楼主: 风林12刀
收起左侧

[一般话题] 吐槽Microsoft Defender的一直清理不了病毒的bug

  [复制链接]
syswow64
发表于 2023-7-23 18:42:41 | 显示全部楼层
anthonyqian 发表于 2023-7-23 18:30
我之所以参与这个讨论是因为我也遇到了MD这个清毒失败的问题。我最近遇到的情况是执行病毒样本后没有被删 ...

我就感觉MD得界面显示和它的引擎行为有时候很不一致,用过几个月,给我难受坏了
ANY.LNK
发表于 2023-7-23 18:47:01 | 显示全部楼层
anthonyqian 发表于 2023-7-23 18:30
我之所以参与这个讨论是因为我也遇到了MD这个清毒失败的问题。我最近遇到的情况是执行病毒样本后没有被删 ...

这问题确实挺严重,之前遇到用CobaltStrike注入winlogon.exe等系统进程时出现此问题。

不过看样子这回应该不完全是这样

顺带一提,能管理员MpCmdRun -GetFiles -SupportLogLocation获取一下当时的日志吗?

我一会儿找几个样本试试
anthonyqian
发表于 2023-7-23 18:56:09 | 显示全部楼层
syswow64 发表于 2023-7-23 18:42
我就感觉MD得界面显示和它的引擎行为有时候很不一致,用过几个月,给我难受坏了

主要是Windows 11 ARM 版没啥杀软可选 好在响应还算快 哎
anthonyqian
发表于 2023-7-23 18:57:19 | 显示全部楼层
ANY.LNK 发表于 2023-7-23 18:47
这问题确实挺严重,之前遇到用CobaltStrike注入winlogon.exe等系统进程时出现此问题。

不过看样子这回 ...

我在Mac上的pd虚拟机里面双击运行的,测完就恢复快照了。
ANY.LNK
发表于 2023-7-23 19:05:40 | 显示全部楼层
syswow64 发表于 2023-7-23 18:34
你说的这些很多都是设计稀烂,这些都可以忍,微软的程序员审美也不是一天两天了。现在win11得UI有些逻辑 ...

之前看到网上对Win11和Win10的评测表明新系统的性能还不如以前了。感觉就像微软长期没开发新系统,再加上解散了原有的Windows团队,长期小修小补,又急于添加新东西,改旧东西,把原来的经验忘光了。

感觉性能的原因可能是在于UI,较Win10加上的更多透明化效果起到了像当年Aero造成的性能下降问题(虽然这个透明化观感可能还比不上当年的Aero)……
可能会像当年XP到Vista,但Vista在那些年里好歹是有认真打磨过的,现在的微软似乎很急,急于加入某些能赚快钱的东西,又不愿意投入大量的付出好好优化一下体验
ANY.LNK
发表于 2023-7-23 19:21:07 | 显示全部楼层
syswow64 发表于 2023-7-23 18:42
我就感觉MD得界面显示和它的引擎行为有时候很不一致,用过几个月,给我难受坏了

这可能得“归功”于它现在冗长的进程间通讯链(可以见我在17楼的回复)

在今年3月KB5007651之前的问题还仅限于引擎服务已停止动作,但UI以及托盘中仍显示威胁,那个更新之后就引入了一系列的问题,除了最热的那个持续数月才缓解的“本地安全机构保护”的问题(目前仍没有恢复设置项);还有不时出现的托盘显示、Windows安全中心UI显示、引擎服务动作均不一致;而且界面加载速度也降低了许多(有时直接就是空白或各种状态未知),得多刷几遍才能加载正常

某次加载页面直接卡死,SecurityHealthService.exe占了将近三分之一的CPU,被迫重启了整个系统
ANY.LNK
发表于 2023-7-23 19:22:26 | 显示全部楼层
anthonyqian 发表于 2023-7-23 18:57
我在Mac上的pd虚拟机里面双击运行的,测完就恢复快照了。

好吧,我一会儿自己找几个样本测试下,看看能不能复现
ANY.LNK
发表于 2023-7-23 21:21:11 | 显示全部楼层
anthonyqian 发表于 2023-7-23 18:56
主要是Windows 11 ARM 版没啥杀软可选  好在响应还算快 哎

对最近这3天一批样本的测试中,我这边只有一个出现了如下图所示的情况:




暂时没有完全复现帖子中所说的无法隔离的情况

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
anthonyqian
发表于 2023-7-23 21:29:48 | 显示全部楼层
ANY.LNK 发表于 2023-7-23 21:21
对最近这3天一批样本的测试中,我这边只有一个出现了如下图所示的情况:

https://bbs.kafan.cn/thread-2257893-1-1.html 我当时运行的好像是这个样本
ANY.LNK
发表于 2023-7-23 21:37:33 | 显示全部楼层
本帖最后由 ANY.LNK 于 2023-7-23 21:53 编辑
这个样本运行后再打开实时保护,连续报告了5次威胁后进程被终止,文件被成功隔离,暂时没能复现无法结束进程的情况






本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-3 00:30 , Processed in 0.097038 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表