楼主: zhq445078388
收起左侧

[技术原创] 【2011年12月20日】动态编译 加快速度 ZMPI自学习反病毒 高级启发式 钓鱼启发式

  [复制链接]
zhq445078388
 楼主| 发表于 2011-10-15 16:53:29 | 显示全部楼层
BHHZDQL 发表于 2011-10-15 15:41
你的引擎我不跟进了
大更新再跟进

嗯 先别跟了 指不定出啥毛病
我先研究会
这动不动就崩溃啊
zhq445078388
 楼主| 发表于 2011-10-15 17:01:47 | 显示全部楼层
本帖最后由 zhq445078388 于 2011-10-15 17:09 编辑
BHHZDQL 发表于 2011-10-15 15:41
你的引擎我不跟进了
大更新再跟进


杀毒的监控问题:
1、启动项 点了允许 继续弹
2、进程 点阻止 会把另外一个同名进程干掉
3、进程路径 和进程名应该分开 不然看不到是什么
4、弹窗进程启动时候 应该用api把目标进程暂停

问题补充
扫描过程中 时间靠近的时候发现多个未知
鉴定会冲突
建议在开启自动寻鉴定时放弃1扫出结果 未知的结果放在2扫
或者把进行云鉴定的文件列表放在单独的编辑框里面
BHHZDQL
发表于 2011-10-15 17:45:48 | 显示全部楼层
zhq445078388 发表于 2011-10-15 16:53
嗯 先别跟了 指不定出啥毛病
我先研究会
这动不动就崩溃啊

还是老版本引擎稳定
BHHZDQL
发表于 2011-10-15 17:48:29 | 显示全部楼层
本帖最后由 BHHZDQL 于 2011-10-15 17:54 编辑
zhq445078388 发表于 2011-10-15 17:01
杀毒的监控问题:
1、启动项 点了允许 继续弹
2、进程 点阻止 会把另外一个同名进程干掉



1.貌似判断逻辑问题- -
2.这是那个取进程真实名搞得。。。目前木有解决办法
4.可以有
另外鉴定时扫描会暂停的呀
PS:我提供免费的Z+整合服务
zhq445078388
 楼主| 发表于 2011-10-15 18:16:55 | 显示全部楼层
BHHZDQL 发表于 2011-10-15 17:48
1.貌似判断逻辑问题- -
2.这是那个取进程真实名搞得。。。目前木有解决办法
4.可以有

先不用了。。现在我专注把扫描加速做好。。
BHHZDQL
发表于 2011-10-15 18:54:56 | 显示全部楼层
zhq445078388 发表于 2011-10-15 18:16
先不用了。。现在我专注把扫描加速做好。。

那你自己摆弄实时监控把
挂起进程代码在寻找中,要不你写个?
zhq445078388
 楼主| 发表于 2011-10-15 19:24:49 | 显示全部楼层
BHHZDQL 发表于 2011-10-15 18:54
那你自己摆弄实时监控把
挂起进程代码在寻找中,要不你写个?

.DLL命令 进程暂停, , "NTDLL.DLL", "ZwSuspendProcess", , 暂停
    .参数 进程句柄
.DLL命令 进程恢复, , "NTDLL.DLL", "ZwResumeProcess", , 恢复
    .参数 进程句柄

OK不?
BHHZDQL
发表于 2011-10-15 19:34:50 | 显示全部楼层
zhq445078388 发表于 2011-10-15 19:24
.DLL命令 进程暂停, , "NTDLL.DLL", "ZwSuspendProcess", , 暂停
    .参数 进程句柄
.DLL命令 进程恢复 ...

是直接ZwSuspendProcess(进程名)?
zhq445078388
 楼主| 发表于 2011-10-15 19:49:51 | 显示全部楼层
BHHZDQL 发表于 2011-10-15 19:34
是直接ZwSuspendProcess(进程名)?

老大。。进程句柄要用打开进程来取  打开进程的参数是进程pid
BHHZDQL
发表于 2011-10-15 19:52:40 | 显示全部楼层
zhq445078388 发表于 2011-10-15 19:49
老大。。进程句柄要用打开进程来取  打开进程的参数是进程pid

.版本 2

.子程序 _按钮1_被单击
.局部变量 进程ID, 整数型
.局部变量 进程句柄, 整数型

进程ID = 到数值 (编辑框1.内容)
进程句柄 = OpenProcess (2035711, 0, 进程ID)
输出调试文本 (进程句柄)
ZwSuspendProcess (进程句柄)
CloseHandle (进程句柄)

.子程序 _按钮2_被单击
.局部变量 进程ID, 整数型
.局部变量 进程句柄, 整数型

进程ID = 到数值 (编辑框1.内容)
进程句柄 = OpenProcess (2035711, 0, 进程ID)
ZwResumeProcess (进程句柄)
CloseHandle (进程句柄)
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-26 01:57 , Processed in 0.099059 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表