楼主: hansyu
收起左侧

[讨论] 关于新版个人版监控及防护机制

[复制链接]
hansyu
 楼主| 发表于 2017-11-25 09:38:17 | 显示全部楼层
bbszy 发表于 2017-11-24 23:29
那个挖矿的js:https://bbs.kafan.cn/thread-2108033-1-1.html

js我估计是没入个人版的那个本地小库,然后这东西可能也不在月神上,
貌似JTI引擎只专注于可执行文件,所以……、
在你测试中染毒office文档双击之后有没有确实的危险动作?
bbszy
发表于 2017-11-25 17:20:45 | 显示全部楼层
本帖最后由 bbszy 于 2017-11-26 15:14 编辑
hansyu 发表于 2017-11-25 09:38
js我估计是没入个人版的那个本地小库,然后这东西可能也不在月神上,
貌似JTI引擎只专注于可执行文件, ...



我用的这些样本

至于是否危险,我个人不是很好界定。但是没有问题右键扫描为什么能扫的出 而且做了清除处理(清除的能力比老版差)

另外 咖啡貌似对文件类型的区分是靠后缀名,而不是检查文件头看文件类型。具体表现是 精锐样本更改不同的后缀名 检测率有比较大的差异。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
hansyu
 楼主| 发表于 2017-11-25 22:22:44 | 显示全部楼层
PanzerVIIIMaus 发表于 2017-11-24 17:50
有个问题,企业版(MES)之类的“个人用”能不能启用Real Protect,我看一些帖子说独立使用不能开RP[:08: ...

据说那个高级威胁防护组件(包含real protect)需要epo才能用的样子,我也不是很清楚。
klinxun
发表于 2017-11-25 22:47:24 | 显示全部楼层
欧阳宣 发表于 2017-11-25 04:33
就是靠后一点,习惯了月神监控就杀的朋友肯定觉得很虚

感觉虚得一塌糊涂。
欧阳宣
头像被屏蔽
发表于 2017-11-25 23:56:18 | 显示全部楼层
klinxun 发表于 2017-11-25 22:47
感觉虚得一塌糊涂。

理解,毕竟实机不敢双击
klinxun
发表于 2017-11-26 00:02:21 | 显示全部楼层
欧阳宣 发表于 2017-11-25 23:56
理解,毕竟实机不敢双击

想起了某容易漏的……现在新版本不容易漏了,但还是容易有查出干不掉的情况的某某。
hansyu
 楼主| 发表于 2017-11-27 10:50:57 | 显示全部楼层
本帖最后由 hansyu 于 2017-11-27 10:53 编辑
bbszy 发表于 2017-11-25 17:20
我用的这些样本

至于是否危险,我个人不是很好界定。但是没有问题右键扫描为什么能扫的出 而且做 ...

去那个挖矿js网站测试了一下,CPU高占用,咖啡无反应,这东西不靠实时扫描很虚啊……你那个压缩包下载完成就被杀了,也就这个使用AMSI能起点作用,网页后台下载是不理的。
我总觉得监控部分只扫可执行文件,脚本文档之类的估计都不理,一切靠跑起来以后real protect能不能检测
到可疑行为……
bbszy
发表于 2017-11-28 21:27:34 | 显示全部楼层
hansyu 发表于 2017-11-27 10:50
去那个挖矿js网站测试了一下,CPU高占用,咖啡无反应,这东西不靠实时扫描很虚啊……你那个压缩包下载完 ...

咖啡在最新的avt又取得了更好的成绩,现在跟诺顿的成绩一样了。。。
hansyu
 楼主| 发表于 2017-11-28 21:38:17 | 显示全部楼层
bbszy 发表于 2017-11-28 21:27
咖啡在最新的avt又取得了更好的成绩,现在跟诺顿的成绩一样了。。。

这些测试应该都带SiteAdvisor的……
SA在chrome上跳转感觉好慢,危险页面都显示出来了才跳转
bbszy
发表于 2017-11-29 17:02:35 | 显示全部楼层
hansyu 发表于 2017-11-28 21:38
这些测试应该都带SiteAdvisor的……
SA在chrome上跳转感觉好慢,危险页面都显示出来了才跳转

这就讲到另一个问题了。

SA只负责跳转,及对特定浏览器的下载前拦截。但是对网页本身没有拦截作用。很多时候病毒都到本地了,SA还在跳转。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-25 17:45 , Processed in 0.144214 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表