楼主: szmsys
收起左侧

F-Secure的表现真让人失望

[复制链接]
jhtl
发表于 2007-8-31 08:25:17 | 显示全部楼层
样本区基本都是加X,加Y,加Z的病毒。。。没什么代表性。

[ 本帖最后由 jhtl 于 2007-8-31 22:24 编辑 ]
tracydk
发表于 2007-8-31 08:28:17 | 显示全部楼层

回复 9# 的帖子

有啊,就是那个系统控制
andyangela
发表于 2007-8-31 08:55:44 | 显示全部楼层
这也就说明了卡吧在样本区一样的不行,呵呵,因为f用的是卡吧的库。除了那种误报超级厉害的,样本区表现一般都不怎么样
david_sg
发表于 2007-8-31 09:08:23 | 显示全部楼层
首先,你必须了解什么是anti-antivirus technology.
现在流行的anti-antivirus technology
1,code定位,可以通过工具,比如CCL来找出防病毒软件的特征码定位然后修改那部分code(这种免杀是比较有技术含量的)。
2,16进制数值+1(用在特定的地方)
3,JMP。
4,改EOP。
5,加junk instruction和obfuscating code。
6,code替换。
7,加密
8,加壳
9,code顺序调换。
等等等等

在卡饭的样本区里绝大部分病毒都是通过加密,加壳和改EOP进行免杀的,修改特征码的免杀非常少。这些“新“病毒的本质跟原样本没有大的区别,能骗骗防病毒软件的扫描,病毒运行以后不一定过得了防病毒软件的监控,更何况F-Secure还有HIPS。F-Secure的HIPS规则是F-Secure帮用户更新的,虽然有些limitations,但还是非常非常有用。

通过一个论坛里的少量的样本来判断防病毒软件的好坏是完全不可取的行为

[ 本帖最后由 david_sg 于 2007-8-31 14:45 编辑 ]

评分

参与人数 1经验 +1 收起 理由
globe + 1 感谢解答: )

查看全部评分

benjaminyu
头像被屏蔽
发表于 2007-8-31 09:39:22 | 显示全部楼层
david_sg不愧是高手,听他的评论总是能长知识!
aa11qq26
发表于 2007-8-31 13:29:18 | 显示全部楼层
原帖由 david_sg 于 2007-8-31 09:08 发表
首先,你必须了解什么是anti-antivirus technology.
现在流行的anti-antivirus technology
1,code定位,可以通过工具,比如CCL来找出防病毒软件的特征码定位然后修改那部分code(这种免杀是比较有技术含量的)。
2, ...



说得比较实在
szmsys
头像被屏蔽
 楼主| 发表于 2007-8-31 16:58:32 | 显示全部楼层
明白了一点,谢谢大家的教导。
gaokeyi
发表于 2007-8-31 22:22:35 | 显示全部楼层
光看样本区查杀率没有用,毕竟只是片面的东西,关键是整体防护和运行
tracydk
发表于 2007-9-1 07:34:05 | 显示全部楼层

回复 18楼 的帖子

也能说明一定的问题的
jhtl
发表于 2007-9-1 07:37:13 | 显示全部楼层
能说明哪个报壳能力强 呵呵
样本区就是壳王的天下
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-23 18:42 , Processed in 0.090621 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表