查看: 14408|回复: 102
收起左侧

[分享] 今年怎么了?都开始架构大修?诺顿的SDS,ESET的DLL引擎模块,现在又有DrWeb 11.1来了

  [复制链接]
驭龙
发表于 2016-6-11 15:40:51 | 显示全部楼层 |阅读模式
本帖最后由 驭龙 于 2016-6-11 16:14 编辑

今年能玩的东西真的是不少,诺顿的SDS体系,ESET的DLL模块化,WD的ATP组件,还有今天说的DrWeb 11.1,都是有很大的变化,本帖说的DrWeb特征库体系也大修了,启用11.0特征库架构,但目前处于Beta阶段,性能突飞猛进啊,而且特征码数从七百一十多万缩减到Total records count: 5,389,762,不知道查杀会不会有提升,据说11特征库体系是提升性能,有一种快照引擎,加速重启以后的加载速度什么的。

我开了扫描加载程序和模块,流畅性确实是比之前的9系特征库体系好一点,内存占用也少了不少,其他情况有待观察,我今天刚玩这货。


补上模块详情:

Program modules
Dr.Web Security Space
Dr.Web Security Space (11.0)
Dr.Web Virus-Finding Engine
drweb32.dll (7.00.18.03140)
Dr.Web Scanning Engine
dwengine.exe (11.1.1.06060)
Dr.Web Anti-Rootkit Server
dwarkdaemon.exe (11.1.1.06060)
Dr.Web Anti-rootkit API
dwarkapi.dll (11.1.2.201606020)
Dr.Web Thunderstorm Cloud Client SDK
ccsdk.dll (11.0.0.201604290)
Dr.Web Action Center Control
dwsewsc.exe (11.0.7.06081)
Dr.Web Quarantine
dwqrlib.dll (11.1.1.06060)
Dr.Web Scanning Watcher
dwwatcher.exe (11.1.1.06060)
Dr.Web Control Service
dwservice.exe (11.0.7.06081)
Dr.Web Updater
drwupsrv.exe (11.0.3.06100)
SpIDer Agent for Windows
spideragent.exe (11.0.6.06031)
SpIDer Agent admin-mode module for Windows
spideragent_adm.exe (11.0.6.06031)
Dr.Web Scanner SE
dwscanner.exe (11.0.3.04280)
Dr.Web Console Scanner
dwscancl.exe (11.1.1.06060)
Dr.Web File System Monitor
spiderg3.sys (11.1.1.06060)
Dr.Web Protection for Windows
dwprot.sys (11.1.1.06070)
Dr.Web device Guard for Windows
dwdg.sys (11.1.2.06060)
Dr.Web Net Filter for Windows driver
dw_wfp.sys (11.1.0.06070)
Dr.Web Firewall for Windows service
frwl_svc.exe (11.1.1.06071)
Dr.Web Firewall for Windows notify module
frwl_notify.exe (11.1.1.06071)
Dr.Web Firewall for Windows installer
frwl_inst.dll (11.1.1.06071)
Dr.Web Firewall for Windows driver
drweblwf.sys (11.1.1.06071)
Dr.Web Shell Extension
drwsxtn.dll (10.0.2.201508050)
Dr.Web SysInfo
dwsysinfo.exe (11.1.0.201605300)
Dr.Web SysInfo library
dwsysinfo.dll (11.1.0.201605300)
Dr.Web Tips browser
tips.exe (11.0.1.05310)
Dr.Web Security Space setup
win-space-setup.exe (11.0.5.04220)
Dr.Web Security Space setup
win-space-setup.exe (11.0.5.04220)

我没有安装Spider Gate的情况下,看在线视频时,扫描引擎进程也还算安分守己了,还算不错。


之前我测试的看视频时,扫描引擎进程真的不安分啊。
http://bbs.kafan.cn/thread-1844439-1-1.html

不过即使是有DrWeb 11特征库体系,DrWeb的总体流畅性还是一般般,但是确实是比之前的9特征库体系好很多了。

PS:如果有新发现,我会更新本帖的

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 7人气 +7 收起 理由
ziqianweiyang + 1 版区有你更精彩: )
每顿需吃三大碗 + 1 除了说爱你,还能说啥
swq0503 + 1 版区有你更精彩: )
nick20010117 + 1 版区有你更精彩: )
HEMM + 1 欢迎常来打麻将~

查看全部评分

驭龙
 楼主| 发表于 2016-6-11 17:34:22 | 显示全部楼层
关于快照引擎
Scanning Engine (with snapshot engine)
Всем привет!

Сегодня у нас PoC, который решает наболевшую за годы проблему с загрузкой баз. И что печально, размеры баз могут только увеличиваться, а поменять формат баз мало реально. Пришлось чесать репу.
Идея в основе проста (в отличии от реализации). При шатдауне системы SE делает снапшот баз из памяти с нужными служебными данными в специального формата файл на диске. имя файла пока dwsnapshot.bin.
При следующей загрузке, если он видит данный файл, то базы не читаются с диска, а с помощью магии и такой то матери мапятся по нужным регионам со служебными данными, что на многие порядки ускоряет старт SE и загрузку баз, и главное не потребляет хип, т.к. базы отображены напрямую на файл на диске. Со всеми вытекающими бонусами.

Профит во всем, но жизнь жестока и данная фича не всегда может работать (от ребута к ребуту). Наша с вами задача понять профит от этой фичи, найти слабое место, дыры и уязвимости в реализации. По сути эти частичный хибернейт процесса касаемо баз и движка но на базе маппинга.

Нужно:

1. подменить SE из архива в аттаче
2. зарядить машину vmmap для анализа
3. провести замеры скорости старта SE при налчии снимка
4. провести анализ правильности детекта на как можно большем кол-ве вирусни. нужно убедится что при использовании снимка детекты никуда не делись и не появилось ни каких аномалий.
5. проверить на различных ОС что снимок создается и используется. возможны нюансы с созданием его на шатдауне системы.
6. запускаем апдейт, смотрим когда снимок остается а когда полностью выгружается и подменяется на старую реализацию. по баловаться с этим до посинения :)
7. Проверить и сравнить время выхода машины из гибернейта. Из настоящего и фаст шатдауна на win8+
7. и т.д. что вам в голову придет.
驭龙
 楼主| 发表于 2016-6-11 17:40:00 | 显示全部楼层
bbszy 发表于 2016-6-11 17:36
引擎还是7.0的啊。。。

是的,VFE 7.0.18

话说我好像没有开启快照引擎,需要替换文件,晚上试一试
windows7爱好者
发表于 2016-6-11 15:52:50 | 显示全部楼层
前排跑来支持龙大,也支持一下蜘蛛
uujj
发表于 2016-6-11 15:53:54 | 显示全部楼层
然而fs。。。。。
驭龙
 楼主| 发表于 2016-6-11 15:54:12 | 显示全部楼层
windows7爱好者 发表于 2016-6-11 15:52
前排跑来支持龙大,也支持一下蜘蛛

感谢支持。

话说今年能玩的东西真的多,不错,哈哈
windows7爱好者
发表于 2016-6-11 15:56:27 | 显示全部楼层
驭龙 发表于 2016-6-11 15:54
感谢支持。

话说今年能玩的东西真的多,不错,哈哈

这个测试版在哪里可以下载到?我看英文官网好像没有什么新消息
驭龙
 楼主| 发表于 2016-6-11 15:57:23 | 显示全部楼层
windows7爱好者 发表于 2016-6-11 15:56
这个测试版在哪里可以下载到?我看英文官网好像没有什么新消息

就是以前11 beta的下载地址
windows7爱好者
发表于 2016-6-11 16:00:32 | 显示全部楼层
驭龙 发表于 2016-6-11 15:57
就是以前11 beta的下载地址

thanks!
85683213
发表于 2016-6-11 16:09:43 | 显示全部楼层
只是各公司间互相学习,不用太惊讶
驭龙
 楼主| 发表于 2016-6-11 16:12:40 | 显示全部楼层
85683213 发表于 2016-6-11 16:09
只是各公司间互相学习,不用太惊讶

请问我说的这几款软件,有共同之处么?麻烦举例,我知道没发现共同点
欧阳宣
头像被屏蔽
发表于 2016-6-11 16:13:10 | 显示全部楼层
那按理说精简程度越高越流畅了

那为什么不少人还在反映eset不流畅

SDS开启之后的诺顿相比22.6有变卡么
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-29 08:36 , Processed in 0.153124 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表