[ Last edited by wantcm on 2008-1-18 at 21:20 ]作者: wantcm 时间: 2008-1-18 21:21 了解了“专家系统”的一般概念后,对比分析下微点的动态仿真反病毒专家系统。
1.获得问题:微点把获得问题的人机交互部分省略了,“获得问题”由微点自带的系统检测程序执行。微点的系统检测程序对系统的变化,对软件的行为进行监测并把获得的具体参数反馈给解释器。
2.分析问题:解释器获得监控程序反馈的系统参数后和内置的病毒行为规则库对比分析,举个例子:
IF 能注入系统进程么 = 否 AND
生成衍生文件么= 是 AND
试图连接网络下载文件么 = 是 AND
修改注册表么 = 是 AND
接受外部指令么= 是 AND
THEN 程序 = downloader类木马
3.解决问题:解释器分析后如果认为某个程序可疑,则拦截该程序,并弹出报警提示框。如果解释器分析后发现无问题,则不拦截也不提示。