找回密码
 注册

QQ登录

只需一步,快速开始

搜索
楼主: 智琛

[原创] ESET之个人见解与组合搭配 11.20更新EAV+微点

[复制链接]
发表于 2010-4-11 10:04 | 显示全部楼层
智琛可真勤奋啊,老黑最近忙,都很少来坛子了
不过精睿需要你这样的热心会员哈,加油
回复 支持 反对

使用道具 举报

发表于 2010-4-11 10:08 | 显示全部楼层
本帖最后由 大头猫米 于 2010-4-11 10:17 编辑

写的不错.刚才有想到要对这篇文章说点什么,但又突然想不起来,最近头脑不太好使...就随便说一点吧.
其实毛豆一直有一个bug,就是可恢复性不够好,比如你拒绝了某个行为,后来你后悔了,想再放行这个行为,一是不好找这个规则所在,尤其是你很久以前拒绝的某行为.或者是你找到了该规则,删除了该规则,也不一定能回复到放行该行为的状态.
而且这种规则有点令人纠结,比如某程序a.exe,我们为这个程序的某行为设置了a规则,后来这个程序升级了,还是叫a.exe,还是在原来的那个路径,但这是a规则是对旧的a.exe制定的,不是对新的a.exe制定的,这样就有安全隐患.当然还有其他的一些漏洞,不是三言两语说的清的,只有自己用久了才能理解.
虽然经过我的测试,当更新了a.exe之后,旧的规则有时对新的a.exe有效,有时无效,我不知道毛豆是怎么判定的,但无论毛豆怎么判定,那条规则在配置文件里面始终是存在的.
这时又有了新问题,假如旧的规则对新的a.exe无效,那么我们删掉这个规则,也不能恢复到原始的无规则状态.这就是我说的恢复性不好的情况.而在实际操作中,不仅仅是出现了新的a.exe,也有我们重新用旧版本文件的情况,这里就会对规则的判定造成混乱.这是毛豆防护理念中的一个硬伤.暂时也没有更好的办法,因为这是由毛豆的防护理念所决定的.

这也大概是毛豆后来加入了杀毒模块的原因之一,因为其规则本身是有漏洞的.
文章里面也提到精心设置的规则被ko的情况,即使是老手,也无法保证安全.虽然毛豆的确给人带来不少方便.
但我始终认为,毛豆不适合裸奔,因为其本身的防护理念有很大的漏洞,不然也不用加个杀毒来弥补.
但偏偏毛豆的杀毒不是特别好,毛豆的杀毒太敏感,什么风吹草动都要报一下,虽然这个也帮助我解决了一个棘手的难题,因为毛豆报了一个其他所有杀软都pass的文件,让我抛砖引玉通过这个被毛豆"误报"的文件解决了一个技术难题.但为什么毛豆杀毒这么敏感,其实和毛豆本身主防的缺陷是有关的.因为你一个点错就可能放行危险的程序,才需要杀软辅助.
而毛豆虽然被很多高手所推崇,却一直无法成大气候,很重要的一点就是毛豆确实无法在省心省力的情况下保证安全.毛豆更适合偏执狂.
受众群体不广也阻碍了毛豆的发展.我更愿意让毛豆来当一款辅助而不是主力,两个月前我还用了一周毛豆,只是为了阻止一个外挂程序弹窗而已.
结果一周后,我还是选择忍受外挂程序弹窗,而卸载毛豆.

这其实是一个非常讽刺的情况,所以后来我终于还是放弃了毛豆.
回复 支持 反对

使用道具 举报

  • 打卡等级:初学乍练
  • 打卡总天数:2
发表于 2010-4-11 10:10 | 显示全部楼层
支持,谢谢分享。
回复 支持 反对

使用道具 举报

 楼主| 发表于 2010-4-11 10:29 | 显示全部楼层
写的不错.刚才有想到要对这篇文章说点什么,但又突然想不起来,最近头脑不太好使...就随便说一点吧.
其实毛豆一直有一个bug,就是可恢复性不够好,比如你拒绝了某个行为,后来你后悔了,想再放行这个行为,一是不好找这个规 ...
大头猫米 发表于 2010-4-11 10:08
猫咪版分析的的确很到位额       虽然毛豆很强但是规则不一定管用       所以毛豆需要配上强悍的EAV
回复 支持 反对

使用道具 举报

 楼主| 发表于 2010-4-11 10:31 | 显示全部楼层
智琛可真勤奋啊,老黑最近忙,都很少来坛子了
不过精睿需要你这样的热心会员哈,加油
carnon 发表于 2010-4-11 10:04
的确额       自己也很少来了       因为要考试了        呵呵
回复 支持 反对

使用道具 举报

发表于 2010-4-11 10:43 | 显示全部楼层
帖子很好!支持智琛!永远支持!!!
回复 支持 反对

使用道具 举报

 楼主| 发表于 2010-4-11 12:46 | 显示全部楼层
刚刚更新了网盾+沙盘+ESS
回复 支持 反对

使用道具 举报

 楼主| 发表于 2010-4-11 12:47 | 显示全部楼层
自己帮忙顶下          此贴一定不能沉啊
回复 支持 反对

使用道具 举报

发表于 2010-4-11 13:54 | 显示全部楼层
3# 黄智琛

写的不错嘛,我看到你有对金山网盾的介绍

我就说一下,最近看到很多用户反馈,金山网盾3.5 Beta 那项网页净化功能好像出了一点问题,开启网页净化会出现假死现象

不建议开启,我也亲自感受到了,确实如此.........

问题就是打开了动态网页或带有Flash动画的网站(比如操作QQ农场之类的)就会出现鼠标卡住,无法动了宽带自动断开

QQ自动离线,出现了一个什么0×00000之类的错误框,也会导致系统很多程序的正常运行,ESS的防火墙初始化

然后就需要按主机的重启键重新启动系统,重启后很多程序又恢复正常,只要一打开网页就出问题了

我刚开始以为是中毒了呢,可是觉得又不像啊,也查杀了,没发现病毒,后来我卸载了金山网盾3.5 Beta

就一切正常了,所以这款金山网盾3.5 Beta 还是测试版不建议安装,有朋友想测试的话也可以

稳定的还是3.0的,还有上次那个金山网盾3.5的还带个木马扫描功能,个人觉得也不怎么好…………
回复 支持 反对

使用道具 举报

发表于 2010-4-11 14:15 | 显示全部楼层
呵呵,不错,希望急需更新
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

文字版|手机版|小黑屋|RSS|举报不良信息|精睿论坛 ( 鄂ICP备07005250号-1 )|网站地图

GMT+8, 2025-9-10 04:43 , Processed in 0.217205 second(s), 4 queries , Redis On.

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表