查看: 1790|回复: 10
收起左侧

[求助] 谁知道杀毒软件是靠什么机理实现监控的?

[复制链接]
红魔
发表于 2009-12-14 19:32:05 | 显示全部楼层 |阅读模式
本帖最后由 红魔 于 2009-12-14 19:35 编辑

rt
不是要实时扫描嘛,是怎么实现的
Ayer
发表于 2009-12-14 20:25:58 | 显示全部楼层
貌似是驻守在系统底层监视注册表和文件的更改
sd274994
发表于 2009-12-14 20:50:57 | 显示全部楼层
不知道
雪拥蓝关
发表于 2009-12-14 20:54:15 | 显示全部楼层
请高手回答 。
悠柚
发表于 2009-12-14 20:57:07 | 显示全部楼层
挂系统钩子,ssdt hook
红魔
 楼主| 发表于 2009-12-15 16:17:31 | 显示全部楼层
回复 5# 悠柚

不是吧。。。实时扫描也用挂钩native API。。。。
白羊座
发表于 2009-12-15 16:22:14 | 显示全部楼层
文件过滤驱动
hu3167343
发表于 2009-12-15 16:23:00 | 显示全部楼层
钩子应该也有的吧
chabosh
发表于 2009-12-15 21:47:01 | 显示全部楼层
监控对系统函数的调用和对文件的更改吧
xmiangui
发表于 2009-12-15 23:37:26 | 显示全部楼层
本帖最后由 xmiangui 于 2009-12-15 23:50 编辑

具体实现细节一般不会公开的。

简单的道理,如果过于深入核心,从底层入手,比如直接接管文件系统的一部分功能,那么兼容性就会是个大问题。三天两头蓝屏,没有用户受得了的吧。

但是反过来,虽然一般监控不会特别底层,兼容性是OK了。但要公布具体怎么怎么实现的,Sweet~,马上有人会写病毒木马对监控不够底层的地方着手,写代码侵入底层绕过杀软。虽然因此也会让更多的电脑蓝屏,但是对大多数病毒木马来说,有谁觉得他们需要用户口碑吗?

10台机器1台蓝屏,这可以让一个杀软名誉扫地。
但对病毒木马来说,只要能传播,有时候8台会蓝屏都无所谓,只要能绕过杀软。

CIH当年据说能写进CMOS,因此有可能连机器都点不亮,好处是躲掉了很多贫弱的杀软。我还记得当初CIH免疫器的原理就是在内存中的特定位置置值,这样CIH代码会以为已经入驻内存了,不会再次加载,写的真够“牛”的。

但要是一个杀软只要让1000台电脑里有1台连机器点不亮。那么明天就可以看到写XX杀软损坏主板的新闻了。这可比杀掉几个系统文件严重多了。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-14 01:43 , Processed in 0.119689 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表