查看: 2247|回复: 13
收起左侧

[讨论] 弱弱的问下NOD32的高启发

[复制链接]
longkidd
发表于 2010-6-26 21:03:44 | 显示全部楼层 |阅读模式
最近看了看高启发的原理
貌似如下:把文件放进虚拟机里运行,让文件自动脱壳运行,然后看看它的行为特征从而判断是否为病毒。

如此,我有个小小的问题:
这应该是指病毒没运行时的吧?
如果运行着的病毒那不用虚拟环境,直接就分析行为动态啦
那么,NOD32的高启发是不是只是争对病毒存在却没被激活的状态下才有用呢?

小菜一个,没什么知识,请相关人士指点一下~!谢啦
longkidd
 楼主| 发表于 2010-6-26 22:35:38 | 显示全部楼层
没人能回应一下吗?~~
波导的勇者
发表于 2010-6-26 22:41:36 | 显示全部楼层
不会的 如果直接运行 万一病毒的生成物释放出来
NOD查不出 不就完蛋了
longkidd
 楼主| 发表于 2010-6-26 22:52:15 | 显示全部楼层
回复 3楼 波导的勇者  的帖子


    呃……我的意思不是让NOD直接在实机运行病毒
我是问:如果病毒是在运行的话,那么根本不需要虚拟机啊,它直接就在现实环境下自动脱壳运行了,这样的话,虚拟机岂不是无用武之地?(很多威胁都不是要用户自己去点击才激发的,很多都是在运行的时候感染的,这样的话,NOD的虚拟机到底起着什么样的作用呢?
求解
波导的勇者
发表于 2010-6-26 22:55:36 | 显示全部楼层
回复 4楼 longkidd  的帖子


    我说了
病毒如果在实机运行的话 已经对系统产生了更改
所以会先用虚拟机扫描 在实际运行
aslprince
发表于 2010-6-26 22:59:22 | 显示全部楼层
NOD的启发不是指病毒运行后启发,而是将文件在虚拟环境中运行,然后判断
应该是这个意思。。。。。。
strawman0719
发表于 2010-6-26 23:49:22 | 显示全部楼层
最近看了看高启发的原理
貌似如下:把文件放进虚拟机里运行,让文件自动脱壳运行,然后看看它的行为特征从 ...
longkidd 发表于 2010.6.26 21:03

参看5楼的说法吧  查杀和防护不能等同

longkidd
 楼主| 发表于 2010-6-27 09:51:10 | 显示全部楼层
回复 6楼 aslprince  的帖子


    如果面对本身系统就存在病毒的机子呢?高启发还有用吗?
波导的勇者
发表于 2010-6-27 13:05:00 | 显示全部楼层
回复 4楼 longkidd  的帖子
会先用虚拟机的  否则实际病毒运行了已经感染了系统 nod可能会有遗留 那就悲剧了

   
f846864530
发表于 2010-6-27 17:04:15 | 显示全部楼层
路过瞧瞧
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-7-6 07:45 , Processed in 0.126509 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表