楼主: 电影结束了
收起左侧

[BUG反馈] 红伞V12右键扫描引擎的问题。。。又来了

  [复制链接]
ADSLgg
发表于 2011-10-6 11:23:39 | 显示全部楼层
红伞是不是应该把病毒定义文件好好归类呢
bbs2811125
发表于 2011-10-6 17:26:07 | 显示全部楼层
电影结束了 发表于 2011-10-6 08:22
红伞果然没提特征就入库。。。今天再准备300个。。。
让他们入去

红伞的特征肯定得到下次基因更新了
bbs2811125
发表于 2011-10-6 17:27:15 | 显示全部楼层
电影结束了 发表于 2011-10-6 08:05
别的全挂了。。。
话说BD昨天还报的KD什么的
今天报这个了

已经合并到基因了,不错
电影结束了
 楼主| 发表于 2011-10-6 18:13:43 | 显示全部楼层
bbs2811125 发表于 2011-10-6 17:26
红伞的特征肯定得到下次基因更新了

Backdoor.Win32.Sinowal.orc
红伞全灭了。。。。
下次更新。。。
峪飞鹰
发表于 2011-10-7 09:20:02 | 显示全部楼层
uvloss 发表于 2011-10-5 19:06
我写程序的时候打开文件或资源管理器一般用ShellExecute,CreateProcess参数实在是太多……
  如果 ...

没有实验,不是很清楚结果。不过凭自己的判断,CreateProcess的时候,等于是加载PE文件进内存的操作,实时监控必须进行扫描,如果不这样写的话,那红伞的开发人员就要卷铺盖走人了。至于说到rmvb的排除,如果真设定了排除,基于白名单优先的规则,那真有可能不扫描rmvb的pe文件加载的说,否则用户又会抱怨,我明明信任了某个程序,为毛还提示啊?
uvloss
发表于 2011-10-7 10:55:42 | 显示全部楼层
本帖最后由 uvloss 于 2011-10-7 10:59 编辑
峪飞鹰 发表于 2011-10-7 09:20
没有实验,不是很清楚结果。不过凭自己的判断,CreateProcess的时候,等于是加载PE文件进内存的操作,实时 ...


   方才去Visual Studio的MSDN帮助里面查看了下这个API,具体函数声明及解释如下(只部分截取的有关的第一个参数的使用说明):
  
  BOOL WINAPI CreateProcess(
  __in          LPCTSTR lpApplicationName,
  __in_out      LPTSTR lpCommandLine,
  __in          LPSECURITY_ATTRIBUTES lpProcessAttributes,
  __in          LPSECURITY_ATTRIBUTES lpThreadAttributes,
  __in          BOOL bInheritHandles,
  __in          DWORD dwCreationFlags,
  __in          LPVOID lpEnvironment,
  __in          LPCTSTR lpCurrentDirectory,
  __in          LPSTARTUPINFO lpStartupInfo,
  __out         LPPROCESS_INFORMATION lpProcessInformation
);

Parameters
lpApplicationName
  The name of the module to be executed. This module can be a Windows-based application. It can be some other type of module (for example, MS-DOS or OS/2) if the appropriate subsystem is available on the local computer.

The string can specify the full path and file name of the module to execute or it can specify a partial name. In the case of a partial name, the function uses the current drive and current directory to complete the specification. The function will not use the search path. If the file name does not contain an extension, .exe is assumed. Therefore, if the file name extension is .com, this parameter must include the .com extension.
..........
If the executable module is a 16-bit application, lpApplicationName should be NULL, and the string pointed to by lpCommandLine should specify the executable module as well as its arguments.

To run a batch file, you must start the command interpreter; set lpApplicationName to cmd.exe and set lpCommandLine to the name of the batch file.

  重点注意红字部分,第一处红字说明载入内存的模块可以是windows应用程序,也可以是dos程序或OS/2程序(雾~)。第二处红字说明如果所给的路径没有给定文件类型,则默认当做EXE文件来处理,而如果给定的文件属于.com文件,则其必须包含.com扩展名。
    然后我又用Visual Studio实际测试了下,如果将其他类型的文件去掉扩展名(我用的pdf)用CreateProcess执行,结果会运行失败,错误代码153,貌似是将整个文件当做exe文件来执行的,所以最终打开失败,而如果把普通的exe文件去掉扩展名用CreateProcess执行,正如上面说的,系统将其默认当做exe来执行。
     一会儿出去有点事,这个函数先测试到这儿吧,如果大家有兴趣不妨进一步测试。

评分

参与人数 1经验 +5 收起 理由
solstice1988 + 5 版区有你更精彩: )

查看全部评分

solstice1988
发表于 2011-10-7 11:01:50 | 显示全部楼层
电影结束了 发表于 2011-10-5 20:41
有个版本记得卸载完后,可是驱动还在那里的。。。不能上网。。。

我同学卸载卡巴时就遇见过这种情况
solstice1988
发表于 2011-10-7 11:02:57 | 显示全部楼层
bbs2811125 发表于 2011-10-5 23:40
ESET现在都不休了,红伞怎么会好意思周末只更新那么一丁点呢,等云吧到时候估计robot值班了

欧洲淫就是假期多,不像某朝
电影结束了
 楼主| 发表于 2011-10-7 11:03:08 | 显示全部楼层
solstice1988 发表于 2011-10-7 11:01
我同学卸载卡巴时就遇见过这种情况

把DRIVES下面两个卡巴SYS删了。。。注册表清理下就行了啊
solstice1988
发表于 2011-10-7 11:04:52 | 显示全部楼层
电影结束了 发表于 2011-10-6 08:22
红伞果然没提特征就入库。。。今天再准备300个。。。
让他们入去

怪不得红伞检测率越来越悲剧,原来都是把时间浪费在入库了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-26 04:38 , Processed in 0.089998 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表