查看: 3208|回复: 20
收起左侧

[微点] 难道微点主防报已知是利用MD5检测?

[复制链接]
herofw
发表于 2010-9-7 10:42:55 | 显示全部楼层 |阅读模式
本帖最后由 herofw 于 2010.9.7 17:28 编辑

昨天没事做网盾下载保护的测试的时候.http://bbs.kafan.cn/thread-786281-1-1.html发现了微点主防报已知的一个小疑问!!我电脑里面装的是微点主防!在把这个有毒文件压缩包解压后.微点就直接报已知木马!由于要对病毒文件对行测试.所以就一直点击不删除.然后一直发现微点主防在报.但是当我把这个病毒文件的MD5值修改后.发现微点就安静了!!没有报修改过后的文件了!

呵呵.这个发现不能代表什么.因为微点主防主要是靠行为防御为主.而病毒库特征码只是辅助!!
再次期待微点2.0的闪亮登场!

还有各位也不用争得这么那个了.我只不过是个意外发现.也只是有这么个疑问!!
我用微点也有两年了.一直也是非常支持微点的.如果大家经常去微点论坛也就知道的.我在那还算比较活跃的!
还有因为微点主防内带病毒特征码.对文件会首先利用特征码扫描.如果这个文件内有病毒库内的特征.就报已知.如果没有的话就用行为防御.所以在对于把文件MD5改掉后.微点不报已知了表示疑问!!
并没有代表说微点主防不强.我也没有去点击那个文件.因为是实机测试!!
如果大家有用虚拟机的朋友可以测试后发上来!!
西风萧雨
发表于 2010-9-7 10:44:08 | 显示全部楼层
不是吧、。连微点报已知都是MD5????
huazhiyang
发表于 2010-9-7 10:47:34 | 显示全部楼层
我都能去做了
镜湖
发表于 2010-9-7 10:57:24 | 显示全部楼层
可能你正好改掉了微点对样本的定位区间
法外制裁者
发表于 2010-9-7 12:15:09 | 显示全部楼层
不会吧,这样对于本地病毒库来说会很大的啊
fengliuyedao
发表于 2010-9-7 12:16:58 | 显示全部楼层
运行了吗?解压只是特征检测哦,先校对MD5是应该的...微点的特征只作辅助!
粉嫩小弟
发表于 2010-9-7 12:29:40 | 显示全部楼层
这个不会吧,不过如果真实核对MD5那收集量挺大的,对于lS的提问,特征码对于微点主防确实只是一个辅助作用。
蓝天白云520
头像被屏蔽
发表于 2010-9-7 12:39:59 | 显示全部楼层
回复 4楼 镜湖  的帖子


    改掉文件末尾0区一个字节,那就“正好”改到定位区间了?
镜湖
发表于 2010-9-7 12:52:45 | 显示全部楼层
本帖最后由 镜湖 于 2010.9.7 13:16 编辑
回复


    改掉文件末尾0区一个字节,那就“正好”改到定位区间了?
蓝天白云520 发表于 2010.9.7 12:39


楼主提出的问题最好到官方去反映。楼主可没说是在末尾改的,难到是你改的.


小柯安全
发表于 2010-9-7 13:11:34 | 显示全部楼层
本帖最后由 杀软研究员小柯 于 2010.9.7 13:14 编辑

楼主如果说金山网盾是靠MD5检测还可以 说微点也靠MD5检测 简直是胡说八道 微点也有病毒库 微点的每次升级不只是修复bug 大部分是在升级本地病毒库 楼主没用过微点就不要胡说八道了  好吗  楼主修改MD5之后可以再运行试试啊 看看微点是报已知 还是未知 一试便知
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-12-18 13:34 , Processed in 0.071694 second(s), 2 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表