作者vintw (阳光好青年)
看板AntiVirus
标题Re: 小红伞的解毒能力令人质疑 TR/Crypt.XPACK.Gen
时间Fri Apr 16 02:12:25 2010
因为看到大家有在讨论TR/Crypt.XPACK.Gen,所以我想说我的看法:
请参考下面这个网址,是Avira对这个名称的解释页面:
http://www.avira.com/en/threats/section/fulldetails/id_vir/3488/tr_crypt.xpack.gen.html
tr_crypt.xpack.gen.html
缩网址
http://ppt.cc/Xv1O
下面附上翻译:
Description 描述:
A generic detection routine designed to detect common family characteristics
shared in several variants.
一种用来侦测在多个(病毒)变种间共同特徵的通用侦测规则。
This special detection routine was developed in order to detect unknown
variants and will be enhanced continuously.
这个特殊的侦测规则是设计来侦测未知的(病毒)变种,并且会不停的改进。
简单的说,这个规则对应到的"不是单一种病毒",
而是不存在目前资料库里面,但是看起来有这个特徵的东西都算在内。
所以网路上所谓"中了这只病毒要如何解"的方法应该都是不精确的,
因为不一样的病毒也可能会对应到同样的代码,但是清除方式可能不同。
从它的命名方式我是这样猜测的:
Crypt -> 加密过的。
XPACK -> 古早以前有一个叫做XPACK的执行档压缩软体,我猜跟这个有关...
gen -> Generic,通用的。
所以我猜应该是:"通用规则:所有有被XPACK加密过的可疑程式"。
...当然我不是Avira的员工所以上面都是猜的,不过小红伞代理商似乎有在本板出没,
不知道可不可以解答一下XD
病毒码不可能跟的上变种产生的速度,因此每一家防毒软体多少都会有类似的通用规则,
这可以说是某种程度的"启发式侦测",利用特徵把没看过却可能是病毒的找出来;
这类的方法也会提高误判的可能性,所以是提高侦测率却降低辨识率的两面刃。
至於有板友提到,为什麽不把重要的系统档作备份,然後中毒时还原他就好了?
其实以前有一套免费防毒就有这功能,就是很多人推荐的Avast的第四版,叫做VRDB。
不过,在最新的第五版这功能反而被拿掉了...XD 官方似乎也没说原因。
不过我猜是都可以注射系统档了,那就已经是毒为刀俎,我为鱼肉,无力回天了啦...
大部分的评比都是比侦测率的,很少比还原机率的,当然後者比前者更困难就是了。
这也是大多使用者不能谅解的地方,希望厂商可以考虑加强这方面的功能。
--
Sincerely.
--VinTW
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 114.45.52.7
1F:推 tedcat:rdb还是不完全一样.. 04/16 08:08
2F:→ y3k:我之前在想Gen是Gene还是Generic 不过後者好像较合理....XD 04/16 21:10
3F:推 crow0801:要比还原 MSE应该会也应该要很才对 XD 04/18 21:55
4F:→ crow0801: 强 04/18 21:55
5F:→ joinwu:gen 通常後面还有一些英文字母表示"型"GEN应是病毒特徵代号 04/19 14:44