12
返回列表 发新帖
楼主: a574387038
收起左侧

[讨论] 云鉴定到底用什么鉴定,

[复制链接]
猥琐帝
发表于 2012-5-29 15:39:55 | 显示全部楼层
应该是提取文件特征码上传!
a574387038
 楼主| 发表于 2012-5-29 15:49:58 | 显示全部楼层
猥琐帝 发表于 2012-5-29 15:39
应该是提取文件特征码上传!

就是 哈希值呗,,

但是哈希值只能判断是哪个文件,它也不包括这个文件是否有病毒木马什么的 啊
zjf954
发表于 2012-5-29 17:53:18 | 显示全部楼层
一直不明白金山云对于未知的怎么鉴定的。他那个分块哈希上传就能分析原文件的行为了?还是由云端系统在云端捕获呢?
lishaoyu007
发表于 2012-5-29 17:57:46 | 显示全部楼层
1、从NNNN多客户端计算机收集文件特征、行为,发送到服务端(云端)
2、在服务端记录不同文件的特征、行为及黑白名单(见4)

3、通过对客户端欲鉴定的程序、文件等等的收集(收集这些文件的行为、特征等)发送到服务端(云)
4、服务端根据收集结果,将收集到的文件行为、特征等和服务端已存的文件行为、特征进行比对(黑白名单)或存取的文件安全判定标准(引擎)进行比对。以判定文件的安全性,并更新黑白名单。
5、讲鉴定结果返回客户端。

我想应该是这样的鉴定法吧。。。至少大多数应该都是这样。

简单点说就是
客户端拦截——MD5 HASH云端发送查询请求———是否在云端数据库(黑白名单)
若在云端数据库则直接返回鉴定结果
若不在则经过云端预设的文件鉴定标准(引擎)进行安全鉴定并返回鉴定结果

至于说人工鉴定一类的。。。充其量是云端引擎仍旧鉴定不出来的再转人工,或者直接丢个鉴定结果——未知
要说是大部分甚至十分之一上传云端的文件都经过“人工”。。。你信不信我不知道。。。反正我。。。。
a574387038
 楼主| 发表于 2012-5-29 18:26:35 | 显示全部楼层
http://www.ijinshan.com/intro/intro10.shtml


这是金山的云的隐私声明。。。从隐私声明中可以发现。似乎发现未知程序就会上传。

mengld
发表于 2012-5-30 11:33:53 | 显示全部楼层
a574387038 发表于 2012-5-29 18:26
http://www.ijinshan.com/intro/intro10.shtml


用哈希值之类的方法与云端的病毒库对比,如果是白名单中的就是安全,与病毒库特征相符就报毒,模棱两可的报未知。这是网盾常用的方法。
后来在此基础上发展出了云鉴定,就是按照提取文件中的一些部位,上传后进行鉴定。至于按照什么方法提取,金山说的是微特征法(模糊哈希)。360是 QVM模糊向量鉴定
因此不需要上传整个文件,只要上传一段就可以了
xiao8566
发表于 2012-5-30 21:40:08 | 显示全部楼层
以前就上传过我一个500兆的文件,卡死老子网速了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-19 16:57 , Processed in 0.093395 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表