查看: 1991|回复: 9
收起左侧

[分享] 迅雷调用NOD32扫描的程序

[复制链接]
sanyouyou
发表于 2010-11-9 21:58:04 | 显示全部楼层 |阅读模式
一直以来有个说法,就是迅雷不必调用NOD32扫毒,下载的文件会被NOD32的文件实时监控扫描。
这个说法在大部分的情况下是成立的:
  • 比如下载的普通带毒文件或自解压文件,当迅雷下载到99.9%,会将下载的TD临时文件复制为正式文件,在这个复制过程中,NOD32会启用“用于新建文件和已修改文件的其它 ThreatSense 参数”的规则通过高启发来深度扫描此文件。
  • 比如下载的RAR等带毒压缩文件,虽然该文件已下载到硬盘,但你解压缩时NOD32会启用“用于新建文件和已修改文件的其它 ThreatSense 参数”的规则通过高启发来深度扫描解压缩出来的文件。
  • 对于已经下载到硬盘的带毒自解压文件,你运行时,默认配置的NOD32会启用“ 启用文件系统实时防护(E)“中的”ThreatSense 引擎参数设置”的规则通过病毒库浅度扫描自解压文件本身,同时启用“用于新建文件和已修改文件的其它 ThreatSense 参数”的规则通过高启发来深层次扫描解压缩出来的文件
  • 同时“WEB访问防护”也会对下载的文件进行高启发式的深度扫描。
OK,现在看起来,ESS已经堵死了从网络上感染病毒的全部可能性,不会有什么漏洞,但是非常不幸的事情发生了:
  • WEB访问防护”的设计有bugs,只会对静态页面(HTML页面)下载的文件进行扫描,如果从论坛等动态页面(ASP、PHP页面)下载文件,ESS的“WEB访问防护”根本不会进行扫描,而是将任务交给了“新建文件”规则和“文件系统实时防护”的规则来进行扫描。
  • 新建文件”规则和“文件系统实时防护”的规则不知道为什么其效果弱于“WEB访问防护”,尤其是对于某些自解压文件,“WEB访问防护”和“手动扫描”可以检出,“新建文件”和“文件系统实时防护”均不能检出。例子在此:http://www.nod32club.com/viewthread.php?tid=52406&extra=page%3D2
  • 综上所述,看来下载的文件还是使用NOD32的手动扫描一下更加保险。

下边的程序可以使迅雷自动调用NOD32 V3的命令行扫描程序ecls.exe来进行扫描,这个程序还不算完善,大家将就玩玩吧,如果你下载含有N多病毒的样本包,此程序调用的ecls会造成CPU占用飙高:
使用方法:

这个程序会从注册表读取NOD32的位置并自动使用高启发深度扫描的参数来扫描下载的文件。


其实还有更好的办法来判断文件是否带毒,比如利用log-file=xunlei-nod32.log /log-rewrite 参数生成日志文件,再读取日志文件,比我这个利用CMD回显来判断更加精确,留给后来人研究吧。

评分

参与人数 1经验 +10 收起 理由
吾与谁归 + 10 感谢提供分享

查看全部评分

zylz1981
发表于 2010-11-10 14:23:02 | 显示全部楼层
这是好文章啊,拜读了!
dd9995
发表于 2010-11-10 15:34:00 | 显示全部楼层
学习了
庄生
发表于 2010-11-10 15:45:05 | 显示全部楼层
下面的程序?

程序呢?

楼主把附件发上来啊
mxf147
发表于 2010-11-10 17:14:19 | 显示全部楼层
学习了
sanyouyou
 楼主| 发表于 2010-11-10 18:37:00 | 显示全部楼层
不见人气等等
依灵
发表于 2010-11-11 17:48:44 | 显示全部楼层
学习了

话说偶很少下载东西
sanyouyou
 楼主| 发表于 2010-11-11 21:40:04 | 显示全部楼层
每人给分
吾与谁归
发表于 2010-11-12 08:30:23 | 显示全部楼层
我是一直没调用的额
Ricty
发表于 2010-11-12 10:45:58 | 显示全部楼层
程序在哪里?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-25 15:52 , Processed in 0.178759 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表