瑞星卡卡安全论坛企业产品讨论区瑞星2010新品体验挑战专区 关于云安全自动分析接收上传文件时处理流程的建议

12   1  /  2  页   跳转

关于云安全自动分析接收上传文件时处理流程的建议

关于云安全自动分析接收上传文件时处理流程的建议

存在的问题

经过几次有意无意的尝试,发现云安全上报系统有个问题

将非报广谱即报Trojan.Win32.Generic开头的病毒样本上报都会被接受(包括上报误报和新可疑)

像附件中的样本,上报前已经可以报了,报的是准确的backdoor病毒名。

上报时本以为会被提示已经是病毒,但结果居然接受了,分析结果得了个新的广谱病毒名

升级病毒库后,原来报backdoor的样本变成了Trojan.Win32.Generic。就是说不管你是否已知病毒(已知病毒指非报Trojan.Win32.Generic的病毒),

只要是分析系统记录库中没有记录到md5的文件都会被接受然后重新分析?

请问这是否太浪费资源和时间了呢?万一有人故意无意大量地上报已知样本呢?

改进的建议

希望可以改进下接收上传文件的处理流程,不要像现时只对照md5,应该要

1.先对比md5,给出安全文件、已分析的病毒文件和分析中文件;

2.将除刚才对比得出的安全文件、已分析的病毒文件和分析中文件外的文件用最新病毒库扫描一次,给出结果。

3.最后剩余的样本再做新的分析。


虽然这使得上报花了更多时间(更多时间指的是扫描上传文件的时间和可能需要的接收到压缩包的解压时间),但总比等待分析,等待入库的那段时间

短吧?

当然了,为了最大限度节省上面第二点说到的扫描时间,扫描用的引擎可以精简些,比如

1.用旧版瑞星引擎;

2.用新版引擎但不要启发,设定较低的虚拟脱壳时间;

3.干脆只用特征识别;

4.结合新版旧版引擎并做优化;等等。



这样的话可以避免浪费软件资源。请工程师考虑下。

附件附件:

你的下载权限 1 低于此附件所需权限 150, 你无权查看此附件

最后编辑Palkia 最后编辑于 2009-08-28 22:30:54
分享到:
gototop
 

补充

经过2次实践证明,

将已知且可修复的感染文件重新上报,

不会被分析得出广谱特征,所以不必担心会将原本清除的文件变为删除。

只是分析结果解决版本比较奇怪,明明早就解决了,却说下一个版本升级解决。。

但是1楼的说的问题确实存在,个人感觉非常浪费资源。
最后编辑Palkia 最后编辑于 2009-08-28 22:05:38
gototop
 

回复:关于云安全自动分析的建议

支持的请顶起来~
gototop
 

回复:关于云安全自动分析的建议

原来这么神奇啊
gototop
 

回复 4F popfather 的帖子

那里神奇啦?
gototop
 

回复:关于云安全自动分析接收上传文件时处理流程的建议

恩,建议很好
gototop
 

回复 1F Palkia 的帖子

顶!
gototop
 

回复:关于云安全自动分析接收上传文件时处理流程的建议

恩,的确不错!
顶下!
gototop
 

回复:关于云安全自动分析接收上传文件时处理流程的建议

支持
gototop
 

回复:关于云安全自动分析接收上传文件时处理流程的建议

特征码识别有时候很靠不住,但不得不承认他很有效。
感染的exe,手动修复使其丧失感染能力,虽然修复方法不同。但是也属于正常程序了,如果根据特征码来识别的话,还是会报de
gototop
 
12   1  /  2  页   跳转
页面顶部
Powered by Discuz!NT