查看: 2243|回复: 8
收起左侧

[求助] 为什么在病毒区下载一个东西,网页防护不报,下载之后解压才报?

[复制链接]
551122
发表于 2017-12-25 00:33:41 | 显示全部楼层 |阅读模式
为什么在病毒区下载一个东西,网页防护不报,下载之后解压才报?压缩包没有密码的那种
fireherman
发表于 2017-12-25 00:55:16 | 显示全部楼层
本帖最后由 fireherman 于 2017-12-25 01:18 编辑



有可能是:

1,你在实时监控里,没有勾选【加壳程序】(默认不勾选),而样本加了壳,所以ESET没有进行脱壳处理而发现不了病毒特征;而右键扫描默认是脱壳扫描的,因此就发现病毒特征了。

2,实时监控里有勾选【加壳程序】(实时监控脱壳),但病毒样本加了花(指令),由于实时监控扫描没有右键手动扫描那么深入(会影响性能),所以被绕过检测。

3,程序属于MSIL(需要编译环境)或者NSIS(需要编译器)类的可执行文件,压缩包无法进行虚拟化检测。
(这里可能有歧义,求证:@B100D1E55   )

4,如果病毒特征已经入库(样本特征被收录),即使实时监控被绕过,那么病毒样本运行后,依然是会被AMS(高级内存扫描)发现的;

5,如果病毒特征未入库(样本特征未被收录),但程序风险级别高,同样会被Live Grid报风险程序而阻止。

B100D1E55
发表于 2017-12-25 01:46:24 | 显示全部楼层
fireherman 发表于 2017-12-25 00:55
有可能是:

1,你在实时监控里,没有勾选【加壳程序】(默认不勾选),而样本加了壳,所以ESET没有 ...

我觉得最大可能是archive超过扫描体积限制所以不解包,用户解包后才扫描
fireherman
发表于 2017-12-25 08:21:09 | 显示全部楼层
B100D1E55 发表于 2017-12-25 01:46
我觉得最大可能是archive超过扫描体积限制所以不解包,用户解包后才扫描



为什么我没想到……

cloud01
头像被屏蔽
发表于 2017-12-25 09:36:58 | 显示全部楼层
B100D1E55 发表于 2017-12-25 01:46
我觉得最大可能是archive超过扫描体积限制所以不解包,用户解包后才扫描

我下的一键GHOST2017版实时监控不报毒,右键扫描报毒 ,体积也不大,而且我把实时监控里面能开的全开了 ,很奇怪。
kafan988
发表于 2017-12-25 11:02:54 | 显示全部楼层
fireherman 发表于 2017-12-25 00:55
有可能是:

1,你在实时监控里,没有勾选【加壳程序】(默认不勾选),而样本加了壳,所以ESET没有 ...

说的恨详细啊
cyp201555
发表于 2017-12-29 07:44:10 | 显示全部楼层
杀软里没设置下载扫描压缩包,或是压缩包超过多少M跳过
而我到底是谁
发表于 2017-12-29 22:11:34 | 显示全部楼层
fireherman 发表于 2017-12-25 08:21
为什么我没想到……

往往最简单的反而最容易被忽略
christina7358
发表于 2018-1-14 13:50:24 | 显示全部楼层
fireherman 发表于 2017-12-25 00:55
有可能是:

1,你在实时监控里,没有勾选【加壳程序】(默认不勾选),而样本加了壳,所以ESET没有 ...

涨知识了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-1 05:16 , Processed in 0.122654 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表