查看: 1410|回复: 4
收起左侧

[费尔] 关于回滚

[复制链接]
dolphinpaopao
发表于 2012-9-7 12:31:43 | 显示全部楼层 |阅读模式
偶然想了解一下费尔的回滚机制。费尔是如何界定软件的危害行为啊?回滚的有期限的限制么?无限制回滚还是回滚到有危害行为之前的状态还是选择回滚的日期?期待官人和各位大神解惑。
Filseclab
发表于 2012-9-7 14:08:51 | 显示全部楼层
动态防御有一系列的逻辑规则来组合判断动作是否为有害,所以它与单步HIPS不一样的是基本看不到动态防御会报告某某程序在改变某某注册表,是否放行它的提示,只有当发现一组行为综合认为有害时才警告,也就是只要它报告了基本上已经给它定性了。传统多步主防往往对进行一个感染型病毒监控也存在一些缺陷,为了避免对正常更新动作产生误判一般只有真正感染几个文件后才能确定是感染行为,这时阻止时实际上已经有多个文件被感染,V8的这方面设计的很精细,它可以在第一个文件被感染时就能判断是感染型病毒,因为它的黑盒部分会细致到追踪对文件修改的内容位置和差异率,不需要等到文件真被感染时才警告,所以一般可以实现0破坏。回滚时黑盒可以精确到任意进程任意模块任意对象的任意时间点,但V8中并没有开放这些专业接口,因为用户是用不到的。V8一旦对某个模块或对象确定有害并开始回滚时,会把它自进入电脑以来所有造成影响(包括删除,修改,新建等操作)全部复原。回滚没有期限,它会持续永久记录每个模块的所有动作,即使重新开机也不会消失,以防止有些威胁故意把自己的行为打散分时断来完成,这样便可以在发现威害时把影响丝毫不留的从电脑中全部清除出去。
zzl2008
发表于 2012-9-7 16:00:42 | 显示全部楼层
官方说的这些都是费尔全自动完成的吗?
zhq445078388
发表于 2012-9-7 16:15:41 | 显示全部楼层
日志
未知文件会记日志 干嘛了都会记下
如果确诊了 就按照日志挨个删过去
dolphinpaopao
 楼主| 发表于 2012-9-7 17:11:23 | 显示全部楼层
感谢官人的热心解答。期待正式版。防火墙也来一下吧。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-17 00:56 , Processed in 0.119466 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表