楼主: 起点
收起左侧

[微点] 自己制作"病毒"(一般只有微点报),大家讨论讨论

[复制链接]
野马
发表于 2007-1-24 21:53:48 | 显示全部楼层
原帖由 xfbb777 于 2007-1-24 19:57 发表
我测试了一下,的确报,而且选择阻止后系统文件还是被替换。


准备完毕,请8楼的告诉我哪里下载的或发到我邮箱:feilongf88@163.com

谢谢!!!
xfbb777
发表于 2007-1-24 22:06:08 | 显示全部楼层
楼上的以发送,要备份原来的文件
ly250094040
发表于 2007-1-24 22:28:40 | 显示全部楼层
不是吧

微点啊.........

不过话说回来

这么做虽然拙劣

但却是很好的保护方式

LZ怎么看?
ly250094040
发表于 2007-1-24 22:34:03 | 显示全部楼层
好像这么做到也不见得是白名单的工作方式

只是把木马的行为特征更广义化了

这样的话

对未知木马和病毒确实十分有效

但应该会有很严重的误报才对啊

MS现在没人反映微点误报高....

看到8楼的结果

感到很疑虑.......
ly250094040
发表于 2007-1-24 22:42:46 | 显示全部楼层
原帖由 navigateqd 于 2007-1-24 15:54 发表
如果真的是这样那么有人说的 微点是用白名单来排除正常软件其他一切向system文件夹写文件的程序都报木马  就可以十分的肯定了
                                                          ...



我想了下

应该不是这样的

可能有这种工作模型

但说成扩大了木马行为的定义或者说木马行为的广义化定位要更准确些

至于误报少的现象

可以再这个模型下加入很多具体内容来搞定



白名单一说应该是不成立的

有些软件就含捆绑的广告之类

但却可以截拦
ly250094040
发表于 2007-1-24 22:44:22 | 显示全部楼层
个人认为这个是判断上BUG而不是技术拙劣
起点
 楼主| 发表于 2007-1-24 23:07:09 | 显示全部楼层
原帖由 ly250094040 于 2007-1-24 22:42 发表



我想了下

应该不是这样的

可能有这种工作模型

但说成扩大了木马行为的定义或者说木马行为的广义化定位要更准确些

至于误报少的现象

可以再这个模型下加入很多具体内容来搞定


...



任何技术都有他好的一面,如果微点的白名单更新速度飞快也不失为一个好办法
所以说只是大家都来讨论讨论,上面8楼那个结果我有些疑惑,系统文件真的被替换了???
我看到的是说微点会报,当然,也就删了,如果连这都会替换不太可能
野马
发表于 2007-1-24 23:22:01 | 显示全部楼层
刚刚试了自制"病毒"的问题

其实不用加壳,把system32里的重要文件比如.dll和.exe文件复制出来,用RAR做个自解压包,然后解压到原来的位置,
东方微点会报发现可疑程序,
如果选择阻止,随后会提示是否删除"病毒"(就是那个自解压)
如果选择不阻止,东方微点不会再提示
如果用手工替换文件则东方微点不会提示
对其他"不太重要的文件"执行以上操作,东方微点都不会提示(文件类型太多,没有全部试)

规则似乎是这样:
1.手工修改重要系统文件,不做提示,由用户自己决定
2.程序修改系统重要文件,先做可疑提示,如果用户允许修改,则不再提示,如果用户不允许修改则当做危害程序"病毒"来处理

可能不是很完善,但个人认为还是比较合理的.
ly250094040
发表于 2007-1-24 23:24:53 | 显示全部楼层
[QUTOE]如果微点的白名单更新速度飞快也不失为一个好办法[/QUTOE]
这个我刚才想过,最后觉得它不可能
专家
发表于 2007-1-24 23:25:07 | 显示全部楼层
那只能说明mp的规则不智能啊。。。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-9 05:26 , Processed in 0.097210 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表