查看: 2286|回复: 8
收起左侧

[讨论] Comodo的Defdnse+为什么能在程序运行前就能判断它是否可能是病毒?

[复制链接]
equaliser
发表于 2007-12-19 15:11:16 | 显示全部楼层 |阅读模式
最近才开始用Comodo,发现它的Defdnse+即HIPS模块和以前的HIPS如TINY.SSM等有一个不同点,就是其有一定的智能化,类似于微点或ThreatFire。

比如今天样本区的帖子http://bbs.kafan.cn/viewthread.php?tid=173432&extra=page%3D1

这个样本过了FS的扫描,但是双击后等待用户是否让其执行时候,Comodo的Defdnse+就提示其有可能是malware。

问题是程序在执行前Defdnse+是如何就能判断出来的。微点在面对未知病毒也只能在执行后分析其动作来判断其是否有害。这种执行前判断类似于FS的沙盘,看来大公司的产品确实有一定的过人之处。
axdr2100
发表于 2007-12-19 15:56:00 | 显示全部楼层
帮你顶贴,我也想知道答案~~
ubuntu
发表于 2007-12-20 12:26:19 | 显示全部楼层
这个没有技术细节,并且是最近,只有正式版才有,以往的测试版没有。
可以看到的一点点信息,指向恶意行为启发式侦测。
具体如何启发(静态、动态、虚拟机、Sandbox),有空帮你问问,不知道他们会不会透露。
吃佛念斋
头像被屏蔽
发表于 2007-12-20 15:30:56 | 显示全部楼层
算不算技术机密?
solcroft
发表于 2007-12-20 18:16:07 | 显示全部楼层
文件名判断?
夏春秋
发表于 2007-12-20 18:18:25 | 显示全部楼层

回复 5楼 solcroft 的帖子

可以让楼主改个文件名试试是文件名判断吗
solcroft
发表于 2007-12-20 18:29:12 | 显示全部楼层

回复 6楼 rushmore 的帖子

可能也不只是单靠文件名
Comodo大量依赖白名单,导致安装程序涨成30多mb。Comodo这么判断很有可能是多因素的,白名单或则其他也可能是其他的原因
能断定的是绝对不是看行为,还未执行的程序不可能有什么行为来让你分析
夏春秋
发表于 2007-12-20 19:14:22 | 显示全部楼层

回复 7楼 solcroft 的帖子

现在安装文件只有9M多了

[ 本帖最后由 rushmore 于 2007-12-20 19:20 编辑 ]
equaliser
 楼主| 发表于 2007-12-20 19:18:58 | 显示全部楼层
和文件名没有关系,和MD5也没有太大关系,也许是提前扫描程序的某些特殊构造比如加壳
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-1 05:20 , Processed in 0.127589 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表