楼主: x-天秤座
收起左侧

[讨论] 个人对ESET的乱体会

  [复制链接]
ongarabazanade
发表于 2025-5-29 18:28:16 | 显示全部楼层
本帖最后由 ongarabazanade 于 2025-5-29 18:29 编辑
aaliu 发表于 2025-5-29 16:58
你装了什么软件啊?

360卫士最新版和火绒6最新版,被MD误杀的是我自己下载的破解版游戏软件
bbszy
头像被屏蔽
发表于 2025-5-29 19:41:05 来自手机 | 显示全部楼层
aikafans 发表于 2025-5-29 13:56
似乎对于这种在野病毒,也没有几家比eset强吧

卡巴 bd的行为防护 铁壳的ips都比eset强
aikafans
发表于 2025-5-29 21:22:09 | 显示全部楼层
bbszy 发表于 2025-5-29 19:41
卡巴 bd的行为防护 铁壳的ips都比eset强

也许吧,日常用户遇到在野病毒的场景还是很少的,再加上现在云普集,响应速度很大程度上弥补了短板
gtc
发表于 2025-5-30 10:48:57 | 显示全部楼层
aikafans 发表于 2025-5-29 21:22
也许吧,日常用户遇到在野病毒的场景还是很少的,再加上现在云普集,响应速度很大程度上弥补了短板

日常使用当然可以,只是说还是吹的过火了点。
aikafans
发表于 2025-5-30 11:04:33 | 显示全部楼层
gtc 发表于 2025-5-30 10:48
日常使用当然可以,只是说还是吹的过火了点。

你说论坛上么?但我觉得坛子上大家对eset 的评价还是总体客观的,对于它的不足,基本上大家也都是承认的,虽然经常戏称它是“大号扫描器”
ジ蓅暒划过づ
发表于 2025-5-30 13:12:34 来自手机 | 显示全部楼层
aikafans 发表于 2025-5-30 11:04
你说论坛上么?但我觉得坛子上大家对eset 的评价还是总体客观的,对于它的不足,基本上大家也都是承认的[ ...

我感觉这里对eset已经不算吹了,某个杀软之前才叫吹的有点离谱吧
aikafans
发表于 2025-5-30 13:43:04 | 显示全部楼层
ジ蓅暒划过づ 发表于 2025-5-30 13:12
我感觉这里对eset已经不算吹了,某个杀软之前才叫吹的有点离谱吧

看破不说破
UNknownOoo
发表于 2025-5-30 13:49:13 | 显示全部楼层
本帖最后由 UNknownOoo 于 2025-5-30 13:50 编辑

ESET 以其强启发特征出名....举个最近样本区的例子吧(当然也可能有病毒作者的主观想法:比如他针对的是国内目标,免杀ESET对他来说没那么必要巴拉巴拉的...这点就暂时不考虑了)

样本区前段时间比较泛滥的某银狐变种(注入WmiApSrv.exe 后注入sihost.exe和svchost.exe的那一族),他的黑dll用了自己写的代码虚拟化壳(可能和之前VMP源码泄露有关?),然后导致其黑dll免杀性能特别好(当然现在基本已经通杀拉黑全覆盖了)

听说火绒是对标国外ESET的,就拿火绒做对比吧()

总共6个黑dll:


火绒检出情况是这样的:
  1. 扫描文件:6
  2. 发现风险:4
  3. 已处理风险:0
  4. 病毒详情:
  5. 风险路径:C:\Users\UnknownOoo\Downloads\WaitForAnalyze\6jOzFY.dll, 病毒名:Trojan/Obfuscated.il, 病毒ID:b45503893778fac2, 处理结果:暂不处理
  6. 风险路径:C:\Users\UnknownOoo\Downloads\WaitForAnalyze\22_ORIGIN.dll, 病毒名:Trojan/Obfuscated.ik, 病毒ID:435ac71885c2e26d, 处理结果:暂不处理
  7. 风险路径:C:\Users\UnknownOoo\Downloads\WaitForAnalyze\F8pP4.dll, 病毒名:Trojan/Obfuscated.ii, 病毒ID:d471ea9aa0ea23de, 处理结果:暂不处理
  8. 风险路径:C:\Users\UnknownOoo\Downloads\WaitForAnalyze\oyCY.dll, 病毒名:Trojan/Obfuscated.ig, 病毒ID:f188f905ce01649d, 处理结果:暂不处理
复制代码

其中每条特征都是样本上报处理了3天才差不多憋出来的(这四条特征憋了差不多12天),其中fZZ.dll是最新的黑dll,火绒特征没有检测.

ESET检出情况是这样的:
  1. 2025/5/30 13:37:10
  2. 扫描的文件: 6
  3. 已检测的文件: 5
  4. 已清理的文件: 5
  5. 总扫描时间 00:00:19
  6. 扫描状态: 已完成
  7. C:\Users\UnknownOoo\Downloads\WaitForAnalyze\22_ORIGIN.dll        a variant of Win64/Agent.GAP trojan        cleaned by deleting
  8. C:\Users\UnknownOoo\Downloads\WaitForAnalyze\2M.dll        a variant of Win64/Agent.GAP trojan        cleaned by deleting
  9. C:\Users\UnknownOoo\Downloads\WaitForAnalyze\6jOzFY.dll        a variant of Win64/Agent.GAP trojan        cleaned by deleting
  10. C:\Users\UnknownOoo\Downloads\WaitForAnalyze\F8pP4.dll        a variant of Win64/Agent.GAP trojan        cleaned by deleting
  11. C:\Users\UnknownOoo\Downloads\WaitForAnalyze\fZZ.dll        a variant of Win64/Agent.GAP trojan        cleaned by deleting
复制代码
虽然最终结果还是漏了一个,但是剩下的样本一条特征全部覆盖...能get到差距了嘛?

之前火绒提取的某ShellcodeLoader特征让我瞳孔地震... : hxxps://bbs.kafan.cn/thread-2280757-1-1.html
某白patch文件逃过火绒人工分析也让我窒息.. : hxxps://bbs.huorong.cn/thread-152616-1-1.html
故以上内容可能存在主观偏向,仅供参考

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +3 收起 理由
aikafans + 3 解答很精彩

查看全部评分

tousu
发表于 2025-5-30 14:10:26 | 显示全部楼层
UNknownOoo 发表于 2025-5-30 13:49
ESET 以其强启发特征出名....举个最近样本区的例子吧(当然也可能有病毒作者的主观想法:比如他针对的是 ...

一个报毒名不一定是一条特征吧,之前有一些银狐ESET刚开始漏,后来添加的检测名也还是XXXX.DML
UNknownOoo
发表于 2025-5-30 15:05:57 | 显示全部楼层
tousu 发表于 2025-5-30 14:10
一个报毒名不一定是一条特征吧,之前有一些银狐ESET刚开始漏,后来添加的检测名也还是XXXX.DML

至少最新样本初扫是覆盖的(fZZ.dll)
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-6-24 11:33 , Processed in 0.099024 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表