查看: 1617|回复: 6
收起左侧

[讨论] 从“ 试试你的杀毒软件的引擎是不是真的可以正确扫描”说起。

[复制链接]
skycai
发表于 2013-2-27 12:54:52 | 显示全部楼层 |阅读模式
本帖最后由 skycai 于 2013-2-27 12:57 编辑

一直认为,进程有白、黑、灰的区别。

除了绝对白、绝对黑,各个厂商对灰文件的定义,并不完全相同。
那这个时候,标准是什么?

前几天看了“ 试试你的杀毒软件的引擎是不是真的可以正确扫描”一文。刚才又看见刘总问别人“金山解除误报”没。
于是好奇,下载了样本包,随便找了第一个样本,calc1.exe发上多引擎。

https://www.virustotal.com/en/fi ... nalysis/1361940174/

SHA256:        ab22b5e6901a54370f9be5a0e5260a84488d9fd26536f61ac14649fedfd66dbe
File name:        CALC.EXE
Detection ratio:         36 / 46
Analysis date:         2013-02-27 04:42:54 UTC ( 1 minute ago )

好,我们发现啥了,多引擎上的大多数杀软都报了异常。
其中,红伞、bd、eset、趋势、熊猫、avg、avast、comodo、大蜘蛛、GDATA、FS、麦咖啡、塞门铁壳、金山、瑞星通通都报了异常。
甚至连我们印象中脱壳能力强大的蜘蛛,甚至平时误报极少的铁壳。。。。。

那我不明白,是不是上面的36家杀软都错了?还是在某些灰文件的判断上,我们应该理解各个厂商有各自的考虑标准?


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
22667999
发表于 2013-2-27 13:21:52 | 显示全部楼层
那位官人绝对是没事干

把正常系统文件加壳来测试杀软。

我倒觉得 只要不是微软的原版文件 哪怕被无害地加了个壳啥的, 都应该报

对系统文件的本来就应该这么严格。
Rosa真紅
发表于 2013-2-27 13:30:21 | 显示全部楼层
誤報這回事就被這麼輕易的揭過去了
china_killer
发表于 2013-2-27 13:31:20 | 显示全部楼层
本帖最后由 china_killer 于 2013-2-27 13:44 编辑

楼主,你帖的图就能说明一些问题


1.有的产品用的(OEM)同款引擎  比如GDATA OEM 了BDC 所以和BDC误报了一样
       类似情况,还能找到~~

2.对于报的病毒名,产商自己都是有规范的。
      比如样本中被报:Backdoor.Hupigon.AAAH  【你可以查BDC,报这个的含义,“灰鸽子后门”】
      是不是误报,你可以试试,发加壳过的记算器程序给误报的国外产商,确认~~~


....

skycai
 楼主| 发表于 2013-2-27 14:17:23 | 显示全部楼层
china_killer 发表于 2013-2-27 13:31
楼主,你帖的图就能说明一些问题

那明白了,36家杀软都错了。。。

所以他们必须要针对某个程序解除误报。

但是他们是否会对这种默认“规则”修改呢?
daojianwuhen
发表于 2013-2-28 00:19:39 | 显示全部楼层
那都是火绒官人无聊的产物,或者说这些天在卡饭搅风搅雨只是为了炒作?
塔木德
发表于 2013-2-28 00:39:38 | 显示全部楼层
22667999 发表于 2013-2-27 13:21
那位官人绝对是没事干

把正常系统文件加壳来测试杀软。

那你不需要用杀毒软件了。。现在很多软件都是加壳的吧。。很多是为了保护自己的利益。。
  费尔 V7里面有个功能是 见壳就报 但被人说了很久。。没什么实际意义。。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-16 06:50 , Processed in 0.135813 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表