[討論] 小紅傘取病毒特徵碼功力不夠理想

看板AntiVirus (防毒)作者 (七)時間16年前 (2009/11/03 18:17), 編輯推噓5(508)
留言13則, 10人參與, 最新討論串1/1
最近發現兩個類似的病毒,上報多家廠商後, 一時興起來測試各家廠商取特徵碼的功力。 點選可以連結到目前最新(11/3)的VirusTotal掃描結果。 1.  Lily_Allen_-_Fuck_You.mp3 (未解毒前)   http://tinyurl.com/yenmem4  Lily_Allen_-_Not_Fair.mp3 (未解毒前)   http://tinyurl.com/y8frd7t 2.  Lily_Allen_-_Fuck_You.mp3 (解毒後 by Dr. Web)   http://tinyurl.com/yccy7q9  Lily_Allen_-_Not_Fair.mp3 (解毒後 by Dr. Web)   http://tinyurl.com/y968kz6 3.  Lily_Allen_-_Fuck_You.mp3 (解毒後 by Kaspersky)   http://tinyurl.com/yc563fq  Lily_Allen_-_Not_Fair.mp3 (解毒後 by Kaspersky)   http://tinyurl.com/yaypkdu (該檔案解毒後依然可以播放,但絕不是原曲。) 由結果可以得知,解毒前的檔案,FY.mp3檔共10家偵測到,NF.mp3檔則 有13家。在經過Dr.Web(使用 CureIt! 5.0)和KIS 2010解毒後,兩廠 商解毒後掃瞄結果一樣:  大多數報毒廠商都能正確判別檔案已無害,但FY.mp3檔依然被紅傘報毒  ,NF.mp3檔則被紅傘和McAfee-GW-Edition(偵測同樣來自紅傘+自主啟  發)持續報毒,這兩個例子看得出來紅傘特徵碼取得不是很理想,以致  無害檔案持續誤報。 的確這樣可以達到喜愛紅傘推崇者熱愛的高偵測率, 但相對地捕風捉影式的偵測碼,提高了無害檔案誤判的機率... 原病毒壓縮檔下載網址(密碼:infected):http://tinyurl.com/y95ygjh -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 122.121.3.229

11/03 18:22, , 1F
誤報,就直接網頁上報呀
11/03 18:22, 1F
開頭不就說了,上報多家廠商後,就是紅傘特徵碼取得不夠理想 才會連已經解毒的檔案都判別不出來…在我上報前,報毒廠商微 乎其微。 另外,我之前已經把「解毒後」的檔案上報紅傘了,只是不知道 何時能排除,但特徵碼沒改,往後遇見類似檔案還是可能會誤判 。 ※ 編輯: kissahping 來自: 122.121.3.229 (11/03 18:31)

11/03 19:53, , 2F
對於小紅傘使用這來說 這點真的滿痛的Q_Q
11/03 19:53, 2F

11/03 19:54, , 3F
但是平均偵側率在同等級的防毒吃資源都不小而且要錢
11/03 19:54, 3F

11/03 20:08, , 4F
比較慘的是, .mp3都在藏毒, 還有NOD32真的抓不到....Orz
11/03 20:08, 4F

11/03 21:48, , 5F
使用f-secure掃描該兩檔案已有判定出惡意軟體..更新好快..
11/03 21:48, 5F

11/03 22:27, , 6F
AVG好安靜啊~ LOL
11/03 22:27, 6F

11/04 02:45, , 7F
..用了AVG後 因為太安靜又換回小紅傘 這算受虐狂嗎
11/04 02:45, 7F

11/04 11:09, , 8F
我的小紅傘都不叫~ 這才正常啊! ^_6
11/04 11:09, 8F

11/05 01:37, , 9F
沒叫不是很好嗎?使用習慣比較重要吧!
11/05 01:37, 9F

11/05 02:24, , 10F
新手有問題 副檔名.mp3的病毒 直接拖到撥放程式會中毒嗎?
11/05 02:24, 10F

11/05 02:26, , 11F
不太了解.mp3的毒 要怎樣才會中
11/05 02:26, 11F

11/05 05:59, , 12F
其實這就是偵測率和辨別率的trade off,一高就會拉低另一方
11/05 05:59, 12F

11/05 05:59, , 13F
所以一般學術界要比較都是看ROC curve,單比敏感度是有偏頗
11/05 05:59, 13F
文章代碼(AID): #1Ay0D0SD (AntiVirus)
文章代碼(AID): #1Ay0D0SD (AntiVirus)