查看: 3062|回复: 17
收起左侧

卡巴2009(8.0)的HIPS是如何实现的?

[复制链接]
jpzy
发表于 2008-5-24 16:51:26 | 显示全部楼层 |阅读模式
卡巴斯基最新的8.0版引入了完整的3D HIPS,而且依靠白名单技术做了自动分组,对用户的打扰几乎没有!

现在想知道K8的HIPS是什么技术实现的!inline hook?SSDT hook?

记得以前HIPS区有个测试能够摘除HIPS的HOOK,凡是拦截不了的HIPS都会失效。不知道这个东西对卡巴有没有作用!
l04zw
头像被屏蔽
发表于 2008-5-24 17:34:05 | 显示全部楼层
可以弄来试试,不过估计应该不会有效吧
zwl2828
发表于 2008-5-24 17:38:53 | 显示全部楼层
引用丫一的话:

    其实运作的原理非常简单,在不考虑引擎的情况下,我们随意运行一个从未运行过的一个程序。

    这时卡巴首先会判断该程序是否符合病毒特征码,如果是毒就直接进“不信任区”,在这个区里面的程序是没有任何运行权限。

    如果没有报毒,卡巴会判断是否有数字签名,有数字签名并且在白名单内的进“信任组”,没有数字签名的程序一般都进“低受限“。

    卡巴如果处理一个已经被感染,或者是程序安装包被捆绑流氓程序,就算是在“信任组”卡巴还是会根据最优先级底层规则阻挡这些“信任组”程序恶意行为。

Ps.是4D吧,FD\AD\RD\ND。那个东西弄来~~
loveyuwei
发表于 2008-5-24 17:57:31 | 显示全部楼层

回复 3楼 zwl2828 的帖子

4D```有道理。。
kiki
发表于 2008-5-24 18:30:35 | 显示全部楼层
不知道,每次都要检查之后才能用(觉得那叫主动防御吗??与现在的hips完全不同)
阿棍
发表于 2008-5-24 19:03:24 | 显示全部楼层
对用户的打扰完全没有??不会吧……
暗天使
发表于 2008-5-24 19:10:26 | 显示全部楼层
处理误报的时候特别的麻烦第一时间你删掉了
syfwxmh
发表于 2008-5-24 19:13:18 | 显示全部楼层
原帖由 jpzy 于 2008-5-24 16:51 发表
卡巴斯基最新的8.0版引入了完整的3D HIPS,而且依靠白名单技术做了自动分组,对用户的打扰几乎没有!

现在想知道K8的HIPS是什么技术实现的!inline hook?SSDT hook?

记得以前HIPS区有个测试能够摘除HIPS的HO ...

建议去官方论坛问一下。那里的卡巴高手一堆一堆的~
zwl2828
发表于 2008-5-24 19:20:31 | 显示全部楼层
原帖由 kiki 于 2008-5-24 18:30 发表
不知道,每次都要检查之后才能用(觉得那叫主动防御吗??与现在的hips完全不同)

是一种全新的体系,包含行为分析
zwl2828
发表于 2008-5-24 19:20:58 | 显示全部楼层
原帖由 阿棍 于 2008-5-24 19:03 发表
对用户的打扰完全没有??不会吧……

你尝试了就知道了~
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-12 00:03 , Processed in 0.126648 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表