似的算法操作,利用相同的操作系统漏洞,并且具有相同的一组恶意功能。

如果一个可疑程序的行为类似于已知恶意软件的行为模式,Dr.Web反病毒保护系统可以检测并阻止该程序即使进入它尚未被列入大蜘蛛病毒库。

这可能要归功于一整套不同的技术提供保护,充当遥遥领先。这里只是其中的一些:
FLY-CODE是一个独特的,通用的解压缩技术,它允许将检测到的病毒挤满了加壳未知甚至蜘蛛。
尖端,非签名扫描技术起源跟踪™确保病毒未知蜘蛛非常可能被检测到。
大蜘蛛启发式分析器,它基于其对标准的典型不同群体恶意程序的分析,可靠的检测大多数已知的威胁。
Dr.Web进程启发式防止新的,多产的恶意程序,能够避免检测由传统的基于签名的分析和启发式程序,因为他们还没有在反病毒实验室分析,因此,是未知的系统蜘蛛在入侵的时刻。蜘蛛进程启发式分析可疑程序以确定它是否是恶性的行为,并采取必要的步骤,如果存在的话,以中和威胁。新技术可以防止腐败的数据,这使得它可以最小化所引起的未知病毒的动作的损失。
包装威胁的综合分析显著改善了已知的蜘蛛病毒库,他们被新加壳被掩盖之前所谓的“新”的恶意程序的检测。另外,随着这样的分析,就没有必要添加新的威胁冗余定义成病毒库。与大蜘蛛病毒库保持较小,不需要在系统需求的不断增加。更新保持传统小,同时检测和固化的质量保持在相同的传统高的水平。

Dr.Web的预防性保护是下大蜘蛛安全空间和Dr.Web反病毒软件的许可证可

评分

参与人数 1人气 +1 收起 理由
白露为霜 + 1 感谢支持,欢迎常来: )

查看全部评分

驭龙
 楼主| 发表于 2015-3-26 11:02:02 | 显示全部楼层
本帖最后由 驭龙 于 2015-3-26 11:59 编辑

前几天的DrWeb版本更新内容日志:
Dr.Web for Windows 10.0版和Dr.Web for MS Exchange 9.0版产品组件更新
2015.03.23
Doctor Web公司公布更新产品Dr.Web Security Space和Dr.Web Anti-virus 10.0版本、Windows文件服务器Dr.Web保护产品10.0版本、Dr.Web for MS Exchange 9.0和具有统一管理功能的Dr.Web Desktop Security Suite(包含于企业产品Dr.Web Enterprise Security Suite 10.0)中的控制服务Dr.Web Control Service (10.0.6.03180)、组件SpIDer Agent for Windows(10.0.6.201503170)、流量拦截服务Dr.Web Net filtering Service(10.0.4.03131)、反Rootkit模块Dr.Web Anti-rootkit API(10.0.4.201503160)、扫描服务Dr.Web Scanning Engine(10.0.4.201502270)、模块Dr.Web Updater(10.0.5.02270)、组件Dr.Web SysInfo(10.0.2.201503180)、组件Dr.Web Protection for Windows(10.00.07.03110)、流量拦截驱动程序Dr.Web Net Filter for Windows(10.0.1.0224)和语言模块。此次更新修正了运行中出现的错误。

Dr.Web Security Space、Dr.Web Anti-virus、Dr.Web Desktop Security Suite和Windows文件服务器Dr.Web保护产品10.0版本进行了以下修改:
控制服务Dr.Web Control Service修改了重要组件更新后操作系统重新启动权限的使用方式:此次更新后将无法以用户帐户重新启动。
组件SpIDer Agent for Windows解决了连接反病毒网络时出现错误通知的问题。
同时流量拦截服务Dr.Web Net filtering Service修正了一系列错误:
- 解决了根据FTP协议传送多个XML文件过程中文件发生损坏的问题;
- 修正了在使用安装有MDaemon Outlook Connector的Microsoft Outlook邮件客户端时导致电子邮件内容损坏的错误;
- 修正了加载操作系统时组件出现的错误。
反Rootkit模块Dr.Web Anti-rootkit API修正了导致文件扫描时模块不能运行的错误。
扫描服务Dr.Web Scanning Engine进行了以下修改:
- 降低了扫描存在Rootkit的工作站的内存消耗;
- 优化了内存扫描算法;
解决了内存泄漏的问题


模块Dr.Web Updater修正了形成更新镜像时出现的错误。
组件Dr.Web SysInfo完善了Dr.Web产品和操作系统运行信息的采集系统。
组件Dr.Web Protection for Windows进行了以下修改:
- 优化了Dr.Web进程保护系统;
- 同时修改了Trojan.Inject家族恶意程序侦测系统

- 修正了导致游戏“Lineage 2”运行时出现BSOD(蓝屏死机)的错误。

流量拦截驱动程序Dr.Web Net Filter for Windows进行了修改,清除了WinRT应用程序运行中出现的问题。
同时修正了产品本地化时出现的错误。
欧阳宣
头像被屏蔽
发表于 2015-3-25 13:01:49 | 显示全部楼层
和传统主防相比,没看出来区别啊
驭龙
 楼主| 发表于 2015-3-25 13:14:45 | 显示全部楼层
欧阳宣 发表于 2015-3-25 13:01
和传统主防相比,没看出来区别啊

其实没有区别啊,只是DrWeb终于开始重视主防了,不再单单玩引擎,其实DPH的回滚很强大的,只是检测类型太少,要不然,绝对值得拥有
tanshi1990
发表于 2015-3-25 13:47:20 | 显示全部楼层
果然我还是很有眼光的,我现在就在用大蜘蛛
cxy密斯
发表于 2015-3-25 14:19:03 | 显示全部楼层
说的很厉害,实际出来后效果一般般,然后慢慢完善。。。慢慢完善。。。。慢慢完善。。。10年过去了,还在慢慢改善
驭龙
 楼主| 发表于 2015-3-25 14:41:37 | 显示全部楼层
cxy密斯 发表于 2015-3-25 14:19
说的很厉害,实际出来后效果一般般,然后慢慢完善。。。慢慢完善。。。。慢慢完善。。。10年过去了,还在慢 ...


你真的测过DPH么?对付注入的成功率是出奇的高,如果你拿不是注入和勒索的样本去双击,当然没有效果,因为DPH只杀两类威胁,其他再严重的也不管
cxy密斯
发表于 2015-3-25 14:45:00 | 显示全部楼层
驭龙 发表于 2015-3-25 14:41
你真的测过DPH么?对付注入的成功率是出奇的高,如果你拿不是注入和勒索的样本去双击,当然没有效果, ...

按照Dr.web的习性,DPH的成长不会如你所期望的那么快,类型检测上面根本不清楚打磨的如何,我读5毛这货有决心但行动缓慢
驭龙
 楼主| 发表于 2015-3-25 14:50:44 | 显示全部楼层
cxy密斯 发表于 2015-3-25 14:45
按照Dr.web的习性,DPH的成长不会如你所期望的那么快,类型检测上面根本不清楚打磨的如何,我读5毛这货有 ...

当然不会按我说的那么快,我只是希望快一点而已。

另外近期的驱动架构和内核架构已经改进DPH检测效果,只是没有新类型,还是注入和勒索,其他依然无视
tanshi1990
发表于 2015-3-25 15:23:58 | 显示全部楼层
大蜘蛛还是很强大的
驭龙
 楼主| 发表于 2015-3-25 15:29:21 | 显示全部楼层
tanshi1990 发表于 2015-3-25 15:23
大蜘蛛还是很强大的

是啊,如果不是我的配置太大众化,加上DrWeb有一点占CPU,我也会用的,我只能再等一等了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-24 16:01 , Processed in 0.133825 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表