楼主: 驭龙
收起左侧

[分享] 今年怎么了?都开始架构大修?诺顿的SDS,ESET的DLL引擎模块,现在又有DrWeb 11.1来了

  [复制链接]
85683213
发表于 2016-6-11 17:15:54 | 显示全部楼层
驭龙 发表于 2016-6-11 17:11
其实感觉关键在于,你家有,他家没有的话,就不好推广了。

另外DrWeb这个很奇怪,我在几个DrWeb常见位 ...

说不定在System Volume Information里
3801187
发表于 2016-6-11 17:17:43 来自手机 | 显示全部楼层
ESET和大蜘蛛兴趣不大,诺顿22.7我比较感兴趣
驭龙
 楼主| 发表于 2016-6-11 17:19:03 | 显示全部楼层
本帖最后由 驭龙 于 2016-6-11 17:27 编辑
85683213 发表于 2016-6-11 17:15
说不定在System Volume Information里


那个也不像,因为看SVI的访问时间,DrWeb更新的时候,没有东西访问SVI

我刚才让DrWeb更新特征库,监控DrWeb写入文件,都是DrWeb自己的位置,没有SVI或者其他位置的写入

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
驭龙
 楼主| 发表于 2016-6-11 17:34:22 | 显示全部楼层
关于快照引擎
Scanning Engine (with snapshot engine)
Всем привет!

Сегодня у нас PoC, который решает наболевшую за годы проблему с загрузкой баз. И что печально, размеры баз могут только увеличиваться, а поменять формат баз мало реально. Пришлось чесать репу.
Идея в основе проста (в отличии от реализации). При шатдауне системы SE делает снапшот баз из памяти с нужными служебными данными в специального формата файл на диске. имя файла пока dwsnapshot.bin.
При следующей загрузке, если он видит данный файл, то базы не читаются с диска, а с помощью магии и такой то матери мапятся по нужным регионам со служебными данными, что на многие порядки ускоряет старт SE и загрузку баз, и главное не потребляет хип, т.к. базы отображены напрямую на файл на диске. Со всеми вытекающими бонусами.

Профит во всем, но жизнь жестока и данная фича не всегда может работать (от ребута к ребуту). Наша с вами задача понять профит от этой фичи, найти слабое место, дыры и уязвимости в реализации. По сути эти частичный хибернейт процесса касаемо баз и движка но на базе маппинга.

Нужно:

1. подменить SE из архива в аттаче
2. зарядить машину vmmap для анализа
3. провести замеры скорости старта SE при налчии снимка
4. провести анализ правильности детекта на как можно большем кол-ве вирусни. нужно убедится что при использовании снимка детекты никуда не делись и не появилось ни каких аномалий.
5. проверить на различных ОС что снимок создается и используется. возможны нюансы с созданием его на шатдауне системы.
6. запускаем апдейт, смотрим когда снимок остается а когда полностью выгружается и подменяется на старую реализацию. по баловаться с этим до посинения :)
7. Проверить и сравнить время выхода машины из гибернейта. Из настоящего и фаст шатдауна на win8+
7. и т.д. что вам в голову придет.
bbszy
发表于 2016-6-11 17:36:16 | 显示全部楼层
引擎还是7.0的啊。。。
驭龙
 楼主| 发表于 2016-6-11 17:40:00 | 显示全部楼层
bbszy 发表于 2016-6-11 17:36
引擎还是7.0的啊。。。

是的,VFE 7.0.18

话说我好像没有开启快照引擎,需要替换文件,晚上试一试
nick20010117
发表于 2016-6-11 17:45:42 | 显示全部楼层
驭龙 发表于 2016-6-11 15:57
就是以前11 beta的下载地址

是beta nightly吧?
驭龙
 楼主| 发表于 2016-6-11 17:49:46 | 显示全部楼层

是的,不过自带的SE好像没有单独发的SE文件版本新,不知道带不带快照引擎,晚上我去替换单独发的SE文件
autoAnti
发表于 2016-6-11 18:03:22 | 显示全部楼层
之前 大蜘蛛 刚找到国内代{过}{滤}理的时候 有6元一年的 一口气买了好多 但是觉得很不好用 卸载后还导致电脑不嫩上网

所以印象很不好 不知道 现在怎么样了
驭龙
 楼主| 发表于 2016-6-11 18:27:07 | 显示全部楼层
autoAnti 发表于 2016-6-11 18:03
之前 大蜘蛛 刚找到国内代{过}{滤}理的时候 有6元一年的 一口气买了好多 但是觉得很不好用 卸载后还导致电 ...

我从未遇到过那个情况
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-29 08:57 , Processed in 0.094845 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表