查看: 12311|回复: 93
收起左侧

[分享] 关于Symantec最新技术SAPE特征的粗浅体验,真的期待SAPE大爆发啊

  [复制链接]
驭龙
发表于 2015-4-9 09:09:12 | 显示全部楼层 |阅读模式
本帖最后由 驭龙 于 2015-4-9 15:46 编辑

关于SAPE报法的一点点测试,没想到SAPE报法如此强悍,是特征提取以后的入库识别,不是简单的MD5封锁,这个真的是让我看到了Symantec特征库的希望啊。

首先我们说一下Trojan.Gen报法,这种报法是应急性的紧急入库,好像是简单的MD5或者SHA1的拉黑,之后慢慢创建具体的特征库定义,也就是说Symantec识别一个新威胁,在创建出具体的特征库定义之前,会使用Trojan.Gen和其他应急性的报法先杀样本,等待具体的特征库定义创建完成,替换这种通用检测。
官方原文:
Trojan.Gen is a generic detection for many individual but varied Trojans for which specific definitions have not been created. A generic detection is used because it protects against many Trojans that share similar characteristics.
Trojan horse programs pose as legitimate programs or files that users may recognize and want to use. They rely on this trick to lure a user into inadvertently running the Trojan. Often a Trojan will mimic a well known legitimate file name or pose as a particular type of file, like a .jpg or .doc file to trick a user.

官方链接:
Trojan.Gen
http://www.symantec.com/security ... 2010-022501-5526-99
Trojan.Gen 2
http://www.symantec.com/security ... 2011-082216-3542-99
Trojan.Gen X
http://www.symantec.com/security ... 2013-090514-3612-99

我为啥说Trojan.Gen可能是MD5杀,是因为我昨天的测试,一个被Trojan.Gen报的样本,被我改MD5以后,就不杀了,当然一个测试不代表什么,仅供参考。
测试链接:
http://bbs.kafan.cn/thread-1821138-1-1.html
注:简单测试,仅供参考,不代表完全正确。

好了,言归正传,我们说正文,也就是SAPE报法的简单测试,关于SAPE的其他情况,可以看下面的帖子3楼,我随便找了几个被SAPE报法杀的样本做改MD5的简单测试,其中一个属于SAPE的启发Heur报法,一个是其他SAPE入库报法,还有一个非SAPE报法的Ramnit病毒。
SAPE其他分析见这个帖子:
http://bbs.kafan.cn/forum.php?mo ... 95&pid=33211103

SAPE的Heur.xxxx报法如下:


改MD5以后,这个样本依然被SAPE的Heur杀,报法不变。


SAPE的Delf.xxxx报法如下:


改MD5以后,这个样本依然被SAPE的Delf杀,报法依然没有变化。


我再测试一个完全被Symantec入库的Ramnit样本:


改MD5以后,直接被报Ramnit,可见完全入库以后的样本是特征杀,不再是之前Trojan.Gen的那种简单封杀了。


由以上简单测试可见,SAPE无论是启发Heur报法,还是SAPE其他报法都完全使用特征识别,完全不是简单的MD5或者SHA1杀,这个真的是让人期待SAPE今后的表现,相信SAPE识别能力会更强大。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 3人气 +3 收起 理由
hovereagle + 1 版区有你更精彩: )
wudiwusuowei + 1 感谢解答: )
黑鹰99 + 1 精品文章

查看全部评分

mtfly91
发表于 2015-4-9 10:44:28 | 显示全部楼层
支持龙大~
天蓝色的忧伤
发表于 2015-4-9 11:39:55 来自手机 | 显示全部楼层
前排顶贴。期待180的oem版本流出
wudiwusuowei
头像被屏蔽
发表于 2015-4-9 12:22:40 | 显示全部楼层
这个果然是非常值得期待啊,看来诺顿要开始大爆发了,再加上诺顿的流畅度,应该是非常无敌了。。期待诺顿有更好的表现吧。
驭龙
 楼主| 发表于 2015-4-9 12:56:54 | 显示全部楼层
wudiwusuowei 发表于 2015-4-9 12:22
这个果然是非常值得期待啊,看来诺顿要开始大爆发了,再加上诺顿的流畅度,应该是非常无敌了。。期待诺顿有 ...

我彻底晕了,大多数人都说NS 22无比流畅,可在我这里堪比Kaspersky和DrWeb,完全不行,我都准备放弃了,无奈啊
驭龙
 楼主| 发表于 2015-4-9 12:58:22 | 显示全部楼层

感谢支持
驭龙
 楼主| 发表于 2015-4-9 12:59:14 | 显示全部楼层
天蓝色的忧伤 发表于 2015-4-9 11:39
前排顶贴。期待180的oem版本流出

其实60天的也可以将就一下,只是虚拟机提取一下啦
天蓝色的忧伤
发表于 2015-4-9 13:02:49 | 显示全部楼层
驭龙 发表于 2015-4-9 12:59
其实60天的也可以将就一下,只是虚拟机提取一下啦

我这里NS也是十分的流畅Dr.web在我这里卡到爆。。。布吉岛为啥,我这里诺顿云时好时坏,咖啡已经完全无法连接了,FS每天下午至凌晨0:00都显示无法连接云,只有早上好着。。
驭龙
 楼主| 发表于 2015-4-9 13:05:43 | 显示全部楼层
本帖最后由 驭龙 于 2015-4-9 13:15 编辑
天蓝色的忧伤 发表于 2015-4-9 13:02
我这里NS也是十分的流畅Dr.web在我这里卡到爆。。。布吉岛为啥,我这里诺顿云时好时坏 ...

我这里以前Insight也有连接问题,不过这次安装没有,连接还算正常

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
天蓝色的忧伤
发表于 2015-4-9 13:15:26 来自手机 | 显示全部楼层
驭龙 发表于 2015-4-9 13:05
我这里以前Insight也有连接问题,不过这次安装没有,连接还算正常

郭嘉的墙真是让我好忧桑
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-25 22:47 , Processed in 0.127144 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表