查看: 12714|回复: 57
收起左侧

[分享] 解密FS的F-Secure云查杀引擎:Online[Object Reputation Service Platform]

  [复制链接]
驭龙
发表于 2013-9-23 19:47:18 | 显示全部楼层 |阅读模式
本帖最后由 驭龙 于 2013-9-24 17:12 编辑

本想在新帖发这些内容,可编辑多少次都提示:你的请求来路不正确,无法发新帖,只能在这个帖子发了。
--------------------------------------------------------------------------------------------------------------------
我今天来简单解密一下F-Secure Online这个引擎吧,当然我刚接触FS,已经四年没玩了,如有错误,请多多包涵,毕竟我不是专业人士!

首先F-Secure Online是一个核心服务,进程名称是FSORSP,既F-Secure Object Reputation Service Platform也就是F-Secure对象信誉服务平台,是FS的核心云服务,凡是威胁名称后面包含Online的威胁,就是F-Secure Online云信誉查杀的威胁,包含云启发式(大概可能是Suspicious类型或Heur类型的技术)和云基因(大概可能是在云端的Generic Detention技术)以及云信誉的应急查杀手段,F-Secure Online查杀的威胁会在下一次特征库更新时入库,因此F-Secure Online近似于实时入库的云特征库,大多数时候根本见不到Online的身影,但它的作用还是很大的。

要使用Online查杀引擎,必须加入实时网络保护RTNP,同时保证FSORSP服务的正常运行。

右键FS系统托盘,选择公用设置→连接选项,实时网络保护显示为已连接,就代表着拥有Online查杀能力,如果显示为未使用,代表着你的FS是Anti Virus版,不能使用Online引擎。



如果想测试Online引擎的效果,仅仅断网测试是不行的,因为Online存在本地缓存,断网也还是有一点效果的,只有将FSORSP服务关闭,在连接中实时网络保护才会显示未连接,此时,Online引擎将不会参与查杀和监控。



Online引擎与其他的三个引擎:Hydra引擎、Gemini引擎、Aquarius引擎,一同参与实时监控,因为都是被FSSM32,也就是F-Secure 扫描管理器,加载进行实时监控。


担心理论与实际情况不符,所以刚刚在样本区抓到一个被Online引擎报的样本,将样本解压,直接被FS的监控解决,可确定Online引擎参与实时监控。



哈,如果加上不参与监控的Blacklight引擎,那F-Secure可以说是五引擎的家伙,不愧是重武器中的轻武器,流畅性不错嘀!

先写这些吧,以后我有时间,并且继续使用F-Secure的话,我再更新本帖

==========================================================

今天装了FSTP 95版,正好电脑上有之前测试Microsoft AntiMalware的样本,发现在很多基因报法的后面存在Online 这个引擎在FS区没有相关信息,网上也没有发现太多的信息,目测是大FS的云引擎,大家对它了解的多么?如果大家都了解,那我就不仔细研究了,如果大家都不是十分了解,那我有时间就研究研究.

另外Pegasus引擎是那个版本取消的?为什么消失的无影无踪啦?难道是我没有发现?

唉!差不多四年没有玩大FS了,所以有一点手生,这家伙已经不是进程大户了,如果最近用的不错,准备长期使用了,我想到时候我大FS区,或许可能会有我继续出没的身影了

关于 F-Secure Online 引擎,我已经了解大概,果然是云信誉查杀,我以后有时间仔细研究以后,再跟大家分享

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 5经验 +10 人气 +4 收起 理由
墨家小子 + 1 支持龍大探祕多引擎怪物
青春虎 + 1
Dirk + 1 版区有你更精彩: )
蓝核 + 10 感谢讨论
fireold + 1 支持!

查看全部评分

jason_jiang
发表于 2013-9-23 19:54:27 | 显示全部楼层
从ISTP 9.2开始拿掉pegasus的,后来FSCS8还可以手动替换,FSCS9彻底去除

评分

参与人数 1人气 +1 收起 理由
驭龙 + 1 感谢解答: )

查看全部评分

驭龙
 楼主| 发表于 2013-9-23 19:56:35 | 显示全部楼层
jason_jiang 发表于 2013-9-23 19:54
从ISTP 9.2开始拿掉pegasus的,后来FSCS8还可以手动替换,FSCS9彻底去除

感谢解答,呵呵.

那你对 F-Secure Online 了解多么?它现在的版本已经是13了,这个很奇怪了,呵呵
jason_jiang
发表于 2013-9-23 19:57:41 | 显示全部楼层
驭龙 发表于 2013-9-23 19:56
感谢解答,呵呵.

那你对 F-Secure Online 了解多么?它现在的版本已经是13了,这个很奇怪了,呵呵

没有用过online
驭龙
 楼主| 发表于 2013-9-23 19:59:15 | 显示全部楼层
jason_jiang 发表于 2013-9-23 19:57
没有用过online

我说的不是 F-Secure Online Scan,而是 F-Secure  ISTP 内置的云Online 引擎,主楼已经说了
jason_jiang
发表于 2013-9-23 20:12:26 | 显示全部楼层
驭龙 发表于 2013-9-23 19:59
我说的不是 F-Secure Online Scan,而是 F-Secure  ISTP 内置的云Online 引擎,主楼已经说了

这个倒见过,估计就跟卡巴的紧急检测系统UDS一个意思

评分

参与人数 1经验 +10 收起 理由
蓝核 + 10 感谢讨论

查看全部评分

驭龙
 楼主| 发表于 2013-9-23 20:15:38 | 显示全部楼层
jason_jiang 发表于 2013-9-23 20:12
这个倒见过,估计就跟卡巴的紧急检测系统UDS一个意思


嗯,而且这个 F-Secure Online 效果好不错的,对付锁屏很猛,就是不知是信誉还是实时入库的云应急查杀,改日研究一下,呵呵,目测跟MSE的DSS差不多
蓝核
发表于 2013-9-23 23:27:32 | 显示全部楼层
哦。。。我记得我测试过

信誉加启发,而且一般online的话,找不到对应的病毒名和种类,然后再进入合并的病毒库。包括与自己的库整合,合并到bd
所以没有一直online的病毒,最后还是要分类,其实类似月神
不过要是有白皮书啥的蛮感兴趣的
ccc-a
发表于 2013-9-24 00:42:58 | 显示全部楼层
这个估计还得烦劳楼上的几位大神具体研究了。没有白皮书,在国内没代{过}{滤}理也就没宣传没资料,想具体理解正确定义每年都有可能发展的FS,一穷二白啊
fireold
发表于 2013-9-24 06:02:55 | 显示全部楼层
支持樓主,我也想多了解這個。

评分

参与人数 1人气 +1 收起 理由
墨家小子 + 1 支持折騰帝

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-23 12:32 , Processed in 0.148554 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表