1   1  /  1  页   跳转

也谈病毒样本上报

也谈病毒样本上报

1、首先要弄清你要上报的文件是不是病毒。无论你使用什么工具,应该先侦测一下————你所谓的样本有没有病毒行为。比如下图这个例子,病毒行为是很明显的:




2、在看看有没有病毒进程(这个例子可以看到病毒进程;但有些病毒不一定有自己的进程,如插入其它进程运行的病毒、通过加载驱动隐藏自身进程的病毒等)。



3、看看RIS2010病毒库是否已经收录了你要上报的病毒。此例所示的“病毒样本”没必要上报:




用户系统信息:Opera/9.64 (Windows NT 5.1; U; Edition IBIS; zh-cn) Presto/2.1.1
分享到:
gototop
 

回复:也谈病毒样本上报

那非exe文件呢?

exe文件无明显可疑动作但有恶意代码呢?例如有壳

只要是含恶意的不一定是行为,瑞星一样会入库
gototop
 

回复: 也谈病毒样本上报



引用:
原帖由 Palkia 于 2009-9-5 15:11:00 发表
那非exe文件呢?

exe文件无明显可疑动作但有恶意代码呢?例如有壳

只要是含恶意的不一定是行为,瑞星一样会入库


无论什么文件,如果你要作为病毒上报,就要有根据。无论你使用什么手段观察到的,只要有“恶意行为”,就可上报。

病毒产生的垃圾(例如:那些只闪过一个DOS窗口的程序),就别报了吧。何必折腾瑞星工程师呢?
gototop
 

回复 3F baohe 的帖子

何来折腾瑞星工程师一说?

上报的文件是人手分析?
gototop
 

回复: 也谈病毒样本上报



引用:
原帖由 Palkia 于 2009-9-5 15:36:00 发表
何来折腾瑞星工程师一说?

上报的文件是人手分析?



你以为上报的样本除了自动分析,工程师就不上手了?
gototop
 

回复 5F baohe 的帖子

对于你说的那些bat文件还用上手?
gototop
 

回复: 也谈病毒样本上报



引用:
原帖由 Palkia 于 2009-9-5 15:52:00 发表
对于你说的那些bat文件还用上手?




明显偷换概念。

上报的样本都是.bat?

不再回复你了。
gototop
 

回复 7F baohe 的帖子

所以我才在句子前面加了定语“你说的那些”

那些≠全部
最后编辑Palkia 最后编辑于 2009-09-05 16:24:22
gototop
 

回复:也谈病毒样本上报

猫叔的这个提议出发点是好的。
可是实行起来有难度。不是每个人都会拿工具先检测一下再上报的。
gototop
 

回复:也谈病毒样本上报

欢迎您继续测试
gototop
 
1   1  /  1  页   跳转
页面顶部
Powered by Discuz!NT