查看: 1899|回复: 15
收起左侧

[求助] 弱弱的问一下,什么是启发式扫描啊??

[复制链接]
gwlaw1993
发表于 2010-7-21 10:00:35 | 显示全部楼层 |阅读模式
老看到启发!启发!
1到底是什么东西啊
2怎样算是启发式扫描??
(打开一个程序,然后杀软自动说是毒,就是吗???)
Eternity
发表于 2010-7-21 10:04:58 | 显示全部楼层
利用现有的特征码匹配智能分析匹配度再辨认
 启发式技术,在原有的特征值识别技术基础上,根据反病毒样本分析专家总结的分析可疑程序样本经验(移植入反病毒程序),在没有符合特征值比对时,根据反编译后程序代码所调用的win32 API函数情况(特征组合、出现频率等)判断程序的具体目的是否为病毒、恶意软件,符合判断条件即报警提示用户发现可疑程序,达到防御未知病毒、恶意软件的目的。解决了单一通过特征值比对存在的缺陷。
  例如:一个可疑程序通过反病毒杀毒引擎反编译后,发现代码中自动释放可执行文件驻留系统目录、伪装系统文件、注册win32服务获取系统管理权限、通过命令行删除自身文件,调用系统组件svchost.exe来开启后门服务,隐藏自身进程并尝试通过OpenSCManagerA、OpenServiceA、ControlService等函数来开启系统自身的终端服务,以便进一步控制计算机。通过这些条件即可判断为恶意软件(后门程序)。
gwlaw1993
 楼主| 发表于 2010-7-21 10:07:10 | 显示全部楼层
回复 2楼 Eternity  的帖子

能简单(通俗)点不!
   
812543572
发表于 2010-7-21 10:13:31 | 显示全部楼层
回复 3楼 gwlaw1993  的帖子

就是。。。 我都看懂了。。。
   
Eternity
发表于 2010-7-21 10:20:21 | 显示全部楼层
回复

能简单(通俗)点不!
gwlaw1993 发表于 2010.7.21 10:07



利用判断行为,也就是特征码行为匹配,大部分匹配的时候,就成XXX的变种或者可疑程序
朝圣
发表于 2010-7-21 11:05:15 | 显示全部楼层
利用判断行为,也就是特征码行为匹配,大部分匹配的时候,就成XXX的变种或者可疑程序
Eternity 发表于 2010.7.21 10:20

感觉有点像HIPS了

Sko
发表于 2010-7-21 12:42:19 | 显示全部楼层
利用现有的特征码匹配智能分析匹配度再辨认
 启发式技术,在原有的特征值识别技术基础上,根据反病毒样本 ...
Eternity 发表于 2010.7.21 10:04



学习了。。。。感谢


08014202
头像被屏蔽
发表于 2010-7-21 12:46:51 | 显示全部楼层
我也是来学习的
红魔
发表于 2010-7-21 13:35:45 | 显示全部楼层
回复 6楼 朝圣  的帖子


和HIPS原理完全不一样。。。。
   
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-2-4 06:08 , Processed in 0.121136 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表