楼主: will
收起左侧

[技术原创] AV10 Guard通用修复深入探秘

  [复制链接]
inttk
发表于 2010-3-24 18:39:52 | 显示全部楼层
支持红伞,顶下lz
kfy
发表于 2010-3-24 18:49:42 | 显示全部楼层
LZ辛苦,謝謝分享~~
will
 楼主| 发表于 2010-3-24 18:50:38 | 显示全部楼层
回复  will


    用什么工具跟踪的 Process Monitor么?
Ania 发表于 2010-3-24 18:36


嗯  有用到Process Monitor
Seika
发表于 2010-3-24 19:29:05 | 显示全部楼层
看完了。。。谢谢
sfzjn
发表于 2010-3-24 19:38:46 | 显示全部楼层
学习了,高手。。
Johnkay.Young
发表于 2010-3-24 19:38:52 | 显示全部楼层
精品贴,拜读了。
dvd2000
发表于 2010-3-24 19:45:16 | 显示全部楼层
我用杀毒软件其实都不清楚它到底是怎么起作用的,感谢楼主,看这种有点像以前看上课学习计算机是如何来做乘法的,虽然看不懂,但是看看也好
bbs2811125
发表于 2010-3-24 20:09:32 | 显示全部楼层
学习了~正纠结于此,扫描完毕处理的时候有段时间比较卡,看来是在清毒啊
赤红血 该用户已被删除
发表于 2010-3-24 20:19:50 | 显示全部楼层
不错。我想要楼主的主题。
xiaojinglf
发表于 2010-3-24 20:33:06 | 显示全部楼层
本帖最后由 xiaojinglf 于 2010-3-24 20:43 编辑

感谢will测试分析。
我对此有一点看法:
如果流程真是如此设计。我认为德国人犯了一个逻辑错误,白白耽搁时间。
如果guard轮询可疑文件内部文件名,而根据这些文件名去再去扫描那些辅助文件,前提是这些文件被释放了。但是,如果那些释放文件真的有毒,guard早就应该拦截了。不会等到查询到这个组件中的关键字再去搜索其他的。因此,这个设计似乎在scan中稍微有用处一点点,前提是原扫描范围没有指定到扫描可能这个被查出的可疑文件之外,可以借此跳转到其他位置扫描病毒的辅助成分。另外,目前靠杀软干掉已经中了的病毒还比较困难。发现的文件无法删除是大问题,感觉还不如轮询注册表关键字,终止病毒下一次重启的运行,这样可能有效一点。个人这么认为。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-23 20:29 , Processed in 0.090042 second(s), 13 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表