查看: 2189|回复: 14
收起左侧

主防加信任是否存在难度?

[复制链接]
liningaigo
发表于 2012-6-6 19:07:40 | 显示全部楼层 |阅读模式
本帖最后由 liningaigo 于 2012-6-6 19:29 编辑

假如把一个程序假如主防信任名单,是否会干扰主防工作?



————由于系统运行错综复杂,你确信某个动作与信任程序无关,你确信某个动作与信任程序有关?






如何信任:完全信任?或者按行为来信任?

还有信任程序保护问题等等。
-oAo-
发表于 2012-6-6 19:09:34 | 显示全部楼层
微点说过不影响,微点只看行为
bluewormlee
头像被屏蔽
发表于 2012-6-6 21:00:47 | 显示全部楼层
-oAo- 发表于 2012-6-6 19:09
微点说过不影响,微点只看行为

那白名单形同虚设了?
lishaoyu007
发表于 2012-6-6 21:34:17 | 显示全部楼层
bluewormlee 发表于 2012-6-6 21:00
那白名单形同虚设了?

白名单是有作用的
就微点而言
对已知程序(白名单中),监控其动作行为,并和程序行为知识库中记录的该已知程序的合法动作行为进行比较,判断该已知程序是否受到非法攻击
对未知程序,监控其动作行为,并与攻击识别规则库中记录的攻击识别规则进行比较,判断其是否为有害程序


注:
程序行为知识库:利用自动化工具,逐一对合法的已知程序所执行的动作行为进行分析列表,并将其分析列表进行存储的数据库;

攻击识别规则库:利用自动化工具,记录了计算机病毒\木马及有害程序的攻击行为特征的数据库,每一记录对应一类病毒,每一类病毒对应一个动作集,该动作集对应一系列的动作及其之间的关联关系.

评分

参与人数 1经验 +5 收起 理由
ADSLgg + 5 感谢解答: )

查看全部评分

liningaigo
 楼主| 发表于 2012-6-6 21:41:31 | 显示全部楼层
lishaoyu007 发表于 2012-6-6 21:34
白名单是有作用的
就微点而言
对已知程序(白名单中),监控其动作行为,并和程序行为知识库中记录的该已知 ...

脑子有点乱。

那,如果是扫描引擎的实时监控,加信任,该怎么解释?
hbxfycjp2012
发表于 2012-6-6 21:45:09 | 显示全部楼层
可能会影响 主防的判定
-oAo-
发表于 2012-6-7 09:48:18 | 显示全部楼层
bluewormlee 发表于 2012-6-6 21:00
那白名单形同虚设了?

微点的白名单我不太清楚
你去远方
发表于 2012-6-9 16:32:07 | 显示全部楼层
不错的啊
zhq445078388
发表于 2012-6-10 11:12:08 | 显示全部楼层
lishaoyu007 发表于 2012-6-6 21:34
白名单是有作用的
就微点而言
对已知程序(白名单中),监控其动作行为,并和程序行为知识库中记录的该已知 ...

hips的边界界定 目前还没做出来吧。。
那东西太难了
cyk553312
发表于 2012-6-10 11:35:37 | 显示全部楼层
liningaigo 发表于 2012-6-6 21:41
脑子有点乱。

那,如果是扫描引擎的实时监控,加信任,该怎么解释?


扫描的信任,有些是按路径,有些是哈希值匹配,信任的项目不会被扫描
主防那个信任,一般是由改程序发起的动作是不会被监控的,但其他程序调用信任程序发起的动作不少软件还是会监控的
有些软件有完全排除选项,届时该程序的任何动作,不管是程序发起的、还是被调用的,都不会监控,这会严重降低安全性,但大多都会有提示

评分

参与人数 1经验 +3 收起 理由
ADSLgg + 3 感谢解答: )

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-19 11:14 , Processed in 0.136501 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表