楼主: leisong
收起左侧

[金山] QQ黏虫的微特征+文件名拦截,通过结束QQ进程防御如果黏虫先运行怎么防?

  [复制链接]
z13667152750
发表于 2012-3-9 14:26:44 | 显示全部楼层
本帖最后由 z13667152750 于 2012-3-9 14:27 编辑
leisong 发表于 2012-3-9 14:25
这话说来容易啊。千千万万个应用型软件,所有已知的?很容易收集么?

貌似国外的白文件也一样可以利用 ...


所以只能拦截已知的利用方法

貌似我没说明白意思.....


另外,只要exe中对加载的dll进行了校验,dll加载漏洞就无法利用了,所以存在这种漏洞的白文件exe其实是有限的
leisong
 楼主| 发表于 2012-3-9 14:36:03 | 显示全部楼层
z13667152750 发表于 2012-3-9 14:26
所以只能拦截已知的利用方法

貌似我没说明白意思.....

金山作为安软公司自己的文件都被利用了,一般应用软件会很注意安全问题么?暴风 酷我,还是著名软件了,一般的软件DLL加载漏洞不计其数。

况且,这种漏洞修复了都没有用,只要历史上存在过漏洞就会被一直利用。
leisong
 楼主| 发表于 2012-3-9 14:39:36 | 显示全部楼层
TTTAOa 发表于 2012-3-9 14:26
话说用过猎豹感觉太慢就放弃了

论扫描速度的话,还可以,哪慢了?
钟馗见鬼
头像被屏蔽
发表于 2012-3-9 14:50:31 | 显示全部楼层
这个。。。
也太那个了。。。
“文件名”查杀???
改个文件名就过了???
那用户的安全从何而来?
小紫英
发表于 2012-3-9 14:54:47 | 显示全部楼层
金山这个拦截策略没问题吧?
TTTAOa
发表于 2012-3-9 14:57:31 | 显示全部楼层
leisong 发表于 2012-3-9 14:39
论扫描速度的话,还可以,哪慢了?

好吧,等我修改下原回复
leisong
 楼主| 发表于 2012-3-9 14:57:32 | 显示全部楼层
小紫英 发表于 2012-3-9 14:54
金山这个拦截策略没问题吧?

这个拦截方式,由于它的特殊性,无法改文件名运行,也就比特征码拦截效率高点。
只是依然是滞后的需要事后收集的。
6Zn
发表于 2012-3-9 14:59:31 | 显示全部楼层
钟馗见鬼 发表于 2012-3-9 14:50
这个。。。
也太那个了。。。
“文件名”查杀???

改个文件名就加载不了了
凝逸反毒
发表于 2012-3-9 15:01:41 | 显示全部楼层
凝逸反毒8
的文件防御 直接 杀这些文件名

autorun.inf
lpk.dll
usp10.dll
6Zn
发表于 2012-3-9 15:03:56 | 显示全部楼层
这样主防可能会因为没有收集到某个文件被利用加载病毒模块而被过,最后就要看对白名单文件危险动作的防护了,也许白名单危险动作也是直接放过的就惨了...
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-21 00:55 , Processed in 0.094128 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表