查看: 2305|回复: 6
收起左侧

[砖头] 突然发现3.0只开启发式扫描关闭病毒库和高启式扫描。。

[复制链接]
ssjj1910
头像被屏蔽
发表于 2008-5-20 20:00:53 | 显示全部楼层 |阅读模式
一个毒也查不出。实验了评测区19号的样本。 !!!!??
华姐
发表于 2008-5-20 20:13:09 | 显示全部楼层
有那份实践的心!
没有刀 赤手空拳 你也杀不了 狼!反会被狼 吃了。。。。
ssjj1910
头像被屏蔽
 楼主| 发表于 2008-5-20 20:16:51 | 显示全部楼层
只开“病毒库”和开“病毒库+启发式”  查出来的数目一样多(都很少)。

只有开了高启式才查的多。

单开高启式查的多。

所以那个启发式的选项岂不是很没用?
心情一隅
发表于 2008-5-20 20:19:58 | 显示全部楼层
确实如此,我做ESS病毒测试都没注意到……
病毒库启发式扫描病毒库+启发式扫描病毒库+高级启发式扫描启发式扫描+高级启发式扫描病毒库+启发式扫描+高级启发式扫描
19
0
19
83
74
83
PS:无法单独测试高级启发式扫描,因为软件设定病毒库和启发式扫描一定至少要选择一种。
病毒库:3114 (20080520)
样本总数:118
从该样本的测试来看,启发式扫描没起任何作用。

启发式指 “自我发现的能力”或“运用某种方式或方法去判定事物的知识和技能”,是杀毒软件能够分析文件代码的逻辑结构是否含有恶意程序特征,或者通过在一个虚拟的安全环境中前摄性的执行代码来判断其是否有恶意行为。在业界前者被称为静态代码分析,后者被成为动态虚拟机。

静态启发技术指的是在静止状态下通过病毒的典型指令特征识别病毒的方法,是对传统特征码扫描的一种补充。由于病毒程序与正常的应用程序在启动时有很多区别,通常一个应用程序在最初的指令,是检查命令行输入有无参数项、清屏和保存原来屏幕显示等,而病毒程序则通常是最初的指令是直接写盘操作、解码指令,或搜索某路径下的可执行程序等相关操作指令序列。

静态启发式就是通过简单的反编译,在不运行病毒程序的情况下,核对病毒头静态指令从而确定病毒的一种技术。

动态启发通过杀软内置的虚拟机技术,给病毒构建一个仿真的运行环境,诱使病毒在杀软的模拟缓冲区中运行,如运行过程中检测到可疑的动作,则判定为危险程序并进行拦截。这种方法更有助于识别未知病毒,对加壳病毒依然有效,但如果控制得不好,会出现较多误报的情况。

ESET NOD32通过实时分析应用软件的执行过程来判断是否存在恶意企图,可以提前地侦测并拦截病毒威胁。



从上图可看出,高级启发式包括:基因码、代码分析(静态启发)、虚拟机(动态启发)。如此,那启发式扫描有是什么呢?

[ 本帖最后由 hanyu6382 于 2008-5-20 23:32 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
diaojf
发表于 2008-5-20 21:20:39 | 显示全部楼层
我记得听谁说过,那个启发式针对于宏病毒的。
lingbo110120
发表于 2008-5-20 23:07:08 | 显示全部楼层
NOD不开高启发?
哈哈 就凭那点病毒库?
还能有何作为?
ESET靠的就是那顶级的启发引擎
ldeyw
发表于 2008-5-21 09:56:50 | 显示全部楼层
楼主这个发现非常有意思啊
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-26 02:03 , Processed in 0.141308 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表