查看: 5709|回复: 64
收起左侧

[原创] 关于NOD的网页启发等级大于本地启发的等级的看法

  [复制链接]
波导的勇者
发表于 2010-7-3 17:27:35 | 显示全部楼层 |阅读模式
本帖最后由 波导的勇者 于 2010.7.3 21:34 编辑

最近 NOD在样本区出现了一个奇怪的现象就是在下载某些样本的过程中 网页扫描会报警但是下载完成后本地扫描却不报了
记得某个人说 是NOD的网页启发等级大于本地启发的等级
我对此并不认同
下面开始论证
首先我下载BDV(百锐启发引擎)众所周知 百锐加过Themida 这种壳
而NOD是把这种壳带壳入库的
所以下载过程中会报壳
如图一 图二
               
但是 扫描却不报毒 如图三所示

这也能说是 NOD的网页启发等级大于本地启发的等级?
都是带壳入库了 还用的着启发吗
所以这是文件的白名单技术在作怪
于是我认为NOD在样本区出现的奇怪现象
是因为也就是 在下载中文件还不完整 所以网页扫描侦测到了 但是文件下载完成后 文件的某些特征与白名单的特征相符合 所以此文件做到了所谓的“免杀”
原来我发过这种帖子 但空气版主说不符合原创
这次总符合了吧

就如原帖说的 对于这种现象 我们不用慌张 应该努力上报
还有NOD其实能查杀 那种免杀文件 只是有点BUG导致这种灵异现象


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +5 人气 +1 收起 理由
gsl9583306 + 5 + 1 加分鼓励

查看全部评分

黑暗逻辑
发表于 2010-7-3 17:28:22 | 显示全部楼层
了解下
pomajiuwo
发表于 2010-7-3 17:32:10 | 显示全部楼层
刚睡醒,头晕,没看明白,,,帮顶一下
波导的勇者
 楼主| 发表于 2010-7-3 17:33:28 | 显示全部楼层
回复 3楼 pomajiuwo  的帖子

在下载中文件还不完整 所以网页扫描侦测到了 但是文件下载完成后 文件的某些特征与白名单的特征相符合 所以此文件做到了所谓的“免杀”
这段是精华
   
62590423
发表于 2010-7-3 18:25:31 | 显示全部楼层
强悍的WEB监控使我虚拟机里无法下载毒包
strawman0719
发表于 2010-7-3 18:50:00 | 显示全部楼层
我比较赞同楼主的看法
波导的勇者
 楼主| 发表于 2010-7-3 19:10:19 | 显示全部楼层
回复 6楼 strawman0719  的帖子

难得找到知音        不知道逍遥派是个什么样的组织
   
gsl9583306
发表于 2010-7-3 19:49:38 | 显示全部楼层
强悍的WEB监控使我虚拟机里无法下载毒包
62590423 发表于 2010.7.3 18:25


暂时禁用http检查即可
gsl9583306
发表于 2010-7-3 19:51:56 | 显示全部楼层
对楼主探究精神表示赞赏。
具体是否是bug,我有时间打听一下
波导的勇者
 楼主| 发表于 2010-7-3 19:51:57 | 显示全部楼层
回复 8楼 gsl9583306  的帖子


    这次总算原创了把
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-7-5 15:01 , Processed in 0.113878 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表