火绒安全软件

用户规则分享区
发新帖
打印 上一主题 下一主题

20140622 中国好校长 双击测试 DC1

[复制链接]
5791 5
楼主
发表于 2014-6-22 14:49:07 | 只看该作者 |倒序浏览 |阅读模式
跳转到指定楼层


本次测试和之前检测环境一样,但是是一套没有开启Applocker/全局Smart的系统,因为根据个人使用经验,全局Smart和Applocker都会影响为数较多的一部分恶意软件运行。(Applocker开启后是无法关闭的)

检测结果,只能说,火绒又一次被完爆,所有没有恶意行为的样本,基本都是因为在WIn8.1下无法成功执行而自己退出的。
远控明显的删除自身的行为都没有监测到。(部分杀软比如卡巴/BD/趋势在主防检测到删除自身的行为的时候都会直接报告风险(除非在白名单内),卡巴是会直接调用搞基清除进行回滚的(远控的外链行为会被直接定位的),好吧,我是一个卡巴的职业玩家,因为公司服务器用的KES,公司新的邮件服务器也是我在做,用的KS-Gamil。卡巴的邮件服务器反病毒系统。)

一共双击了12个样本,现在能保留下来的就11个,原因是有一个样本自己删除了自己,然后我还没备份。下次测试会注意的。
但是这个删除了自身的样本行为记录有保存下来。

行为什么的懒得说了,你们自己看吧。
感觉自己死的挺惨的,后面的远控让我电脑一卡一卡的。

样本2L。加密。


回复

使用道具 举报

5791 5
沙发
发表于 2014-6-22 14:51:18 | 只看该作者
本帖为密码帖 ,请输入密码 
回复

使用道具 举报

5791 5
板凳
发表于 2014-6-23 14:33:18 | 只看该作者
你好,感谢你的测试和对火绒的支持。你的样本同网友QWERQWER在https://bbs.huorong.cn/thread-3253-1-1.html传的22个样本有部分重复,我补漏加了未知规则,你可以参考今天的更新内容。但是对于程序本身没有特殊行为的,将不会采用未知病毒拦截。举例来说3、4、9号样本,就不适用未知检测技术拦截,非修改类操作不会威胁系统安全,不能做为主要判定的标准,对于自删除动作在行为未知判定中也是一样。但是火绒会入库添加实时监控防御,实时监控会在病毒还没有运行起来,未对系统造成破坏时就拦截病毒。
回复

使用道具 举报

5791 5
地板
发表于 2014-6-23 14:45:55 | 只看该作者
Hay 发表于 2014-6-23 14:33
你好,感谢你的测试和对火绒的支持。你的样本同网友QWERQWER在https://bbs.huorong.cn/thread-3253-1-1.html ...

这个帖子的样本的确会有重复,是收集的公开样本。。你懂得.

另外,我真不是学计算机的,真不知道啥样本适合未知病毒检测,我只是把我这里火绒不杀的部分样本直接双击了。

PS:还有2个多GB的火绒不杀的各种样本...
回复

使用道具 举报

5791 5
5#
发表于 2014-6-23 14:55:43 | 只看该作者
中国好校长 发表于 2014-6-23 14:45
这个帖子的样本的确会有重复,是收集的公开样本。。你懂得.

另外,我真不是学计算机的,真不知道啥样本 ...

可以上传给我们~~~

我们会根据样本考虑入库.....
回复

使用道具 举报

5791 5
6#
发表于 2014-6-24 16:03:12 | 只看该作者
admin 发表于 2014-6-23 14:55
可以上传给我们~~~

我们会根据样本考虑入库.....

全给你们我就没饭吃了,灰色样本全干掉,那帮靠病毒赚钱的怎么活
回复

使用道具 举报

您需要登录后才可以回帖 登录 | [立即注册]

本版积分规则

快速回复 返回顶部 返回列表