查看: 4705|回复: 20
收起左侧

[讨论] [8/11/21更新] 初步判断LiveGuard的正规操作

[复制链接]
Eset小粉絲
发表于 2021-11-6 23:41:23 | 显示全部楼层 |阅读模式
本帖最后由 Eset小粉絲 于 2021-11-8 15:27 编辑

在隔离区里,恢复报了一个星期左右的Suspicious Object依旧不入库的样本。
复制 > 改哈希值 > 压缩 > 解压 > 触发LiveGuard

几分钟后,确实被LiveGuard灭杀。





目前的个人看法,被云杀的样本才会被LiveGuard灭杀,已测了两个样本。另外,恶意行为如果已被ESET记录,LiveGuard好像也能杀。。。

总之,LiveGuard好像只对变种有效。。。

@anthonyqian @驭龙





官方论坛官人 —— Marcos:
Actually if a file is corrupted or if it's a password-protected sfx archive the verdict will be "clean" since the file could not be executed and could not do anything malicious.

实际上,如果文件已损坏或者它是受密码保护的 sfx 存档,则判决将是“干净的”,因为该文件无法执行且无法执行任何恶意操作。

链接

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +5 收起 理由
驭龙 + 5 版区有你更精彩: )

查看全部评分

anthonyqian
发表于 2021-11-6 23:49:31 | 显示全部楼层
我观察到的是被LiveGuard判有害的样本,不一会LiveGrid也会拉黑,报Suspicious。而不是被云杀的样本才会被LiveGuard灭杀。因为被云杀的样本压根不会被自动上传ELG分析,直接报Suspicious了。

ELG我试下来感觉它是一款很不成熟、检测率很低的云沙箱。之前看各种文章说EDTD很先进,也不过如此。

当然未来ELG会不会做出改变,还有待观察。

评分

参与人数 1人气 +3 收起 理由
驭龙 + 3

查看全部评分

Eset小粉絲
 楼主| 发表于 2021-11-6 23:51:05 | 显示全部楼层
anthonyqian 发表于 2021-11-6 23:49
我观察到的是被LiveGuard判有害的样本,不一会LiveGrid也会拉黑,报Suspicious。而不是被云杀的样本才会被L ...

也能这么说。。。

因为被云杀的样本压根不会被自动上传ELG分析,直接报Suspicious了。

所以我复制改哈希值测试。
anthonyqian
发表于 2021-11-6 23:54:13 | 显示全部楼层

这说明了LiveGuard相比起原先的LiveGrid,对检测率的提升微乎其微。。。
Eset小粉絲
 楼主| 发表于 2021-11-7 00:05:36 | 显示全部楼层
anthonyqian 发表于 2021-11-6 23:54
这说明了LiveGuard相比起原先的LiveGrid,对检测率的提升微乎其微。。。

立马降至EIS压压惊。
jch_00
发表于 2021-11-7 00:17:24 | 显示全部楼层
好像有点弱到时候还是用eis吧
沉默游侠
发表于 2021-11-7 08:45:44 | 显示全部楼层
挺让人失望
jch_00
发表于 2021-11-7 09:33:08 | 显示全部楼层
如果只是用大数据评分来简单判断,那真的是浪费钱了
桑德尔
头像被屏蔽
发表于 2021-11-8 09:32:41 | 显示全部楼层
Eset小粉絲 发表于 2021-11-7 00:05
立马降至EIS压压惊。

ESSP也有livegrid
Eset小粉絲
 楼主| 发表于 2021-11-8 09:38:47 | 显示全部楼层

只是想说LiveGuard可有可无,没必要花那么多钱,EIS已足够使用。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-23 02:12 , Processed in 0.126927 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表