[Question] Thử nghiệm chương trình diệt Virus mới |
11/06/2007 17:01:14 (+0700) | #121 | 64140 |
LeVuHoang
HVA Friend
|
Joined: 08/03/2003 16:54:07
Messages: 1155
Offline
|
|
Nếu thấy USB cắm vô máy thì khởi động cái AutoRunFixer này. Khi cái AutoRunFixer này chạy thì nó kiểm tra Autorun ở tất cả các ổ đã được người dùng đặt, trừ ổ CD.
Vậy lỡ khi AutoRun này là do người dùng "có hiểu biết" cố ý xài . Ví dụ họ muốn install 1 chương trình nào đó vào... 100 máy bằng USB, thế là tiết kiệm được khối thời gian với AutoPlay đó.
Liệu có thể tạo một soft AV hoạt động dựa vào việc nhận biết các hoạt động đặc trưng của virus kô bác
Các AV của thế giới và ngay cả của VN ( D32 là một ví dụ ) có vẻ như chưa thành công. Họ đã trang bị chức năng heuristic nhưng vẫn chưa chính xác lắm.
+ Thay đổi một vài key trong registry để tự vệ, các chương trình bình thường kô bao giờ có chức năng này
Nhưng nếu người dùng "cố ý" dùng chức năng này ? Như tiệm internet ? Disable để không cho quậy phá ? Bạn đừng nói "hãy dùng DeepFreeze đi", không phải ai cũng biết việc này hoặc thích dùng cách này.
+ Các loại worm thì luôn có chức năng tạo Autorun trong USB-> kiểm tra Autorun khi USB cắm vào máy.
Cái này thì phát biểu cực kỳ theo cảm tính. Không phải các loại worm thì LUÔN có chức năng tạo AutoRun
+ Quét các port mà virus hay dùng, nếu phát hiện thì tìm và thông báo file đang sử dụng port đó.
Không có port nào mà virus hay dùng cả, tất cả tuỳ thuộc vào developers.
+ Các file mầm .exe của virus luôn có icon hình cái folder -> kiểm tra icon của các file .exe trong folder người dùng mở.
Cái này phát biểu y như câu trên. Không phải loại nào cũng LUÔN có hình folder.
Ngoài ra, nếu dùng hình khác như Text File, Zip, JPEG... thì thế nào...
Do bạn chưa tiếp xúc nhiều loại, đặt ra nhiều tình huống, làm sao vừa để phòng chống, vừa hợp với người dùng nên còn phát biểu cảm tính quá. Bảo mật luôn phải cân bằng với dễ sử dụng nhưng không thế nào chấp nhận việc "thấy icon folder, disable registry, mở port mà thông báo là virus được" ) |
|
|
|
|
[Question] Re: Thử nghiệm chương trình diệt Virus mới |
11/06/2007 17:39:20 (+0700) | #122 | 64142 |
|
Ghost Ship
Member
|
0 |
|
|
Joined: 21/03/2007 12:10:46
Messages: 467
Location: Đáy biển
Offline
|
|
vậy thi ý tưởng này phá sản rồi ) Đúng là em cảm tính thật ) quen gặp mấy người kô biết gì rồi ) với họ thì khi gặp những c
Vậy lỡ khi AutoRun này là do người dùng "có hiểu biết" cố ý xài . Ví dụ họ muốn install 1 chương trình nào đó vào... 100 máy bằng USB, thế là tiết kiệm được khối thời gian với AutoPlay đó.
Nếu người dùng có hiểu biết thì họ chỉ cần ấn một cái cancel rùi exit luôn cái AV để tiếp tục làm việc ). Cái này sẽ rất hữa dụng cho những người kô hiểu biết mấy về virus, như mấy nhân viên văn phòng chỉ biết biết dùng word với Excel, những người thường xuyên ngồi ở 100 cái máy kia )
Em nghĩ với những người hiểu biết thì kô cần dùng tới AV kiểu này ) Mà đối tượng bị dính virus kô phải là những người hiểu biết ) mà đa phần là những người kô hiểu biết vì thế muốn soft hoạt động có hiệu quả thì phải dựa theo thói quen dùng máy của những đối tượng này ) |
|
|
|
|
[Question] Re: Thử nghiệm chương trình diệt Virus mới |
11/06/2007 23:39:03 (+0700) | #123 | 64171 |
|
Ghost Ship
Member
|
0 |
|
|
Joined: 21/03/2007 12:10:46
Messages: 467
Location: Đáy biển
Offline
|
|
Liệu có thể tạo một soft AV hoạt động dựa vào việc nhận biết các hoạt động đặc trưng của virus kô bác
Các AV của thế giới và ngay cả của VN ( D32 là một ví dụ ) có vẻ như chưa thành công. Họ đã trang bị chức năng heuristic nhưng vẫn chưa chính xác lắm.
Sao bác kô thử đi theo con đường này? đi theo con đương mà người khác chưa đi, hay chưa đi được là cách đến thành công vang dội nhất )
+ Thay đổi một vài key trong registry để tự vệ, các chương trình bình thường kô bao giờ có chức năng này
Nhưng nếu người dùng "cố ý" dùng chức năng này ? Như tiệm internet ? Disable để không cho quậy phá ? Bạn đừng nói "hãy dùng DeepFreeze đi", không phải ai cũng biết việc này hoặc thích dùng cách này
Khắc phục bằng cách tạo chức năng chấp nhận sự thay đổi đó. Soft chỉ hiển thì những key bị thay đổi so với lần quét trước. Em cũng muốn có soft theo dõi sự thay đổi của registry mà kô biết tìm thế nào)
+ Các loại worm thì luôn có chức năng tạo Autorun trong USB-> kiểm tra Autorun khi USB cắm vào máy.
Cái này thì phát biểu cực kỳ theo cảm tính. Không phải các loại worm thì LUÔN có chức năng tạo AutoRun
Đúng là LUÔN thì sai bét rùi ) nhưng nói là THƯỜNG thì em tin là chính xác ) Em chưa thấy chương trình nào có chức năng tạo Autorun liên tục trong USB ) Kô phải worm nào cũng có chức năng tạo Autorun trong USB nhưng nếu tạo ra Autorun trong USB thì 99,99% là worm )
+ Các file mầm .exe của virus luôn có icon hình cái folder -> kiểm tra icon của các file .exe trong folder người dùng mở.
Cái này phát biểu y như câu trên. Không phải loại nào cũng LUÔN có hình folder.
Ngoài ra, nếu dùng hình khác như Text File, Zip, JPEG... thì thế nào...
Gọi là LUÔN lại sai bét tiếp ) Kô phải tất cả Virus đều dùng icon hình cái folder nhưng nếu dùng thì cũng 99,99% là virus ) Các hình khác thì bỏ qua nhưng hình folder thì chắc chắn phải diệt. Ngụy trang hình cái folder để lừa victim là cách virus rất hay dùng và rất hiệu quả đối với người dùng kém hiểu biết.
Do bạn chưa tiếp xúc nhiều loại, đặt ra nhiều tình huống, làm sao vừa để phòng chống, vừa hợp với người dùng nên còn phát biểu cảm tính quá. Bảo mật luôn phải cân bằng với dễ sử dụng nhưng không thế nào chấp nhận việc "thấy icon folder, disable registry, mở port mà thông báo là virus được"
Em nghĩ đó là những biểu hiện thông thường, phổ biến nhất của virus, có thể chưa đủ nhưng tỷ lệ đúng là rất cao, kô thể bỏ qua.
Em nghĩ tạo ra một soft kiểm tra những biểu hiện trên thì có thể phát hiện ra đa số virus hiện nay. nếu virus kô có những biểu hiện trên thì khả năng lây nhiễm của nó là kô cao. |
|
|
|
|
[Question] Thử nghiệm chương trình diệt Virus mới |
12/06/2007 03:31:29 (+0700) | #124 | 64205 |
LeVuHoang
HVA Friend
|
Joined: 08/03/2003 16:54:07
Messages: 1155
Offline
|
|
Nếu người dùng có hiểu biết thì họ chỉ cần ấn một cái cancel rùi exit luôn cái AV để tiếp tục làm việc . Cái này sẽ rất hữa dụng cho những người kô hiểu biết mấy về virus, như mấy nhân viên văn phòng chỉ biết biết dùng word với Excel, những người thường xuyên ngồi ở 100 cái máy kia
Tâm lý của người ít kinh nghiệm là gặp gì cũng "yes", hỏi có chạy file không, yes, yes yes...
Mà đối tượng bị dính virus kô phải là những người hiểu biết mà đa phần là những người kô hiểu biết vì thế muốn soft hoạt động có hiệu quả thì phải dựa theo thói quen dùng máy của những đối tượng này
Bạn có chắc người "có hiểu biết" không bị dính virus ? Không phải lúc nào virus cũng "có process", nên có AV là 1 điều cần thiết
Sao bác kô thử đi theo con đường này? đi theo con đương mà người khác chưa đi, hay chưa đi được là cách đến thành công vang dội nhất
Cái cách của bạn Hoàng đã thử cách đây 5 năm trước nhưng sau này nghĩ lại thấy nó stupid quá nên không áp dụng .
Khắc phục bằng cách tạo chức năng chấp nhận sự thay đổi đó. Soft chỉ hiển thì những key bị thay đổi so với lần quét trước. Em cũng muốn có soft theo dõi sự thay đổi của registry mà kô biết tìm thế nào
Với mỗi lần quét, bạn snap registry lại. Sau đó so sánh giữa 2 lần quét, có khi là 1 ngày, bạn biết là giá trị registry thay đổi bao nhiêu không ? Tóm lại là càng phức tạp lại càng không hiệu quả.
nếu tạo ra Autorun trong USB thì 99,99% là worm
Kô phải tất cả Virus đều dùng icon hình cái folder nhưng nếu dùng thì cũng 99,99% là virus Các hình khác thì bỏ qua nhưng hình folder thì chắc chắn phải diệt
Miễn bình luận, để cho... người khác có ý kiến & nhận xét
Em nghĩ đó là những biểu hiện thông thường, phổ biến nhất của virus, có thể chưa đủ nhưng tỷ lệ đúng là rất cao, kô thể bỏ qua
Bạn đã khảo sát trên bao nhiêu loại Worm, trên 1000 chưa ? |
|
|
|
|
[Question] Re: Thử nghiệm chương trình diệt Virus mới |
12/06/2007 05:43:21 (+0700) | #125 | 64237 |
|
Ghost Ship
Member
|
0 |
|
|
Joined: 21/03/2007 12:10:46
Messages: 467
Location: Đáy biển
Offline
|
|
Tâm lý của người ít kinh nghiệm là gặp gì cũng "yes", hỏi có chạy file không, yes, yes yes...
Nếu họ đã ít kinh nghiệm thì họ cũng sẽ kô biết sử dụng những cái virus hay sử dụng -> dù họ có yes "bừa" thì thì tỉ lệ đúng cũng rất cao Còn nếu là người có hiểu biết thì họ có thể seting lại một chút cho phù hợp với yêu cầu của mình.
Bạn có chắc người "có hiểu biết" không bị dính virus ? Không phải lúc nào virus cũng "có process", nên có AV là 1 điều cần thiết
Kô phải người "có hiểu biết về virus" kô bị dính virus mà là tỷ lệ bị nhiễm rất thấp. Kô phải virus nào cũng có process nhưng cũng đâu có AV nào diệt được hết tất cả các loại virus )
Với mỗi lần quét, bạn snap registry lại. Sau đó so sánh giữa 2 lần quét, có khi là 1 ngày, bạn biết là giá trị registry thay đổi bao nhiêu không ? Tóm lại là càng phức tạp lại càng không hiệu quả
Chỉ quét những key có tác dụng kích hoạt file nào đó và những key có tác dụng khóa những chức năng của Win mà virus hay khóa thui chứ có quét hết tất cả đâu bác.
Bạn đã khảo sát trên bao nhiêu loại Worm, trên 1000 chưa ?
Gần như tất cả những loại worm em gặp đều như vậy ) đó là những loại phổ biến trong thời gian qua(khoảng 1 năm trở lại đây) Em kô nhớ là có con nào có biểu hiện khác như thía ) Bác có thể cho em một cái tên của worm kô có những biểu hiện như vậy kô(cái tên thôi chứ bác dừng cho file mầm bây giờ em kô "nghiên cú" được đâu.)dù kô có Process thì nó cũng phải lây qua USB chứ bác. Worm mà kô lây qua USB thì sức lây kô thể mạnh được. |
|
|
|
|
[Question] Thử nghiệm chương trình diệt Virus mới |
12/06/2007 06:02:29 (+0700) | #126 | 64240 |
|
tmd
Member
|
0 |
|
|
Joined: 28/06/2006 03:39:48
Messages: 2951
Offline
|
|
Quay lại vấn đề chính, mẫu nhiều quá mod chưa update. Tỷ lệ gặp mẫu mới của tui ngày càng thấp, toàn gặp mẫu cũ. Các mẫu hot càng hiếm. Người dính mẫu mới không biết lấy mẫu. Vậy mới buồn.
Mod đừng bận tâm về mấy chuyện tranh luận lẻ tẻ, nói hoài cũng vậy thôi.
Tui vừa mới đọc qua một trang web, nói về chuyện kiểm tra log của các trình diệt, sau đó kiểm tra hệ thống quarantee của trình diệt và lấy mẫu con malware ra. Chuyện này vẫn còn tìm hiểu, mod nghiên cứu chuyện này, có thể nó giúp ít gì đó.
Adware 2007 của lavasoft, có chức năng kiểm tra host file của windows. Mod nghiên cứu thử chức năng này.
|
|
3 giai đoạn của con... người, ban đầu dek biết gì thì phải thăm dò, sau đó biết rồi thì phải thân thiết, sau cùng khi quá thân thiết rồi thì phải tình thương mến thương. Nhưng mà không thương được thì ... |
|
|
|
[Question] Thử nghiệm chương trình diệt Virus mới |
12/06/2007 16:19:40 (+0700) | #127 | 64301 |
LeVuHoang
HVA Friend
|
Joined: 08/03/2003 16:54:07
Messages: 1155
Offline
|
|
Tui vừa mới đọc qua một trang web, nói về chuyện kiểm tra log của các trình diệt, sau đó kiểm tra hệ thống quarantee của trình diệt và lấy mẫu con malware ra. Chuyện này vẫn còn tìm hiểu, mod nghiên cứu chuyện này, có thể nó giúp ít gì đó.
Vẫn chưa hiểu, tmd có thể nói rõ thêm không ?
Adware 2007 của lavasoft, có chức năng kiểm tra host file của windows. Mod nghiên cứu thử chức năng này.
Thực ra là có, nhưng mà... chưa public thôi á |
|
|
|