楼主: aoyang
收起左侧

用HIPS的或者EQ的来

[复制链接]
sxingbai
发表于 2007-5-10 22:35:20 | 显示全部楼层
名称不代表什么
QQ 微点都可以被加入病毒
假如有人替换其中的底层操作
又该据何判断

又来个综合判断
你综合什么?
真知道什么叫含糊其辞 强词夺理了
aoyang
头像被屏蔽
 楼主| 发表于 2007-5-10 22:35:23 | 显示全部楼层
原帖由 solcroft 于 2007-5-10 22:25 发表

那就只能说你只会单独看“写隐藏分区”这个动作了,不会综合性地评价一个程序
所以说了,只说你自己未必分得清就好,没必要来意味着大家都分不清

厉害,厉害,你可以狡辩。你怎么综合的来判断
一个访问磁盘底层和写隐藏分区的未知程序,你怎么根据你的经验来判断呢?有这样危险动作的程序,我不相信你还会放行一部分行为,你难道不是全部阻止了?我不得不佩服你是一个高手。
对于有些连HIPS都无法拦截的行为,第2天你的HIPS升级以后又可以拦截了,到时候你又怎么根据你的经验来判断
你继续狡辩,我不理你了[:27:]
jlennon
头像被屏蔽
发表于 2007-5-10 22:36:47 | 显示全部楼层

回复 #108 harry_chang2003 的帖子

调用ring0级函数写程序,能PSS掉N多HIPS
jlennon
头像被屏蔽
发表于 2007-5-10 22:39:48 | 显示全部楼层

回复 #112 aoyang 的帖子

HIPS不会有这样的升级,只有更新版本。
solcroft
发表于 2007-5-10 22:40:09 | 显示全部楼层
原帖由 EQ2 于 2007-5-11 00:04 发表
不过从偶目前所知道的,很多反病毒厂商的分析师只是看代码的。。典型的就是卡巴。。。。。卡巴在回信里面写的很清楚了。。没有恶意代码

检查行为还不简单,用ProcMon便搞定,会HIPS的人都未必会看代码
你自己用decompiler随便检查你系统上的哪个程序看看,就算一般15k多的程序都好多代码了,更何况是一些数MB的程序
The EQs
发表于 2007-5-10 22:40:16 | 显示全部楼层
hips对于偶的最大作用是判断杀软是否是鞭尸。。其余就
aoyang
头像被屏蔽
 楼主| 发表于 2007-5-10 22:41:56 | 显示全部楼层
注意我是说的未知,不是已知程序
一个已知程序,比如QQ,他要进行磁盘底层访问,你可以阻止他,也可以放行,因为你毕竟知道这个程序没害。
但是一个未知的程序,既要写隐藏分区又要进行磁盘底层访问,我想你看见也会很怕吧,你还敢放行一部分然后再来个综合的评价。如果你真要说敢,我也拿你没办法,嘴是你的,你想怎样说就怎样说,没人能改变的了。
aoyang
头像被屏蔽
 楼主| 发表于 2007-5-10 22:44:00 | 显示全部楼层
原帖由 jlennon 于 2007-5-10 22:39 发表
HIPS不会有这样的升级,只有更新版本。

口误,更新版本也可以理解为升级。
我说升级的意思就是更换了版本。
jlennon
头像被屏蔽
发表于 2007-5-10 22:44:58 | 显示全部楼层

回复 #117 aoyang 的帖子

光辉你偷梁换柱
sxingbai
发表于 2007-5-10 22:48:47 | 显示全部楼层
原帖由 solcroft 于 2007-5-10 22:40 发表

检查行为还不简单,用ProcMon便搞定,会HIPS的人都未必会看代码
你自己用decompiler随便检查你系统上的哪个程序看看,就算一般15k多的程序都好多代码了,更何况是一些数MB的程序

你的综合判断就是看代码,那没得说,你牛
但hips没给你代码看
当然你还可以用杀软综合判断
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-19 09:49 , Processed in 0.101387 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表