查看: 3184|回复: 19
收起左侧

多步主防 阻止 回滚 隔离

[复制链接]
liningaigo
发表于 2012-5-29 11:46:33 | 显示全部楼层 |阅读模式
多步主防在拦截操作上能不能再人性化一点:、

比如:当某程序某行为触发规则时,先采取“阻止”措施;如果,此程序仍然试图成功释放此行为,可采取”回滚“措施;再不行,就把此程序”隔离“了。


悟心之道
发表于 2012-5-29 12:22:43 | 显示全部楼层
选择专家级,接近这个了
maomaojk
发表于 2012-5-29 12:54:58 | 显示全部楼层
多步主防啊!又不是单步,直接就阻止。多步,那进行到哪一步算是需要阻止呢?如果进行到第二步该阻止了,那已经进行的那步,也需要回滚啊!
-oAo-
发表于 2012-5-29 13:36:16 | 显示全部楼层
这个要问主动防御的厂家,各个厂家的处理会有不同
jefffire
头像被屏蔽
发表于 2012-5-29 13:49:23 | 显示全部楼层
某行为被提示阻止时,此行为已经被挂起,也就是说“想执行但尚未执行”,如果选择阻止后依然成功执行,那么说明主防被穿了。
jefffire
头像被屏蔽
发表于 2012-5-29 13:52:55 | 显示全部楼层
“回滚"和"检出"是相配合的。也就是说,当程序执行了一系列代码,产生了一系列行为后,触发规则阈值,形成一个检出判定,实质是一个查杀分类过程。在这样的前提下,才能谈”回滚“。
自然卷丨依佐
发表于 2012-5-29 14:12:40 | 显示全部楼层
那一日按杀软或者都会回滚就好了

你中毒后就像安装软件一下  看他不爽就回滚。。。
k1234567890
头像被屏蔽
发表于 2012-5-29 22:03:54 | 显示全部楼层
数字不是有多步回滚的系统嘛,还没有对外公开吗?
zhq445078388
发表于 2012-5-29 23:49:04 | 显示全部楼层
hook是在api头部进行的 在头部直接跳转到自己的call 所以说 提示的时候 这个动作其实还没执行
这就是单步的优势。。

多步的话 一般是靠大量的日志记录 然后直接根据日志del。。。
如果修改的reg之前有值 那么日志记录就会把之前的值也记上。。然后写回去。

这样达成所谓回滚。。
a256886572008
发表于 2012-5-30 00:06:05 | 显示全部楼层
本帖最后由 a256886572008 于 2012-5-30 00:07 编辑

你用一下 GDATA 就知道什麼才叫 真正的多步主防

比微點還像多步分析。

Norton那個看日誌也知道,其實是單步。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-19 14:36 , Processed in 0.123067 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表