新客网WWW.XKER.COM:致力做中国最专业的网络学院!
学院: 操作系统 - 网络应用 - 服务器 - 网络安全 - 工具软件 - 办公软件 - Web开发 - 数据库 - 网页设计 - 图形图像 - 媒体动画 - 硬件学堂 - 存储频道 - QQ专区
您的位置:首页 > 网络学院 > 网络安全 > 杀毒技术 > 正文:连载:反病毒误报问题机理技术蓝皮书(八)

连载:反病毒误报问题机理技术蓝皮书(八)

新客网 XKER.COM 2007-08-14 来源: 江海客/安天实验室 收藏本文

 

【上文我们了解了降低误报的方法与流程,最后我们来认识下误报构造的可行性分析。】

 

八、误报构造的可行性分析

本文在这里只是论证一下误报构造的技术可能性,并不对目前是否有误报构造现象进行评论。误报构造者根据厂商的病毒特征构造出一个能被报警的无毒文件,这在技术是完全有可能的,这就象是目前很流行的网络搜索引擎优化的机理一样,通过分析反病毒厂商的病毒判定机制,从而构造出一个无毒的报警文件来。

例如,T.Com 文件会被AVP 报警为vienna.604,但实际文件长度只有几个字节,用DEBUG可以看到该文件内容如下:

 

debug t.com
-d
13BB:0100  EA 5B E0 00 F0 00 00 00-00 00 00 00 00 00 00 00   .[..............

用反汇编的方法可以看到,本身只是重启计算机的功能:

 

-u
13BB:0100 EA5BE000F0    JMP     F000:E05B ; reboot system

九、结束语

司法界的一位朋友曾告诉我们这样一个道理,“不冤枉一个好人,比不放过一个坏人更重要,因为放过一个坏人犯了一个错误,而冤枉好人是两个错误,在冤枉好人的同时,也放过了坏人”。

如果做一个类比的话“误保”的后果也不言而喻,误报和漏报相比,如果说出现“漏报”可能会造成无法有效保障用户安全,而误报则不仅干扰了用户,还可能伤害了被误报软件的作者。正因为此,误报问题一度构成了反病毒技术的危机,为了解决误报问题,一些厂商在构建更广泛的基础支撑体制,也有的在发布病毒库的时候变得缓慢而谨慎,而在寻求更有效可靠的病毒检测方法、为用户提供良好保障方面,我们一直在努力。

最后还需要与全体同路人共勉的一句话是,我们需要一个更完备的体制和更先进的方法,但我们也清楚,任何制度和方法都无法代替反病毒工程师的水平、耐心与责任感。(全文完)【】

 

【相关文章】

反病毒误报问题机理技术蓝皮书(一)

反病毒误报问题机理技术蓝皮书(二)

反病毒误报问题机理技术蓝皮书(三)

反病毒误报问题机理技术蓝皮书(四)

反病毒误报问题机理技术蓝皮书(五)

反病毒误报问题机理技术蓝皮书(六)

反病毒误报问题机理技术蓝皮书(七)

收藏】 【评论】 【推荐】 【投稿】 【打印】 【关闭
发表评论
要记得去论坛讨论,点击注册新会员匿名评论
评论内容:不能超过250字,需审核后才会公布,请自觉遵守互联网相关政策法规。
阅读排行
随机推荐
实用信息推荐