重庆显示器上门维修维护

重庆打印机上门维修维护 重庆电脑维修网点 3721电脑维修专家

重庆电脑维修 重庆上门维修电脑维护 公司电脑专业外包
【讯闪科技 3721电脑维修中心】   正规公司运营  

热线电话: 023-62227000  62607382 

  资讯中心

安全杂谈:专家遭遇瑞星误杀门 平淡面对 5-4

浏览 字体[ ]
  

第一幕:惊魂

今天如同往常一样,回家、开机器、上网,但是与往日不同的是,系统在启动后总是先弹出VC2005的DEBUG调试框,我开始没有在意,只是直接关闭了事,然而电脑长时间只显示桌面壁纸,无法看到桌面图标和开始菜单,我开始以为是我把笔记本电脑合上之后系统休眠导致此情况,但重启之后现象依然如故。(见图1)

图1

我用的系统是WINDOWS XP SP2,这时我一方面怀疑是浏览器自身出现了问题,另一方面怀疑是病毒将浏览器干掉了。但是无法浏览,我的硬盘里的一些系统工具无法使用。

我报着试试看的态度按下了任务管理器组合健(CTRL+SHIFT+ESC),还好任务管理器还能用,于是点击“文件\新建任务”,在创建新任务框里敲入EXPLORER.EXE点击确定,这时瑞星监控报警,报出系统里的浏览器文件EXPLORER.EXE为下载木马Trojan.DL.Win32.Mnless.zib。(见图2)

图2

点击清除后,提示Windows无法访问指定设备、路径或文件。(见图3)

图3

原因找到了,原来是瑞星监控阻止了浏览器文件的运行,导致上述现象的出现。再次运行浏览器文件,依然如此提示,这证明瑞星并未将浏览器文件删除,倒底是不是误报,到现在为止还无法判断。

第二幕:寻根

接下来,我需要找到被瑞星报出病毒的文件,看看是浏览器文件被真的木马置换还是瑞星的误报,因为我的瑞星杀毒软件设置了启动前监控功能,只要监控开着,系统就无法正常进入。我本来想用WindowsPE来启动系统来提取样本文件,因为想到在安全模式下,监控模块并不会起作用,因此报着试试看的心态先进入了安全模式。在安全模式下提取了Explorer.exe的样本文件,然后在另一台电脑提取了一个正常系统的样本文件,版本是6.0.2900.3156,通过计算MD5值,发现同为0b55963e2c8129d9d2504a3c291447e0,由此排除了被木马置换的可能,确定是瑞星的误报。

在安全模式下,我将瑞星文件监控功能关闭,然后重启系统,结果一切正常,至此问题解决,虚惊一场,看了看瑞星杀毒软件的版本,20.42.01。

由于时间很晚,解决完后就睡了,结果今天上网搜了一下,已经有关于瑞星误报的帖子,也有了一个官方声明,大致意思是道歉,其它情况未提及。

第三幕:正源

这次误报事件虽然误报的也是重要的系统文件,但是并没有象诺顿误报反应那样强烈,我觉得这是正确的态度,对于杀毒软件来说,误报从理论上无法避免,宽容是应有的态度。不过,在宽容之后,我们应该了解一下误报的原因,这是负责的态度。

面对误报,我想先说一下反病毒厂商是如何处理海量样本的。由于样本集越来越大,各家的样本数量都已经达到了百万量级,为了能够将这些样本的特征都及时加入到病毒库中,一般有两种方法,一是开发一套特征码自动提取系统,通过神经网络等智能算法进行机器提取,在提取后做海量正常文件的误报测试。二是进行多特征匹配,即一条特征尽可能多地匹配到更多的样本,这种方法对木马、对病毒家族是很有效的。不过,这两种方法不管是哪一种,都有误报的可能,一种是自动机的BUG,一种是多特征匹配时的特征碰撞。

因此,为了弥补特征提取的误报问题,大家在进行海量正常样本的误报测试外,现在越来越多的厂商开始加入一个白名单机制,即对市面上所有正常的软件里的可执行程序做一个散列数据库,扫描引擎在做特征匹配之前先做一个白名单的排除匹配扫描。

瑞星这次误报,有两种可能,一种是有可能程序中并没有提供这样一个白名单机制,因为散列匹配的速度要比特征码匹配速度慢,它要对所有文件做动态散列的计算。另一种可能是做了白名单,但是由于操作系统的版本众多,没有收集到更全的的操作系统版本和文件。不过这一种可能有个说不通的地方就是,误报的系统文件是WINDOWSXP SP2中文版,误报的浏览器文件版本是6.0,这是国内目前最流行的操作系统版本,不太可能收集不到,那么经过分析,第一种可能性相对大些。

本新闻共2页,当前在第1页  1  2  

                                                                                                                                                             已被阅读:


 

重庆电脑维修上门电脑维护电脑外包 公司包月维护

 

【讯闪科技 pc3721电脑维修中心】 正规公司运营 技术实力优秀 服务有保障!  

 

热线电话: 023-62607382 66399947

下一篇:[游戏更新穿透还原之迅闪篇 5-4]
上一篇:[注意!最新艾妮感染型病毒下载器再现 5-4]
 
  服务承诺
 

Pc3721电脑维修中心承诺修不好不收费:

Pc3721电脑维修中心专业提供电脑维护服务,如果由于是我们技术的问题而导致无法解决你的电脑故障,我们将不收取如何费用。

Pc3721电脑维修中心提供全方位电脑故障解决方案:

Pc3721电脑维修中心专业提供电脑维护服务,不限品牌、组装、软件、 硬件、网络,全方位一体化解决任何电脑故障问题。

Pc3721电脑维修中心提供快速、即时的上门维修服务:

Pc3721电脑维修中心即时响应,主城6区内2小时上门 (渝中区,南坪区,江北区,沙坪坝,杨家坪,渝北区),免除您的一切奔波。

Pc3721电脑维修中心提供专业、全面的免费咨询服务:

Pc3721电脑维修中心提供免费咨询业务,任何用户任何电脑故障或疑问,提供无条件免费电话指导。

电脑维修 重庆电脑维修 重庆维修电脑  解放碑电脑维修 弹子石电脑维修 渝中区电脑维修 沙坪坝电脑维修 南坪电脑维修 回龙湾电脑维修 南坪电脑上门维修 南坪上门维修电脑 四公里电脑维修 杨家坪电脑维修 石桥铺电脑维修 谢家湾电脑维修 龙湖电脑维修 朝天门电脑维修 观音桥电脑维修 五里店电脑维修 鲁能星城电脑维修 大渡口电脑维修  上海城电脑维修 上海城电脑维修 嘉德电脑维修 金台电脑维修 步行街电脑维修 区府电脑维修 五公里电脑维修 六公里电脑维修 八公里电脑维修 二小区电脑维修 四小区电脑维修 五小区电脑维修 石坪桥电脑维修 冉家坝电脑维修 渝北电脑维修 罗马假日电脑维修 重庆显示器维修 重庆打印机维修 重庆电脑上门维修 重庆上门维修电脑

服务热线电话: 023-62227000 62607382 投诉电话 023-62607382-87 传真:62607382-88(自动)

24小时服务热线电话:

重庆电脑上门维护
我们能为您做什么?
方便:
您只需拔打我们的维修热线62227000 62607382我们就会派工程师亲自上门维修。
省时:
中午、晚上、节假日,您只要泡上一壶热茶细细品茗,我们就能为您维修好电脑。
经济:
每天只需1元钱,365天天天享受专业的电脑维护服务。
放心:
上门服务,您再也不用担心电脑硬件被换错了

经营宗旨 -- 为顾客真诚服务!
顾客是企业生存和发展的基础。我们最重要的工作目的就是用高质量的技术,全方位的服务满足顾客的需求,想顾客之所想,急顾客之所急,通过我们的努力工作,让更多的顾客认可、满意就是我们创造的价值!

★ 特约合作伙伴