查看: 9187|回复: 61
收起左侧

[分享] 一个简单的测试验证“悟空”的执行监控其实也是病毒执行“后”查杀的!

  [复制链接]
china_killer
发表于 2013-2-11 19:09:18 | 显示全部楼层 |阅读模式
   有朋友和我聊到:火绒的执行控制这个功能是等被控制的程序,执行后进行封杀“结束的”~~说这是不“安全”的做法~

我告诉他这是安全软件比较常用的做法之一,苦于一直没有时间,所以没给朋友们分析其它杀毒软件是怎么做的。


今天休息~~~ 就给大家做一个简单测试分析~~验证下确实国内金山的悟空也是这样滴~~~ 只要结束即时其实没

啥太大问题滴~~~~



首先介绍测试环境:

1.干净虚拟机,XP-SP2

2.装上www.duba.net 刚刚下载的 悟空~~~已备测试

3.装 www.huorong.cn 下载的火绒剑,以备分析使用

4.病毒样本一枚:http://bbs.kafan.cn/thread-1467140-1-1.html  wgsdgsdgdsgsd.zip [注意,一定要找可以报毒的]



测试步骤:

        1.将悟空的各种监控关闭,只开[程序运行保护]

        2.打开火绒剑,选进程管理页面,点击视图:勾选显示已退出进程[这样程序如果执行过,退出了,能看到]

        3.打开病毒样本目录,双击病毒样本

        4.悟空报毒~~~

        5.查看发现确实,病毒样本已经执行!只是由于报毒~~已经结束


见图:
   

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
【乱】 + 1 发现Q管居然没这现象...

查看全部评分

xzhlksh
发表于 2013-2-11 19:15:17 | 显示全部楼层
只要能拦住危险行为并对计算机无负面影响就行,管他怎么拦截呢。。。
思齐鼠
发表于 2013-2-11 19:16:15 | 显示全部楼层
不是火绒公司的员工下班了吗?
784696777
发表于 2013-2-11 19:17:26 | 显示全部楼层
其他都是一样的吗?别专挑大师兄下手呀
renshijian
发表于 2013-2-11 19:18:53 | 显示全部楼层
下班也不休息啊,辛苦辛苦
潘中医
发表于 2013-2-11 19:20:21 | 显示全部楼层
小白看不懂原理 求解释
vm001
发表于 2013-2-11 19:20:30 | 显示全部楼层
我告诉他这是安全软件比较常用的做法之一

正解。例如XXX  XX,同学们自己去验证吧
china_killer
 楼主| 发表于 2013-2-11 19:21:09 | 显示全部楼层
vm001 发表于 2013-2-11 19:20
正解。例如XXX  XX,同学们自己去验证吧

明白人~~
夜微凉
发表于 2013-2-11 19:42:28 来自手机 | 显示全部楼层
执行监控?主防?主防不运行怎么查杀?不用怀疑的嘛
超平头
发表于 2013-2-11 19:48:20 | 显示全部楼层
肯定得有发生了,才会补救阻止么。。。
病毒不发作。。。也不会杀的
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-16 03:32 , Processed in 0.152231 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表