查看: 1937|回复: 9
收起左侧

[其他相关] 请教论坛的大大2个问题

[复制链接]
oly71915925
发表于 2007-3-10 22:55:13 | 显示全部楼层 |阅读模式
何为免杀??何为启发式有点迷茫了 请高手解释一下。
oly71915925
 楼主| 发表于 2007-3-10 22:56:27 | 显示全部楼层
做杀软的免杀是怎么个意思??
oly71915925
 楼主| 发表于 2007-3-10 23:03:00 | 显示全部楼层
没有人能够回答吗?
jpzy
发表于 2007-3-10 23:16:43 | 显示全部楼层
要了解免杀首先要知道什么是特征码杀毒!目前特征码技术是广泛采用的病毒查杀技术!杀毒软件公司根据截获的和上报的病毒样本,提取特征码放入病毒库,然后,杀毒软件运行的时候会对被扫描文件进行特征码识别并跟病毒库中的特征码进行比对,如果发现特征码相符,就认为该文件是病毒,报警并隔离或删除该病毒文件!为了达到感染用户电脑而不被杀毒软件发现,病毒编写者要尽量使病毒文件看起来像正常文件,也就是利用技术手段人为的改变病毒或者木马的编码特征,逃避杀毒软件的查杀,这就是免杀技术!!

至于启发式,是为了弥补传统的特征码扫描技术存在的在时效性上滞后的缺陷(因为特征码的获得要靠截获病毒样本和上报)而开发的一种技术!利用已知病毒样本的一些特征来推断病毒可能产生的变种的特征!关于启发式,坛子里有具体介绍,我所知也比较有限!但是从启发式的字面上应该可以推测这种技术实际上是一种发现未知病毒威胁的技术!目前,启发式技术还不够成熟,存在着误报比较高的缺点~!!

[ 本帖最后由 jpzy 于 2007-3-10 23:18 编辑 ]
jpzy
发表于 2007-3-10 23:23:55 | 显示全部楼层
打个比方,传统的特征码技术就相当于给一个罪犯(病毒)拍照并把照片贴在海关(病毒库),当一个人经过,海关的工作人员(杀软监控)发现他长得跟照片很像(特征码相符),就会把他请到一边去(隔离)详细盘问一番,确认是罪犯的,就要抓起来(删除)!可是罪犯为了逃避打击,他于是画了妆(做了免杀),于是海关的工作人员没有发现,他就跑了,继续危害人间(电脑)~!启发式就相当于,一个高明的有分析能力的海关工作人员,他看着原来的照片,推测罪犯化妆以后可能会是什么样,当他看到跟推测的样子差不多的人,他就都叫到一边去盘问,因为是推测,所以可能会冤枉很多好人(误报)!!
呵呵
The EQs
发表于 2007-3-10 23:26:51 | 显示全部楼层
启发分为动态启发和静态启发。。。。动态启发是一种虚拟机技术。。也就是说会模拟一个虚拟环境。。。。然后看看该文件有无可疑动作以便判断是否是病毒,静态启发就是根据传统的特征码来判断。。。。
oly71915925
 楼主| 发表于 2007-3-10 23:40:55 | 显示全部楼层
谢谢 楼上的2位  我现在终于明白了
原来卡巴每天升级的都是特征码
要想让病毒不被杀软发现就要化装让杀软认不出来
那什么杀软的免杀难做那??
The EQs
发表于 2007-3-10 23:45:29 | 显示全部楼层

回复 #7 oly71915925 的帖子

传说当中最好做的是传统特征码的杀软。。。这类最好做。。。
oly71915925
 楼主| 发表于 2007-3-10 23:48:39 | 显示全部楼层
象瑞星
lhx1984
发表于 2007-3-12 07:38:52 | 显示全部楼层
谢谢 楼上的2位  我现在终于明白了
原来卡巴每天升级的都是特征码
要想让病毒不被杀软发现就要化装让杀软认不出来
那什么杀软的免杀难做那??
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-25 22:36 , Processed in 0.110172 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表