查看: 2416|回复: 10
收起左侧

老病毒过掉火绒?

[复制链接]
zdlzp
发表于 2012-12-30 10:51:52 | 显示全部楼层 |阅读模式
真小读者
发表于 2012-12-30 10:53:51 | 显示全部楼层
21楼不是拦截了吗
XMonster
发表于 2012-12-30 14:07:50 | 显示全部楼层
liuyueqi1224
发表于 2012-12-30 16:39:16 | 显示全部楼层
问一下,火绒盾强大吗?
zdlzp
 楼主| 发表于 2012-12-31 09:34:26 | 显示全部楼层
选全阻止

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
vardyh
发表于 2012-12-31 10:09:22 | 显示全部楼层
zdlzp 发表于 2012-12-31 09:34
选全阻止

这玩意是很久以前的“zhongsou”,广告程序,
这东西本身就是个静默安装的安装包, 整个安装、执行过程在防御监控的“眼中”是没有恶意的,所以火绒的防御并不会把图中这些文件“隔离掉”。
这就好比说你安装了一个软件,其中有一个程序被识别成病毒,杀毒软件不应该把你整个软件全删除掉~

再说那个rundll32.exe加载的run.dll,这个进程(真正干活的是那个run.dll动态库),在没有触发任何恶意行为时火绒也没理由干掉它。

从之前引用的帖子的截图也可以看到,其他家对付这类样本也都是靠文件监控(病毒扫描),火绒的日后对付这类样本也会采用相同的策略(文件监控)。
zhq445078388
发表于 2012-12-31 13:26:30 | 显示全部楼层
本帖最后由 zhq445078388 于 2012-12-31 13:28 编辑

正常情况下.
多步主动防御软件的病毒处理应该是如此:
目标文件(病毒)→释放者→所有被释放文件及注册表→报警

有主防日志的情况下 想做到很容易.
就是弹窗时候会卡一下

但是很显然.火绒是基于进程的.也就是说.
只是对进程进行黑白判断

不对释放者进行判断

一个文件释放了病毒.那么那个文件也不应该继续认为是没问题的

参考微点
发现未知木马.是否清除木马极其衍生物
GreenCodes
发表于 2012-12-31 13:33:31 | 显示全部楼层
zhq445078388 发表于 2012-12-31 13:26
正常情况下.
多步主动防御软件的病毒处理应该是如此:
目标文件(病毒)→释放者→所有被释放文件及注册表→ ...

这都不算啥,某些杀软回滚直接回滚掉winRAR的
zhq445078388
发表于 2012-12-31 13:34:21 | 显示全部楼层
GreenCodes 发表于 2012-12-31 13:33
这都不算啥,某些杀软回滚直接回滚掉winRAR的

不过国内的还真没这么干过...
GreenCodes
发表于 2012-12-31 13:36:48 | 显示全部楼层
zhq445078388 发表于 2012-12-31 13:34
不过国内的还真没这么干过...

所以说不管国外还是国内的,选大牌比较好
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-6-17 09:12 , Processed in 0.133022 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表