Board logo

标题: 不能主动查毒,在毒发做时才杀,何来主动防御 [打印本页]

作者: weizg     时间: 2006-11-26 22:35    标题: 不能主动查毒,在毒发做时才杀,何来主动防御

不能主动查毒,在毒发做时才杀,何来主动防御??


平民理解主动防御的意思!!!
作者: 反黑先锋     时间: 2006-11-26 22:50
微点是依据程序行为判断病毒的  微点一旦启动 就开始对电脑进行实时监控。

微点主动防御软件通过对各种程序动作的自动监视,自动分析程序动作之间的逻辑关系,自动分析程序一系列动作的行为,综合应用病毒识别规则知识库,实现自动判定新病毒,达到主动防御的目的。



      实时拦截有害程序

微点主动防御软件采用以动态仿真反病毒专家系统判断为主、结合已知特征码判断为辅的方式,实时监控系统所有进程的动作,实时发现并拦截已知有害程序、未知有害程序。微点主动防御软件主要采用以下方式判断有害程序:

1)    已知特征判断:

首先使用已知有害程序特征库进行扫描,如果监测是已知有害程序,立即阻止该程序的运行,并对该程序及相关文件做相应的处理,然后将该处理结果写入日志。

2)    未知特征库判断:

使用已知特征库扫描后,继续使用未知特征库扫描。

3)    程序行为特征判断:

在使用已知和未知病毒库扫描后,微点主动防御软件通过动态仿真反病毒专家系统实时监控系统的所有进程,及时发现并拦截新有害程序。

4)    自动提取特征码:

微点主动防御软件确定某进程为未知有害程序后,能够自动提取该有害程序的特征码。

5)    自动更新本地特征库:

微点主动防御软件自动提取新有害程序特征码后,自动更新本地未知特征库,当该有害程序再次攻击或感染时有利于快速检测。

[ Last edited by 反黑先锋 on 2006-11-27 at 11:33 ]
作者: zbzc     时间: 2006-11-26 23:31
楼主理解错了主动防御的意思。
作者: Legend     时间: 2006-11-27 10:23
微点主动防御软件是依据程序行为判断病毒的,微点通过对各种程序动作的自动监视,自动分析程序动作之间的逻辑关系,自动分析程序一系列动作的行为,综合应用病毒识别规则知识库,实现自动判定新病毒,达到主动防御的目的。
病毒识别规则知识库是根据对病毒行为规律分析、归纳、总结,并结合反病毒专家判定病毒的经验,提炼而成病毒识别规则知识库。
微点描述的程序行为是指程序一系列动作组成的有意义的行为,而不是指单一的动作。微点主动防御软件监控程序运行过程中的一系列动作(包括病毒的动作),综合应用病毒识别规则进行判断。也就是说程序运行必然要完成有意义的行为,微点主动防御软件依据病毒识别规则对程序的行为进行判断,从而准确判定是正常程序还是病毒。它不同于传统的杀毒软件,传统的杀毒软件无法判断病毒特征库之外的程序是不是病毒--无法识别新病毒。
作者: 一个人的旅行     时间: 2006-11-27 10:30


  Quote:
Originally posted by weizg at 2006-11-26 10:35 PM:
不能主动查毒,在毒发做时才杀,何来主动防御??


平民理解主动防御的意思!!!

不是病毒发作时才杀,是病毒有有害的动作行为就杀.呵呵,楼主使用一段时间就清楚了.
作者: 嗷嗷嗷     时间: 2006-11-27 10:35
呵呵,楼主可能理解有误。咱们注意一个细节,微点日志里面有一项叫做程序生成日志。这就证明了微点在程序刚刚生成之初就开始进行全方位的监控,而不是简单的病毒发作的时候才进行处理。

呵呵,我感觉微点人做事比较低调阿,很多细节官方都不公开讲,得咱们自己去揣摩。大家一起来挖宝吧!
作者: jaber     时间: 2006-11-27 18:36
主动与被动都是相对的! 就拿特征扫描吧  你不去扫描或者没有新病毒的特征,就算那病毒在危害你,把你东西都偷走了,杀软也会说那个是正常的!这又怎么说呢

  而微点是靠行为判断,而不是单一的特征。行为判断给保护机器带来很大的安全!
作者: crasir     时间: 2006-11-27 18:38
还在学习中,好了再试用
作者: weizg     时间: 2006-11-27 23:34
我已点明“平民理解 主动-防御 的意思”

如果以微点自己的定义“主动防御”来说就是另当别论

楼上所说的,说白了,就是病毒运行时才对其进行防御。这明显就是被动的。不能在其运行或破坏前就解决它。

一个病毒进入了电脑,还没有破坏。就像一个间谍潜入一个国家,而不对他进行处里,如拉登进入中国了,退没有却没对其驱逐。

6楼的,那只是一下记录,就如我刚说的,拉登通过海关进入中国一样只是录个记罢了。
看我发表的“试用了两天,防毒强,查毒和杀毒不知怎么说,带说说自己观点”
http://bbs.micropoint.com.cn/showthread.asp?tid=4171&fpage=1

那个病毒进入我的电脑了,对是有记录,可是他是发作后还是对我电脑有了破坏。
作者: weizg     时间: 2006-11-27 23:43
我再次声明,不是对微点有什么打击,只是以此来说明一点,微点要完善这个致命的不足。

在做的,有多少个上网冲浪只装微点的,不是装有卡巴,NOD32等别的杀毒软件来辅的。

我是希望那天只用装微点,不用再次别的杀毒软件,毕竟不是许多人的配置都牛的,
作者: 嗷嗷嗷     时间: 2006-11-28 08:49
呵呵,楼主讨论的气氛很好!

我说一下我的个人理解阿,我觉得日志的产生,首先是因为微点引擎一直在监控,微点引擎发现系统有个特殊事件——生成了新程序,所以才在日志记录上有反映。
对日志的理解上我和楼主的观点不太一样,楼主认为日志只是个摆设,但我觉得日志是个监控结果的表现。

大家有不同理解是很正常的,一起相互讨论,互相提高吧!
作者: Legend     时间: 2006-11-28 10:08
微点主动防御软件对系统有完善的监控功能,可以在有害程序对系统造成危害前及时拦截并处理;
微点主动防御软件还在不断发展中,您和广大用户提的建议和意见我们都会认真考虑的,希望您继续做深入的测试使用。
作者: 微点专家     时间: 2006-11-28 13:03


  Quote:
Originally posted by weizg at 2006-11-27 23:43:
我再次声明,不是对微点有什么打击,只是以此来说明一点,微点要完善这个致命的不足。

在做的,有多少个上网冲浪只装微点的,不是装有卡巴,NOD32等别的杀毒软件来辅的。

我是希望那天只用装微点,不用再次 ...

哈哈哈!!!

这位老兄,我就是只安装了微点的。骗你是小狗。:P
作者: david1126103     时间: 2006-11-28 13:58


  Quote:
Originally posted by crasir at 2006-11-27 18:38:
还在学习中,好了再试用

任何病毒都是一种程序,程序有各种使用目地,而病毒的目地就是窃取资料,破坏系统。。。
如果一个程序没有这样的目地或者机制,那是称不上病毒的。。。
传统的特征码比对杀毒,看似提前发现,其实是滞后的表现,在没有病毒样本之前,是没有针对这个样本的特征码的。。。
我们的观念还停留在特征码杀毒的时代,认为病毒没有运行杀软就发现了,就是提前发现了,其实是错的,病毒库收录了这个病毒的样本,所以才能发现。。。
至于微点我想置顶贴已经写的很清楚了
作者: weizg     时间: 2006-11-28 23:36
回14楼的,这个我是清楚,

倒是你没有认真看我的贴子。没有明白我的意思。

没有错“病毒的目地就是窃取资料,破坏系统。。。”可是这并不和我说的相背离,想想,就像一个木马刚进入你的系统,只是还没有来得及发作或可说的窃取资料、破坏系统。他就不是病毒吗,----它一样是个病毒,这是不用争议的事实

[ Last edited by weizg on 2006-11-28 at 23:41 ]
作者: hzjcla     时间: 2006-11-29 18:48


  Quote:
Originally posted by weizg at 2006-11-27 23:43:
我再次声明,不是对微点有什么打击,只是以此来说明一点,微点要完善这个致命的不足。

在做的,有多少个上网冲浪只装微点的,不是装有卡巴,NOD32等别的杀毒软件来辅的。

我是希望那天只用装微点,不用再次 ...

我只装了微点!看图:
附件 1: 7.jpg (2006-11-29 18:48, 2 K,下载次数: 57)



作者: hzjcla     时间: 2006-11-29 18:58
没有错“病毒的目地就是窃取资料,破坏系统。。。”可是这并不和我说的相背离,想想,就像一个木马刚进入你的系统,只是还没有来得及发作或可说的窃取资料、破坏系统。他就不是病毒吗,----它一样是个病毒,这是不用争议的事实。
***********************
呵呵。
一旦病毒发作,还没有破坏就被歼灭,有什么可怕?(病毒发作不是一步就可以的,也要好几步的。在发作的第一步就杀了,你说可以不?)
作者: weizg     时间: 2006-11-29 22:20
有病毒潜伏就有危险!!!
作者: fujianwzh     时间: 2006-11-30 01:55
我也只是安装了微点,个人觉得已经够用,不想再让其它的杀软再来和我争夺系统的资源了。我倒是巴不得发现微点杀不了的病毒,这样的话,微点的升级完善就更快了。
作者: zjf     时间: 2006-11-30 14:15
俺也只装了微点呢,为了比对防火墙才装了个风云,微点防火墙关闭后风云狂报警,微点墙开了,风云就不报了,呵呵,

用一段时间试试嘛,会让你惊喜的~~~
作者: 纪念-蛋蛋     时间: 2006-11-30 18:12
如果病毒已经在运行的话,微点就没办法了
作者: weizg     时间: 2006-11-30 22:44
总之希望微点也可以出人扫描硬盘的功能,也可以杀掉未发做的毒,不知这个要求是否过分
作者: soonbest     时间: 2006-12-1 09:14
回楼主,比较难实现,微点靠行为判断,而扫描病毒还只能靠特征码。
另外我看了下我的微点安装的文件夹,有70M之巨!以前用卡巴,只有11M。什么概念?如果再加入特征码扫描,微点的文件夹会更巨大……
楼主若不放心,何不另备一套特征码杀软,微点跟很多传统杀软并不冲突。我就是另有一个DR.web绿色版,平常不启动,只靠微点,有空了再全盘扫描。
作者: Legend     时间: 2006-12-1 09:57


  Quote:
Originally posted by 纪念-蛋蛋 at 2006-11-30 18:12:
如果病毒已经在运行的话,微点就没办法了

微点主动防御软件依靠动态仿真反病毒专家系统的病毒识别规则知识库来自动准确判定新病毒,您所说的情况微点也是可以拦截并处理的;如果您发现微点没有拦截的样本可以发到virus@micropoint.com.cn.
作者: v-happy     时间: 2006-12-2 09:52
以行为判断是否是有害程序!是这个意思?




欢迎光临 微点交流论坛 (http://bbs.micropoint.com.cn/) bbs.micropoint.com.cn