查看單個文章
舊 2005-05-14, 11:58 AM   #4 (permalink)
psac
榮譽會員
 
psac 的頭像
榮譽勳章
UID - 3662
在線等級: 級別:30 | 在線時長:1048小時 | 升級還需:37小時級別:30 | 在線時長:1048小時 | 升級還需:37小時級別:30 | 在線時長:1048小時 | 升級還需:37小時級別:30 | 在線時長:1048小時 | 升級還需:37小時級別:30 | 在線時長:1048小時 | 升級還需:37小時
註冊日期: 2002-12-07
住址: 木柵市立動物園
文章: 17381
現金: 5253 金幣
資產: 33853 金幣
預設

錯亂時代
我個人認為當今安全界已進入的殺毒的錯亂時代:文化錯亂,意識錯亂。
我知道我也曾與大家講過:本人今年14歲,自然偵錯編程的功夫最多也只算三腳貓,但這不是讓我住口的理由。
前一陣子在xfocus上看到有人說:「用什麼殺軟不重要,重要的是意識」不禁讓我笑出聲。讓我們看看,當今安全界的防殺毒意識是什麼?

防毒:
許多人心中的意識就是防毒:打修正檔設密碼。沒錯,這一點上這樣做比較有效。
我這裡只是想說說當今的一些「高手「的一個派別「不開既時監控派」。
這些人在論壇與雜誌上偶有出現,自以為意識超群,無須開既時監控來影響工作效率。試問一下,打修正檔設密碼萬能乎?當今網上最大的安全威脅中就有兩個可打破他們的牛皮氣,來不及出修正檔防護的蠕蟲和網頁木馬。不開既時監控,這些人自然就被它們100%地命中,隨後的故事見殺毒一節。
大軟2004022期上的榜評使大軟的萊烏們浮出水面,除了一大幫用毒霸與NAV「武裝「自己的大菜鳥外,還有兩個「高手」一個號稱是「不開既時監控派」一員,還有一個不用殺軟。
若後面這位老兄不是整天在上班時間自己寫殺軟的話,我們一般習慣稱之為「眼不見為淨派」或者出於懲罰的目的,老編拔了他的網線……也難怪大軟有興致專門研究USB碟的抗破壞能力了。
同時在11月份,大軟突然有興致亮出了好些用毒霸的工作人員,實為隱性宣傳。顯然大軟與金山在背後多少有些聯係。這是後話。

殺毒:
今日安全界在殺毒方面的認識,簡直不足以殺今日之毒。今日占主導的殺毒方法如下:
第一步:殺軟直接殺毒
用KV的話,自然是直接解決,但我想模擬一下今日老腐朽的方法。活病毒清除能力我改《黑幕》時加入過,即:除AVP5PRO為準非法詞語級外,KV以外殺軟淨為非法詞語級。原因說得非常詳細精準,因為本人認為此能力重要至極。如果你認為分一堆非法詞語級仍不明細的話,我可以展示一下一種更明細分級表現方法:
查活病毒能力
等級1:不能查記憶體,代表為NAV、AVP5 personal
等級2:可查exe行程,不能查dll,有McAfee金山毒霸SAV
等級3:可查記憶體中與MCAfee、exe與dll有KV、AVP5pro、瑞星
其中又由於AVP系列及McAfee無法認出許多活病毒產生的關鍵病毒行程文件,將AVP5 personal與AVP5 pro McAfee懲罰退後半個等級。
McAfee與SAV僅僅查幾個exe的行程,速度也極慢,懲罰退後半級。
由於McAfee已懲罰半級且上面的問題並不如AVP嚴重,所以累計扣半級。
瑞星只查關鍵系統行程執行緒,扣半級。
查活病毒能力只作為殺活病毒能力指標的補充而非並列。

殺活病毒能力
等級1:無法關閉exe、dll有金山毒霸
等級2:可清除exe行程有SAV、McAfee、瑞星、NAV
等級3:可清除簡單的dll木馬:無
等級4:可殺行程守護,dll連環:KV
AVP5系列比較特殊,可殺exe行程,殺dll可用開機指令碼清除,但有好些病毒的一些文件開機指令碼是無法清除的,這樣一來可以算2.5級。又由於無法無識出許多活病毒產生的關鍵病毒行程文件,甚至干擾到清exe行程,有必要累計再次因此扣分,再退後半級,最後的成績為2級。
瑞星漏殺罪大惡極,嚴疊影響殺毒直接懲罰退後1級!
KV有殺毒工作列完美解決行程關閉問題,獎勵繼續一級。
最後,各殺軟分級如下:
瑞星 金山毒霸 AVP5PRO AVP5Personal McAfee NAV SAV KV
查 2.5 2 2.5 0.5 1.5 1 1.5 3
殺 1 1 2 2 2 2 2 5
權衡利弊,我才得出眾想懸殊的分級,大家難道就能因為我把KV寫得一枝獨秀而罵我槍手嗎?
心中有桿秤,這樣的資料就算不寫下來我心中也有數,我做評測難道就不及他人科學?
話說回來,KV外的殺軟全部都在殺活病毒方面未超過2級,實際上注定了不肯用KV的人的命運,除了在正常Windows下殺殺黑洞共享版,你們不用忙了,新一代的病毒木馬只要掌握dll插入,搞定。
所以我是極端卑視不開既時監控派的「高手」們的,不管他們口頭上有多牛。不管你的殺軟多爛,既時監控都是最重要的防線之一,你把它們關了,以當今殺軟不為活病毒設計這種現狀,不開既時監控派肯定沒少中毒,而且還殺不掉,因為他們僅僅用這些殺軟的最最最最最爛的能力來妄圖抗衡病毒。(大軟有人也承認自個兒電腦上有好些毒、金山毒霸根本殺不了)因此他們也只能算是「眼不見為淨」中的一個菜鳥門派了。
那麼大家呢?我作對的人恐怕至少有95%也是「眼不見不淨派」的吧!
當然,也有些高手不願如此,由是引出下一步。
第二步:安全模式殺毒
這個方法比較「傳統」,是「高手」們在菜鳥面前恥高氣昂,也是大軟電腦報們答讀者問的慣用手法,已可以算是一種文化了。只可惜時至今日,它只可算是一種錯亂文化了。
很多毒在安全模式下根本就是殺不掉的,一百遍也不行,前提當然是你不用KV。這種情況你也肯定沒有用KV,不然你就不用下安全模式了。
1月29日版本的《黑幕》已在「活病毒清除能力」一節中「抗行程關閉記憶體殺毒法」後提到這些東西,在此要補充與警告大家的是,那些在安全模式下仍能啟動的病毒等以在Windows病毒總數中的比例而言,可能不算多,但這種等同於大行於世的非法詞語評測的看法無任何實際意義與務實性。我請大家看看當今最流行的病毒有哪些?難道不是Lovgate、Netsky它們?就連我痛罵的金山瑞星也不得不承認這一點。
然而Lovgate與Netsky等也正是這樣的病毒,換句話說,在安全模式無法清除的病毒是現在最流行的病毒,今後新一代的病毒也將成為它們一員,再算上它們普遍採用的行程關閉,行程守護,dll插入三大法寶,還要加上瑞星漏殺AVP漏查等等,安全模式下殺毒的老法子理應廢止,大軟電腦報等可不必在我面前丟人現眼了。
什麼?我在亂說?那些病毒不流行?
這樣罵我的任何一個從來都未分清過活病毒與死病毒的概念,差水多是殺軟問題上的大菜鳥。
活病毒是已觸發的病毒,電腦執行過它,不管以什麼方式。死病毒無論再精妙,也只能看作一段程式碼,幹掉它們無需什麼技術,只算是體力活。(不過瑞星幹不好,也就是沒技術)如果你拷幾個文件到別的電腦上,中間帶毒,那算不算中毒?不算中毒觸發它們,使之成為活病毒,否則我們可以推出:到網上下一人裝毒的ZIP包也算中毒。
中毒即觸發,觸發即中毒,這是無懈可擊的。由此我相信,那些罵我的人大都不但沒中過毒,還不懂中毒的概念,把既時監控的幾次報警當作了中毒與殺軟能力的體現。活病毒才是威脅,死病毒最多也就是有潛在威脅的一段程式碼,狹義地來甚至可以說它算一種病毒媒體,不算病毒本體,潘多拉的盒子開啟便會帶來災難,但潘多拉的盒子不算災難中的一種。
這樣說,只要有既時監控清除死病毒,我們就不會中毒了?
錯,防得住就不用殺了,這只是你的一廂情願。
只要Windows還有漏洞,只要微軟的漏洞不是與修正檔一起發怖,只要微軟繼續不願提供某些修正檔,只要殺軟公司的更新病毒庫不與病毒同步推出,只要世界上還有區域網路,只要天下還有那麼多像你們一樣的菜鳥,只要慧星還沒有撞地球,只要人不是沒有缺點的,任何一個人中毒不但不是沒有可能的,而且是很有可能的。
再說殺軟既時監控失效也絕不是不可能的而是「正常」現象:如我當年用毒霸時整天開既時監控也中過老病毒Windods與新歡樂時光。
據公安部統計,中國中過毒的電腦占60%以上,你們吹吧。
一台電腦上出現死病毒的次數肯定比中毒次數多,這是必然的,但這兩者是不能比較的,更不能說明中活毒的電腦少。防毒當然勝於殺毒,但它永遠不能替代殺毒,這是兩碼事。而只要你中一個毒殺不掉,掛了。
但願冥頑不化的菜鳥們能聽懂我在說什麼。
安全模式殺毒無論是在理論上還是在實際上都破產了,媒體們的念念不忘,只能再次證明了他們的玩忽職守,下一步。
第三步:DOS殺毒
有三大殺軟有DOS殺毒:金山毒霸、瑞星、KV。毒霸DOS版無殺NTFS格式功能無甚價值。其它的區別就瑞星殺不了什麼殼了。
DOS殺毒慢,但也是最有效的殺後門hxdef的方法。不過現在實在沒什麼人用,大概是不瞭解。DOS環境下不會觸發任何windows病毒,這是一個大好處。不過瑞星DOS版是否沒有像windows版那樣的漏殺問題,我不敢保證。如果用KVDOS,若非殺hxdef,那還不如用KV的windows版記憶體殺毒,反正我發明了「工作列殺毒法」反行程關閉,怕啥?
DOS殺毒本是成功率高的,但一是慢,二是麻煩(總不能既時監控玩忽職守一次就讓菜鳥們下一次「無顯示地獄」)三是路子少,僅兩個可行的殺軟,所以又是下一步。
第四步:重裝
大家記住:殺毒式重裝是要格式化硬碟的!!
我已見過無數這樣的案例了,大家恐怕也不能否認它們之多,除非你見識實在是少,或是槍手什麼的。
事實上,(尤指惡性病毒)走上這條路以當今的殺毒理論,幾乎是必然的下場,我不得不為那些人感到惋惜,本不應如此啊。
除了以上四步,有些「高手」還在苦練手工清毒,方法說到底一般就兩種:DOS下刪文件或開機指令碼wininit.ini刪文件,此來對付行程守護等病毒「三大法寶」。
開機指令碼編寫可以手工,也可以用Delete Doctor,Killbox等工具來寫,AVP殺頑固病毒亦用此法。但是有些病毒文件是無法用此法刪的,像Delete Doctor甚至會告訴你無法以此法移除。隨著Lovgate與Netsky等的益加流行,此法終將走向滅亡。
DOS下刪文件我就不說了,吐。
現在應該還有一種:
直接行程關閉:
有些用毒霸NAV等稱不上角色的非法詞語殺軟者推崇此法,極流行。
原因:某些殺軟太爛無法行程關閉!
用此法者蠢啊!
事實上在大家心目中,最能代表手工清毒的正是此法,但我不認為這是什麼殺毒方法!我奇怪,這乍能登大雅之堂,可大家就是這樣!
用單純的行程關閉只能關掉夠不上等級的非法詞語老病毒,可是大家卻在殺不了它們的更非法詞語的殺軟啊?
以此法之流行足以證明殺軟中非法詞語之多,這是又一個好證據。
當然了,還有很多類似的方法,如殺毒助手行程關閉法(滅不了dll插入系統行程)等。它們有一個共同的問題,關閉移除哪些文件?當然你可能還用啥專殺工具,只可惜當今專殺工具還不都是非法詞語殺軟原來的公司寫的,所以清除能力雖比原來好點兒,但還是不夠格。面對猛毒惟一的出路似乎是以殺軟或專殺查出的檔案名單手工清毒……但是
老兄你煩不煩?累不累?莫非我們回到了80年代?DOS時代自殺軟出現以後,手工清毒早已被判了死刑,但在WINDOWS時代,你們這幫白癡又把它從棺材裡挖了出來......應該說,一切手工清毒方法都是這個可笑的時代最典型的笑料!
還好,「高手」們手工清毒往往也沒有我這種鑽研精神,你們行程關不了,就判斷為「不治之症」,直接重裝。故事一遍又一遍地重演著……重演著……
中毒→直接殺→安全模式下殺(→DOS殺毒)( →手工清毒) →重裝→中毒→直接殺→……….
多麼觸目驚心的死循環啊!但是死循環一遍又一遍地循環著……循環著……
這個循環便是當今主流的殺毒理論的模型。菜鳥們,中毒者們,學校電腦老師們,還有「高手」們,好好研究研究。
以傳統的方法,也有人跳出了該循環——成為「眼不見為淨派」
__________________
http://bbsimg.qianlong.com/upload/01/08/29/68/1082968_1136014649812.gif
psac 目前離線  
送花文章: 3, 收花文章: 1631 篇, 收花: 3205 次