查看: 12234|回复: 60
收起左侧

[讨论] 我是来“砸场子”的:FS 的 deepguard 无法防御住 鬼影病毒 和 全盘感染型病毒

  [复制链接]
fzq198776
发表于 2011-4-15 14:55:54 | 显示全部楼层 |阅读模式

如题,第一次试用FS,想看看FS的行为防御的功力,诸位大大们勿怪
测试方法为 只开 FS 的 deepguard,其他设置默认,运行了如下的两个样本后,FS 光荣牺牲:
http://bbs.kafan.cn/forum.php?mod=viewthread&tid=957868
http://bbs.kafan.cn/thread-960313-1-1.html
ll1025
头像被屏蔽
发表于 2011-4-15 16:19:35 | 显示全部楼层
杀毒引擎开了没有
fzq198776
 楼主| 发表于 2011-4-15 16:48:05 | 显示全部楼层
ll1025 发表于 2011-4-15 16:19
杀毒引擎开了没有

只开 deepguard 和 防火墙
weipengsmile
发表于 2011-4-15 16:56:14 | 显示全部楼层
DG其实也不是神,呵呵
行为防护,那肯定要hook底层函数,以便于进行相应的行为判断,我不排除DG有很牛的判断算法,但是你再看一下FS  hook的函数就知道了,防护也仅限于某些而已

其实个人感觉,fs强大之处还是在于BD的强大的病毒库
fzq198776
 楼主| 发表于 2011-4-15 16:59:30 | 显示全部楼层
weipengsmile 发表于 2011-4-15 16:56
DG其实也不是神,呵呵
行为防护,那肯定要hook底层函数,以便于进行相应的行为判断,我不排除DG有很牛的判 ...

那熊猫 的智能主防呢 ??
ll1025
头像被屏蔽
发表于 2011-4-15 17:00:57 | 显示全部楼层
如果开杀毒引擎的话那绝对过不了!
fzq198776
 楼主| 发表于 2011-4-15 17:02:24 | 显示全部楼层
ll1025 发表于 2011-4-15 17:00
如果开杀毒引擎的话那绝对过不了!

呵呵,你觉得免杀 特征码扫描 是一件很困难的事情么??关键要看行为防御
weipengsmile
发表于 2011-4-15 17:05:22 | 显示全部楼层
回复 5楼 fzq198776 的帖子

任何智能的防护都不是神,相应的行为判断算法是关键,至少我是这么认为的,呵呵
前几年玩过windows下的内核编程,编程的架构其实也就是“不过如此”
但是要想做出很牛的防护来,相应的智能行为判断算法应该算是一个很重要的方面

现在的许多手动hips都是拦截一个,报一个,好多并没有智能的算法在里面的,如果规则算的话,那好吧,我无语

你说的熊猫的东东我没用过。。不好意思了 :)
weipengsmile
发表于 2011-4-15 17:07:25 | 显示全部楼层
我还是觉得,找一个自己合适的就行了,不要那么多哪个好,哪个不好的
我自己就用XX全功能,自己可以设置规则,也有相应的行为判断

其实哪有那么多毒啊啥的,都是自己的心在作怪。。
fzq198776
 楼主| 发表于 2011-4-15 17:07:36 | 显示全部楼层
weipengsmile 发表于 2011-4-15 17:05
回复 5楼 fzq198776 的帖子

任何智能的防护都不是神,相应的行为判断算法是关键,至少我是这么认为的,呵呵 ...

那诺顿的 sonar 乃应该 用过吧。。。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-24 11:41 , Processed in 0.154280 second(s), 23 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表