查看: 15847|回复: 42
收起左侧

[技术原创] 关于Windows Defender和MSE统计病毒数量的一些非常常见的误解的纠正

  [复制链接]
hez2010
发表于 2015-8-16 19:02:22 | 显示全部楼层 |阅读模式
本帖最后由 hez2010 于 2015-8-16 19:23 编辑

之所以说非常常见,是因为包括很多技术大牛在内都会把这个东西搞错。

绝大多数人使用Windows Defender或者MSE测试查杀率的时候,总是使用它报出来的威胁数量来算,实际上这种算法是错误的。
实际上,Windows Defender和MSE都会把拥有同一个病毒名的病毒文件归为一个威胁,或者叫一个项目。

现在举个例子,我用精睿8.13的包(包含50个病毒样本)来测试一下Windows Defender:

从图中看好像是发现了28个威胁,所以有人就说查杀率是28/50*100%=56%,其实并不是。

现在我们来展开详细信息看一下:

如图所示,在一个威胁下实际上包含了2个不同的文件,因为他们的病毒名相同,所以归为了一个威胁。

现在就有人会说,那我把所有的containerfile或file的数量加起来不就是最终的吗?
然而,下面这两张图证实这是错误的:


由于这个文件包含有两种病毒,于是按两个威胁来算了,如果用上面的方法你会把这个文件重复算一次。

所以如何统计Windows Defender或MSE的查杀率呢?只有一个方法:处理以后统计剩余文件个数。
但是还有一点,因为Windows Defender和MSE默认只清理警报级别为“严重”和“高”的项目,而其他警报级别的会被无视,除非你点开详细信息选择操作然后点击下面的“应用操作”按钮。直接点击“清理电脑”是不行的,哪怕选择了操作然后关掉详细信息点击“清理电脑”也不行,因为它不保存你的选项。然而有时候他会要求你重启,那就只能重启以后再统计。


我这里选择“删除”然后应用操作。


现在处理完了,是不是可以统计了呢?答案是:绝对不行!
如图所示:

看见了吧?遇到错误,我们发现这个威胁(项目)包含的文件是46.vir,打开文件目录一看,46.vir完好无损的出现在目录中,显然它并没有被处理掉。所以我们得手动把这些处理失败的文件删掉最后才能统计。因此,如果需要重启,在重启之前一定要注意哪些文件处理结果是“遇到错误”,我们需要将这些威胁(项目)中所包含的文件手动删除掉。


关于“找不到”的解释:因为有个文件被报了多个威胁,所以这个文件在Windows Defender或MSE处理其中一个威胁(项目)的时候就已经被删掉了,所以处理另外的威胁(项目)时当然就会“找不到”。

现在我们把46.vir删掉,再统计。

剩余19个文件,查杀率:(50-19)/50*100%=62%。虽然说跟上面的结果相比并没有提高多少,但是这仅仅是50个病毒样本,可以想象,如果是1000个病毒样本进行测试,病毒名重复、一个文件包含多种病毒的概率是多么高!

所以说,Windows Defender的查杀率并不像你们想象的那样是“基准线”,其实只是因为你们的统计方式错了而已。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 4分享 +1 人气 +3 收起 理由
sunnyjianna + 1 版区有你更精彩: )
屁颠屁颠 + 1 版区有你更精彩: )
ELOHIM + 1 刚刚才看到这个贴子。
ericdj + 1 感谢LZ分享~~~

查看全部评分

maomao110
发表于 2015-8-16 19:06:54 | 显示全部楼层
我也发现了  所以我换回了WD
我是隔壁的小号
发表于 2015-8-16 19:10:42 | 显示全部楼层
哇哦,真细心。
我这么多年一直没有注意过。
谢谢科普了。
@pal家族 @root1605
白露为霜
发表于 2015-8-16 19:13:16 | 显示全部楼层
我是隔壁的小号 发表于 2015-8-16 19:10
哇哦,真细心。
我这么多年一直没有注意过。
谢谢科普了。
Windows Defender的查杀率并不像你们想象的那样是“基准线”,其实只是因为你们的统计方式错了而已。

AVC不会不清楚这个吧
hez2010
 楼主| 发表于 2015-8-16 19:16:54 来自手机 | 显示全部楼层
root1605 发表于 2015-8-16 19:13
AVC不会不清楚这个吧

这个说不准
pal家族
发表于 2015-8-16 19:24:06 | 显示全部楼层
我是隔壁的小号 发表于 2015-8-16 19:10
哇哦,真细心。
我这么多年一直没有注意过。
谢谢科普了。

一直知道
国民艾特
发表于 2015-8-16 19:33:43 | 显示全部楼层
暫時WD  先觀望
卡布达
发表于 2015-8-16 20:10:54 | 显示全部楼层
本帖最后由 卡布达 于 2015-8-16 20:50 编辑



确不太会扫到的每个病毒都一 一点击然后看下面的详细信息包含的是哪几个文件然后再数一数叠加?
但是再查看一下文件夹基本都会吧,拉完粑粑还看一眼马桶呢
竟然是技术原创标签

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
htc360
发表于 2015-8-16 20:16:58 | 显示全部楼层
写了那多么字,就该顶
驭龙
发表于 2015-8-16 20:47:48 | 显示全部楼层
这个我多年前就说过,MA强制修复样本,修复数必须统计,否则无法展现MA家族的查杀水平。

PS:其实这个问题不需要写这么多字的,很累哟
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-25 12:23 , Processed in 0.134237 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表