查看: 2021|回复: 7
收起左侧

是进程监控的错?还是我的错?

[复制链接]
yuebianyun
发表于 2007-4-26 04:13:17 | 显示全部楼层 |阅读模式
随便找个了一个drweb能查出来的木马
一个----手动扫描能扫出来,移动、复制、重命名、删除,包括执行...等操作,drweb都能扫出来----的木马。

然后,故意关闭监控
运行此木马
看了一下任务管理器,木马已经在运行了
接着打开drweb的监控,居然!居然......drweb啥反应都没有

而且,我的“禁用高级保护模式”没选,“扫描运行的进程和模块”选择了的
所有的行为都选择为report

可drweb为啥没反应呢??

难道drweb的机理就是提前报警功能强?
对内存监控的能力弱嘛?
郁闷....

哪位给我个合理的解释?


PS :
再补充一点
在scanner里面
选择“test memory”,也查不到
选择“test startup”,确可以查查到

[ 本帖最后由 yuebianyun 于 2007-4-26 04:17 编辑 ]
子色
发表于 2007-4-26 08:07:28 | 显示全部楼层
你的错。。
阿京
发表于 2007-4-26 10:27:22 | 显示全部楼层
那位来解释下?我也想知道.
yuebianyun
 楼主| 发表于 2007-4-26 11:28:00 | 显示全部楼层

回复 #2 子色 的帖子

请解释一下我错在哪里,还有什么设置需要打开或者修改的
谢谢!
子色
发表于 2007-4-26 11:40:24 | 显示全部楼层
木马中上了请全盘扫描。还有。在监控的设置里把actions里的malwwale的最后3个都选成report
yuebianyun
 楼主| 发表于 2007-4-26 12:00:23 | 显示全部楼层
原帖由 子色 于 2007-4-26 11:40 发表
木马中上了请全盘扫描。还有。在监控的设置里把actions里的malwwale的最后3个都选成report


这位兄弟似乎没仔细看我帖子
就给了一个千篇一律的回答
我这个帖子的目的,是为了验证一下drweb的 “scan running program and modules”的功能是否真的有效....

结果让我失望
zhaonimm
发表于 2007-4-26 13:43:20 | 显示全部楼层
主要的意思是不是对已经在运行的木马  病毒没有报警呢?
是不是内存方面的监控有问题?
yuebianyun
 楼主| 发表于 2007-4-26 14:56:31 | 显示全部楼层
原帖由 zhaonimm 于 2007-4-26 13:43 发表
主要的意思是不是对已经在运行的木马  病毒没有报警呢?
是不是内存方面的监控有问题?


对头
综述一下
就是这位兄弟的梗概

drweb
对文件的监控确实很强
文件一到本地,就很快做出反应
可如果病毒、木马在内存内运行了
drweb就似乎丧失能力了

举个例子来说
很多依靠网络传播的蠕虫病毒,是没有文件载体的
依靠一些网络漏洞来传播
遭受攻击后,完全是在内存里面修改程序或文件
那drweb不是无能无力了?

亦或drweb针对这些蠕虫病毒,采用另外一种不同的处理方式呢?
因为drweb的病毒库也有大量的worm病毒特征定义

因为偶系统已经打全了所有的漏洞补丁了
所以暂时没有办法试验drweb对蠕虫的反应了

或许哪位大大给个解释
谢谢
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-10 07:38 , Processed in 0.120551 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表