楼主: 尘梦幽然
收起左侧

[资料] Trojan.Zeroaccess.C-把诺顿整得晕头转向的最新病毒资料原创翻译!

  [复制链接]
wjcharles
发表于 2012-8-12 11:18:25 | 显示全部楼层
尘梦幽然 发表于 2012-8-12 11:13
SONAR也有沙盘,可惜这次没有生效。

自动的沙盘总有办法绕过,避免触发一些条件被入沙。。。
尘梦幽然
 楼主| 发表于 2012-8-12 11:20:12 | 显示全部楼层
alskdjfhg 发表于 2012-8-12 11:17
当然有

这话怎么说?能否详细解答一下?
尘梦幽然
 楼主| 发表于 2012-8-12 11:21:21 | 显示全部楼层
a256886572008 发表于 2012-8-12 11:17
策略限制,還是 重定向的?

自动入沙(Automation Remediation with sandboxing)
-在某些情况下,恶意软件会深度嵌入在各种合法的应用程序或操作系统文件中;在这些情况下,删除它们是有很大风险的。于是SONAR会制造一个虚拟沙箱(virtual sandbox),将感染的合法的应用程序导入其中,消除其可能产生的恶意操作,而不影响使用(该过程是全自动且隐形的,由BPE签名控制)。
-同时,在清除某些威胁的时候,会自动将样本入沙,观察其相关操作,以较彻底的清除病毒痕迹,修复系统。

这是SONAR的官方资料。
wjcharles
发表于 2012-8-12 11:22:04 | 显示全部楼层
本帖最后由 wjcharles 于 2012-8-12 11:24 编辑
a256886572008 发表于 2012-8-12 11:17
策略限制,還是 重定向的?


重定向?
http://bbs.kafan.cn/forum.php?mo ... &highlight=star
http://www.symantec.com/theme.jsp?themeid=star&tabID=4

·行为签名(Behavioral Policy Enforcement (BPE1 ) Signatures)
这些签名是根据当前安全形势迅速编写、改进和部署的,这种架构增强了SONAR的灵活性和适应性,以应对传统手段难以检测的以及新兴的威胁,并且误报率较低;通过Liveupdate无缝更新。
·自动入沙(Automation Remediation with sandboxing)
-在某些情况下,恶意软件会深度嵌入在各种合法的应用程序或操作系统文件中;在这些情况下,删除它们是有很大风险的。于是SONAR会制造一个虚拟沙箱(virtual sandbox),将感染的合法的应用程序导入其中,消除其可能产生的恶意操作,而不影响使用(该过程是全自动且隐形的,由BPE签名控制)。
-同时,在清除某些威胁的时候,会自动将样本入沙,观察其相关操作,以较彻底的清除病毒痕迹,修复系统。

蓝核
发表于 2012-8-12 11:23:11 | 显示全部楼层
有一个问题,这个病毒现在是需要靠工具而非诺顿的自身病毒库杀么?就是因为这个东西对诺顿做了免杀,所以现在还不能完美杀么?直接先拉黑再慢慢提取呗……
alskdjfhg
发表于 2012-8-12 11:26:30 | 显示全部楼层
尘梦幽然 发表于 2012-8-12 11:20
这话怎么说?能否详细解答一下?

随便举个例子,在你桌面上弄一些文字,这就是恶意行为,删除你系统文件,这就是破坏行为
wjcharles
发表于 2012-8-12 11:28:48 | 显示全部楼层
蓝核 发表于 2012-8-12 11:23
有一个问题,这个病毒现在是需要靠工具而非诺顿的自身病毒库杀么?就是因为这个东西对诺顿做了免杀,所以现 ...


杀毒不难,即使在病毒刚出来的时候NIS也能使其运行不完全
难的是系统文件被替换,按铁壳的传统,需要你自己借助微软官方工具解决。。。
a256886572008
发表于 2012-8-12 11:36:29 | 显示全部楼层
本帖最后由 a256886572008 于 2012-8-12 11:38 编辑
wjcharles 发表于 2012-8-12 11:22
重定向?
http://bbs.kafan.cn/forum.php?mo ... &highlight=star
http://www.sy ...


如果真的重定向,就不會出現攔不住 修改CLSID 註冊表的問題了。

看那描述,好像只是把已知感染物入沙,看有何行為,然後根據觀察到的,作實機回滾清毒。

和一般把未知程序都入沙 不太一樣。


蓝核
发表于 2012-8-12 11:37:32 | 显示全部楼层
wjcharles 发表于 2012-8-12 11:28
杀毒不难,即使在病毒刚出来的时候NIS也能使其运行不完全
难的是系统文件被替换,按铁壳的传统,需要你 ...

懂了……所以这个是版权意识是吗……
dopod2009
发表于 2012-8-12 11:45:34 | 显示全部楼层
mark一下,稍后再看
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-21 17:32 , Processed in 0.190434 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表