楼主: 驭龙
收起左侧

[分享] 用大蜘蛛的用户注意了,关于关闭“扫描加载程序和模块“和监控模式的探讨【最新更新】

  [复制链接]
nick20010117
发表于 2015-10-13 22:05:35 | 显示全部楼层
暂时不用drweb了
这问题跟熊猫一样严重了
xingruyu
发表于 2015-10-13 23:16:39 | 显示全部楼层
感谢大大的辛劳分享!我会继续在论坛关注大大的文章!
驭龙
 楼主| 发表于 2015-10-14 08:54:13 | 显示全部楼层
pal家族 发表于 2015-10-13 21:27
还好还好,真要是漏毒的话,就不叫大蜘蛛了,叫小蚯蚓

虽然最后的测试是这个情况,可样本成功运行了,才清除,这很危险的,如果再在这环境中双击几次,恐怕……,不过不玩毒的话,问题不大
nick20010117
发表于 2015-10-14 19:48:28 | 显示全部楼层
驭龙 发表于 2015-10-14 08:54
虽然最后的测试是这个情况,可样本成功运行了,才清除,这很危险的,如果再在这环境中双击几次,恐怕…… ...

就怕是感染性病毒……是吧
关闭选项的情况下,样本如果在很短时间内完成了动作,drweb应该会完全漏吧
还有一个问题,DPD为何跟扫描报的名字不一样
驭龙
 楼主| 发表于 2015-10-14 20:12:41 | 显示全部楼层
nick20010117 发表于 2015-10-14 19:48
就怕是感染性病毒……是吧
关闭选项的情况下,样本如果在很短时间内完成了动作,drweb应该会完全漏吧
...

不一定,如果是新文件应该很少漏毒的
nick20010117
发表于 2015-10-14 20:28:44 | 显示全部楼层
驭龙 发表于 2015-10-14 20:12
不一定,如果是新文件应该很少漏毒的

测试中DPD的报毒名为何跟扫描不同呢,难道在内存中运行,就自动解壳。drweb就能识别了?
驭龙
 楼主| 发表于 2015-10-14 20:31:42 | 显示全部楼层
nick20010117 发表于 2015-10-14 20:28
测试中DPD的报毒名为何跟扫描不同呢,难道在内存中运行,就自动解壳。drweb就能识别了?

是的,没错,DPD是杀的内存中自我脱壳的威胁,是一种进程内存检测技术
nick20010117
发表于 2015-10-14 20:33:06 | 显示全部楼层
驭龙 发表于 2015-10-14 20:31
是的,没错,DPD是杀的内存中自我脱壳的威胁,是一种进程内存检测技术

那drweb有没有扫描不杀,运行后DPD杀的情况呢?
驭龙
 楼主| 发表于 2015-10-14 20:35:42 | 显示全部楼层
nick20010117 发表于 2015-10-14 20:33
那drweb有没有扫描不杀,运行后DPD杀的情况呢?

有不少的,以前样本区经常见到
bbszy
发表于 2015-10-14 21:03:06 | 显示全部楼层
其实……趋势的信誉封锁,其实也是在进程出现l之后才弹窗拦截的。。。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-27 04:16 , Processed in 0.083720 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表