查看: 2243|回复: 11
收起左侧

[讨论] V6 的反病毒 不掃描 信任文件列表內的文件

[复制链接]
a256886572008
发表于 2013-1-26 21:15:14 | 显示全部楼层 |阅读模式
本帖最后由 a256886572008 于 2013-1-26 21:16 编辑

1.首先對一個病毒,右鍵掃描。



2.結果是發現病毒。



3.再來,把這個文件加進信任文件看看。



4.重新掃描,居然無病毒。



5.實時AV監控也有這個情況。

6.貌似這樣可大幅減少誤報率。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
sanhu35
发表于 2013-1-26 21:40:27 | 显示全部楼层
同时也不安全
哥舒夜带刀
发表于 2013-1-26 21:45:56 | 显示全部楼层
感觉毛豆太依赖白名单了
xyhjxs
发表于 2013-1-26 21:51:13 | 显示全部楼层
其实毛豆这样并不是不安全,你入信任后毛豆的BB还是为分析每个程序的,发现不对还是对弹框的。
a256886572008
 楼主| 发表于 2013-1-26 22:11:53 | 显示全部楼层
xyhjxs 发表于 2013-1-26 21:51
其实毛豆这样并不是不安全,你入信任后毛豆的BB还是为分析每个程序的,发现不对还是对弹框的。

那個地方就連 BB 也信任。
a256886572008
 楼主| 发表于 2013-1-26 22:25:37 | 显示全部楼层
本帖最后由 a256886572008 于 2013-1-26 22:30 编辑
sanhu35 发表于 2013-1-26 21:40
同时也不安全


進一步測試

1.模擬一下,信任列表的文件被病毒給替換掉。

2.如下圖,連圖標都改了。



3.再來,掃描一下被改的文件。

會被抓



4.把原本的文件換回來看看,結果一樣不被抓。



5.那個列表會比對文件hash

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
UDady
发表于 2013-1-26 22:26:50 | 显示全部楼层
a256886572008 发表于 2013-1-26 22:11
那個地方就連 BB 也信任。

那个地方就是特权阶层,只要哪天不小心把病毒加为信任,病毒就可以逃离监控为非作歹,这个怕怕
sanhu35
发表于 2013-1-26 23:16:52 | 显示全部楼层
a256886572008 发表于 2013-1-26 22:25
進一步測試

1.模擬一下,信任列表的文件被病毒給替換掉。

替换掉,HIPS或者沙盘方面有没有什么区别呢
a256886572008
 楼主| 发表于 2013-1-26 23:35:17 | 显示全部楼层
本帖最后由 a256886572008 于 2013-1-26 23:43 编辑
sanhu35 发表于 2013-1-26 23:16
替换掉,HIPS或者沙盘方面有没有什么区别呢


有的,和 AV 一樣,會認文件hash。

換掉就變成不信任。

再換回來,一樣信任。

------------------
所以,官方論壇常出現,用戶抱怨信任的軟件更新之後,反而變不信任,得重新加入信任。

sanhu35
发表于 2013-1-27 00:17:33 | 显示全部楼层
a256886572008 发表于 2013-1-26 23:35
有的,和 AV 一樣,會認文件hash。

換掉就變成不信任。

如果可以设置 效验和不效验就好了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-12-29 22:18 , Processed in 0.076263 second(s), 1 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表