楼主: jefffire
收起左侧

[金山] 金山引擎的缺陷,扫描文件卡死

  [复制链接]
李白vs苏轼
发表于 2011-11-16 17:21:42 | 显示全部楼层
本帖最后由 李白vs苏轼 于 2011-11-16 17:22 编辑
cutemole 发表于 2011-11-16 17:13
dl从来都是扣大帽子。。。这种反馈毫无意义,还不如楼主来的实在。


看来你没看通原文....
看看15楼....

李白vs苏轼
发表于 2011-11-16 17:22:17 | 显示全部楼层
本帖最后由 李白vs苏轼 于 2011-11-16 17:23 编辑
cutemole 发表于 2011-11-16 17:16
对于节过多,导致扫描效率降低,这个的确是可以通过策略规避的。这个问题会改的,这也是根本的问题。


编辑
dl123100
发表于 2011-11-17 06:48:44 | 显示全部楼层
又见前面几楼的金山员工cutemole故意误导。
1、这个样本不是专门针对杀软静态扫描引擎构造的,样本在Win7是可以运行的。原作者构造的本意只是测试PE解析工具和动态仿真软件(包括杀软引擎的虚拟仿真环境),没有想到静态扫描也会出问题。
即使要构造针对金山的样本,也会试图构造常规PE演示基于熵计算比对存在的问题。
2、我们基于偶然发现的异常样本,通过分析异常时kscan.exe的各等待事件和大量page fualt的成因猜想金山可能的扫描方式。这一样本放到百锐群共享后,jeff、星空下的吻等同学继续测试其它杀软的扫描情况,并基于样本和某文继续分析、猜测,才有了现在的“反馈”。
3、创建0xFFFF个节这种方式的攻击,很久以前一些技术论坛的讨论就有涉及。即使是正规的杀软厂商界的安全会议,09年CARO 2009、10年卡巴组织的SAS 2010也有专门的议题分析了此类情况,更不要说最近的一些安全会议了。金山开发人员需要与时俱进,积极同行吸收共享的研究成果。
4、经过数十款商业级杀软扫描验证,目前只有金山出现这样的异常。其它扫描软件如UGuard出现的问题,已通知作者修正。从扫描速度上,经我们测试发现同样有扫描这里上万节的杀软,耗时近两分钟,也明显少于金山的速度。即使处理了节数量异常,金山也需要继续优化提高扫描效率。
5、此样本暴露出的金山杀软问题,不只是扫描引擎的校验文件、扫描算法效率上的问题。测试的数十款杀软中有一些扫描时间超过20秒的,这些杀软扫描过程中用户可以轻松中断扫描。只有金山,即使点了终止扫描,事实上后台进程占用大量CPU资源,用户仍然需要等待扫描结束才能继续正常使用。这里有内部事件响应机制的缺陷,更重要的是任务调度上的问题。
6、此样本的异常并非只能通过手动扫描触发,网络下载、VM拖拽复制、云鉴定、沙箱运行等方式都可轻易触发。多种方式配合,可能导致系统死锁,用户不得不手动强制重启。

ps 自8月某些事件后不再向金山反馈实质性信息。

评分

参与人数 6经验 +20 人气 +9 收起 理由
m220011 + 1 最后一个RQ给你了
鲁路修 + 1 感谢解答: )
jefffire + 2 版区有你更精彩: )
光之优雅 + 20 + 1 感谢解答: )
evilrabbit + 1 亚灭碟

查看全部评分

星空下的吻
发表于 2011-11-17 08:48:19 | 显示全部楼层
dl123100 发表于 2011-11-17 06:48
又见前面几楼的金山员工cutemole故意误导。
1、这个样本不是专门针对杀软静态扫描引擎构造的,样本在Win7是 ...

numbersofsection威武!
jefffire
头像被屏蔽
 楼主| 发表于 2011-11-17 09:45:24 | 显示全部楼层
dl123100 发表于 2011-11-17 06:48
又见前面几楼的金山员工cutemole故意误导。
1、这个样本不是专门针对杀软静态扫描引擎构造的,样本在Win7是 ...

某官人太小气了。别人能提出问题方向就已经不错了,找bug又不给钱,大家说是不是?
evilrabbit
发表于 2011-11-17 10:02:31 | 显示全部楼层
jefffire 发表于 2011-11-17 09:45
某官人太小气了。别人能提出问题方向就已经不错了,找bug又不给钱,大家说是不是?

。。。真相帝?真给钱啊?
evilrabbit
发表于 2011-11-17 10:02:55 | 显示全部楼层
jefffire 发表于 2011-11-17 09:45
某官人太小气了。别人能提出问题方向就已经不错了,找bug又不给钱,大家说是不是?

一般不会给钱的,本来测试的好多都是苦力工。呵呵
jefffire
头像被屏蔽
 楼主| 发表于 2011-11-17 10:09:07 | 显示全部楼层
evilrabbit 发表于 2011-11-17 10:02
一般不会给钱的,本来测试的好多都是苦力工。呵呵

当然没钱,你以为啊。。。
Deker
发表于 2011-11-17 10:09:52 | 显示全部楼层
dl123100 发表于 2011-11-15 05:53
别的商业杀软扫描这个文件可能也会耗时长些,即使解析不正常,也不会像金山那样暴露出任务调度、事件响 ...

强大 那批文件的确很有价值

评分

参与人数 1人气 +1 收起 理由
单身熟男 + 1 大牛竟然跑来这里了

查看全部评分

evilrabbit
发表于 2011-11-17 10:14:28 | 显示全部楼层
jefffire 发表于 2011-11-17 10:09
当然没钱,你以为啊。。。

我们公司 定做软件 如果找出相当大的bug 有基金奖励 呵呵 100---500不等
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-2-2 18:47 , Processed in 0.104190 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表