楼主: bbszy
收起左侧

[讨论] 关于eset监控漏毒问题的再探究

  [复制链接]
erui
发表于 2025-4-7 22:52:11 | 显示全部楼层
PanzerVIIIMaus 发表于 2025-4-7 12:31
国产杀毒如360杀毒也是按格式扫描,基本上除了红伞之流,真敢默认“按扩展名扫描”的文件监控应该已经绝迹 ...

你的意思是说,红伞是按照文件扩展名扫描,而不是按照文件格式扫描?
a27573
发表于 2025-4-9 18:49:49 | 显示全部楼层
本帖最后由 a27573 于 2025-4-9 18:53 编辑

exe 和 dll 加载时才能检测,只要能阻止加载,其实也还好

不过坑2确实比较严重了,我这里也复现成功了。对于 cad 病毒这样只有“打开”而不是“执行”的,永远是按照最低一档的扫描设置

我以为 ThreatSense 的主设置是应用于文件打开的,现在看起来不是,那它是应用于哪里的?
bbszy
 楼主| 发表于 2025-4-9 18:56:09 | 显示全部楼层
a27573 发表于 2025-4-9 18:49
exe 和 dll 加载时才能检测,只要能阻止加载,其实也还好

不过坑2确实比较严重了,我这里也复现成功了。 ...

是应用于文件打开、创建、执行。问题关键是他把cad病毒归类为自解压文件。

具体可以看看我这个帖子:https://bbs.kafan.cn/thread-2280552-1-1.html

cad可能不是谁都用,但是u盘里的安装包是被直接放行的。

评分

参与人数 1人气 +1 收起 理由
a27573 + 1 明白了

查看全部评分

a27573
发表于 2025-4-9 19:04:51 | 显示全部楼层
本帖最后由 a27573 于 2025-4-9 19:31 编辑
bbszy 发表于 2025-4-9 18:56
是应用于文件打开、创建、执行。问题关键是他把cad病毒归类为自解压文件。

具体可以看看我这个帖子:h ...

我的锅,刚刚搞了印度 ESSP 换回 ESET,把 runtime packer 和自解压搞混了

不过 exe 安装包双击之后应该是适用执行监控吧?如果这一条成立,那问题的核心应该还是错误地分类了自解压文件,cad 病毒根本不应该算自解压文件
superLYT
发表于 2025-4-9 19:10:08 | 显示全部楼层
没事,我现在换了比特梵德
PanzerVIIIMaus
发表于 2025-4-9 19:34:30 | 显示全部楼层
erui 发表于 2025-4-7 22:52
你的意思是说,红伞是按照文件扩展名扫描,而不是按照文件格式扫描?

是的,红伞有同时提供三种选项,扩展/格式/所有,但文件监控的默认设置是根据扩展名
a27573
发表于 2025-4-9 19:41:23 | 显示全部楼层
bbszy 发表于 2025-4-9 18:56
是应用于文件打开、创建、执行。问题关键是他把cad病毒归类为自解压文件。

具体可以看看我这个帖子:h ...

另外,设置里还有默认关闭的文档扫描,推测应该是打开文档时可以应用专门的扫描参数

如果是这样的话,ESET 对此也不是毫无应对,只是有些文件(比如 fas)处于三不管地带
bbszy
 楼主| 发表于 2025-4-9 19:51:35 | 显示全部楼层
本帖最后由 bbszy 于 2025-4-9 19:56 编辑
a27573 发表于 2025-4-9 19:41
另外,设置里还有默认关闭的文档扫描,推测应该是打开文档时可以应用专门的扫描参数

如果是这样的话, ...

暂时没发现文档扫描有什么具体的动作
虽然我测试的时候是打开了
fas不常见,但是那些复合文件(例如安装包)也处于“自解压文件”的三不管,难怪防不住感染型病毒。

bbszy
 楼主| 发表于 2025-4-9 19:56:01 | 显示全部楼层
a27573 发表于 2025-4-9 19:04
我的锅,刚刚搞了印度 ESSP 换回 ESET,把 runtime packer 和自解压搞混了

不过 exe 安装包双击 ...

runtime packer中文版好像写的加壳程序,虽然我也是用的英文版。

exe确实对应执行监控,但是cad病毒和各类复合文件(例如安装包)的exe是归类为自解压文件了,一旦被eset认为不是新文件,就直接放过了,执行监控都没有。
bbszy
 楼主| 发表于 2025-4-9 19:58:25 | 显示全部楼层
superLYT 发表于 2025-4-9 19:10
没事,我现在换了比特梵德

我之前也是用bd,主要是essp授权吃灰,这两天换成eset玩玩。

eset要是关掉智能优化、打开“自解压程序”(安装包等复合文件)扫描,那性能还不如bd呢。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-4-19 10:38 , Processed in 0.084069 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表