查看: 2018|回复: 7
收起左侧

[交流探讨] 之前已出现一段时间但被ksn报未知的程序是否可认为是无害的?

[复制链接]
jony327
发表于 2022-1-21 22:06:52 | 显示全部楼层 |阅读模式
具体对应的情况是:1没经过分析所以未知 2经过一定分析但不确定是否有害 3经过分析发现有一些不可靠因素不足以信任  ?
jony327
 楼主| 发表于 2022-1-22 16:44:50 | 显示全部楼层
个人猜测ksn应该有收集信息分析、云沙类的自动分析、人工分析等,结果分3类:信任、未知和有害,其中未知这类不太明确,可能是分析过认为介于中间不应归在信任和有害,也可能是在收集信息中未发现明确有害行为且上传用户量太少而没经过详细分析。

fscs520
头像被屏蔽
发表于 2022-1-22 17:36:22 | 显示全部楼层
什么都没有,你说了算,差评贴
jony327
 楼主| 发表于 2022-1-22 19:16:33 | 显示全部楼层
fscs520 发表于 2022-1-22 17:36
什么都没有,你说了算,差评贴

你要什么?本来不确定的问题提出来讨论 不懂就别乱评论
PingHigh
发表于 2022-1-22 20:37:01 | 显示全部楼层
不能,因为ksn不是万能的
jony327
 楼主| 发表于 2022-1-22 21:56:56 | 显示全部楼层
本帖最后由 jony327 于 2022-1-22 22:13 编辑

ksn肯定不万能,本贴讨论的是ksn的运行机制和效果,这方面帮助等没有说清,弄清楚对大家的防护是有帮助的。ksn对未知病毒的第一波当然无效,这里想讨论的是在ksn已经出现一段时间(比如几个月,实际上大多数软件在ksn都有记载)但仍报未知对应的是什么情况,我感觉这些程序无害的概率还是很大的,如是则可以考虑简单放行。
yfdyh000
发表于 2022-1-23 03:00:00 | 显示全部楼层
"放行"是说"应用程序控制"组吗。除非功能受到影响,否则不建议你动。

KSN应该只对已知信誉良好的文件说"安全",而有些文件使用量一般、开发者不明(无数字签名)、行为特征敏感或多变,卡巴记录了也不会说安全。
假设一个程序会执行特定的远程文件/代码(如更新程序、显示网页等),长期以来行为良好。如果KSN标为安全,而远程内容被替换为恶意文件了,该程序就可能越过HIPS(已信任)执行恶意代码了。这种替换可能是突然的或者仅针对特定电脑投送。

不过,也可能是用户或数据量太少,卡巴还没处理。 https://bbs.kafan.cn/thread-2225715-4-1.html 帖子里少于100用户是已信任,可能是人工处理了误报的结果。

提供两例KSN未知:
一个已存在11年的会显示网页的小程序。
2022-01-23_024349_avpui.png
UWP应用,无数字签名。
2022-01-23_024332_avpui.png


jony327
 楼主| 发表于 2022-1-23 14:37:39 | 显示全部楼层
你说的替换应该没问题,肯定会验哈希值的。关键就是存在很长时间报未知的程序是很多的(就象你举的例子应该也属无害),这类怎么处理我的理解是基本可以放行(起码多数权限),其实卡巴默认就是这么做的,当然卡巴默认不能防新病毒。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-24 03:37 , Processed in 0.135767 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表