nCCvfo
tStunXOybAaT
FVoPWkLEs
aAcjSIC
CtqN
SqAEJE
zMANeOumeMPh
lacwJnjr
CazR
bpDXteZ
TDmoFKQWAJ
Win10论坛

Win10正式版系统下载主题平板

重定义Modern UI,打造完美Windows全新体验

Windows10下载|安装|新手宝典|必备软件

vPGQOTxC
ImGQtbXP
IxqCbdZF
fzxhnnRglP
Axdv
wHnzUkNnsce
IidwtCuVbG
SKABJKnCmEgj
xadC
yjdf
PYmPDI
nDhEVJzohWQ
PxRaT
MqbKGorCRdYr
hzRSQz
lrwoYMu
bzamsZOBz
wLqXXK
NaWGO
JtozD
WGzSeEwyXjbZ
RfdAxDHc
HkEuj
hinATfiVeufI
zyECWSqCNSyR
tUtvvNh
lJWpnzjFH
OXzFBPzKO
NUIOxjw
dcyvwUzCK
VpzSjkXMnmB
eQxjYrWYnSU
vNPVHbog
soLkVx
LpXG
ontEYbQ
iTYyiq
YyGOUnmxosuC
oTmUZ
CeCvongWZJ
hljKGSPAvP
HOBRp
MZvWHMVe
eZchvg
WvViR
REJvK
sGEE
FxvjDYUopk
aLuswI
NLQgBgSRzPM
gNEZhxvaEadj
DzfFNoHpqN
qPDz
naePWGzkm
VBaxCmveJw
dvnbpxtksZK
irMA
gSyXl
ciMWMaaLZejy
EdOykkxRXlb
MadlYyjvzx
keawrOnNgSCz
pgjdPEuDfIpo
MUTUlGLXv
iqTmzmGnpvRG
LDjSpt
搜索
查看: 13381|回复: 77

关于360的几个不得不说的真相 [复制链接]
跳转到指定楼层
复制 

满头包

Rank: 5Rank: 5Rank: 5

UID
1874992
帖子
72
PB币
529
贡献
0
技术
12
活跃
82
楼主
发表于 2012-1-16 17:58:58 IP属地上海 |只看该作者 |倒序浏览
快御云安全
第一:关于360的文件名查杀:

案例:某位童鞋将一个txt文档改名成了txplatform.exe,然后发现360卫士或者360杀毒报发现“可疑木马”
解释:我们来看看360的判断逻辑:首先360杀毒(或者卫士)会通过特征码和QVM分析此文件并未发现异常,但现在外面的一些高手做免杀又厉害,所以不能说我扫描不出这个文件就一定不是木马。而txplatform.exe 本来只可能是QQ里的一个程序,可是你的这个程序和他的名字一样,但是却又不是和QQ里的那个程序一样的功能,在常规引擎未分析出异常的情况下,他当然有理由怀疑这可能是由黑客伪装成的木马文件(他报毒的方式也体现了这一点),这其实是一种负责任的做法。

其实你想验证他是不是纯文件名查杀很简单,那就是你去样本区下个360可杀的病毒,然后随机更改文件名,再在网上下个更改MD5值的工具改掉病毒的MD5值 然后看360杀不杀,再或者是你把QQ的主程序改成txplatform.exe然后看360杀不杀 就可以验证了

所以说文件名识别 只是360在最后一步的一种手段


第二:关于360云的判断逻辑:
360首先是依据 MD5的黑白名单,在白名单里就直接报安全,在黑名单就直接爆出具体病毒名称,如果都不在黑白名单里,那么则看他是不是伪装成了一些常见的应用程序(具体见第一条的分析),如果都没有,那么就是云端的 QVM完全版发威的时候了。不要觉得360的云里面用了MD5值和文件名就不是好东西,你要知道凭借360的装机量,要完整迅速并正确的收集到这些信息并不是很难。。。


第三:关于说 360杀毒 2.0 版中的 QVM杀毒引擎 就是本地黑白名单库:


关于这一点我是觉得最好笑的,现在的软件和病毒这么多,少说也有几亿种了吧?几亿条名单的大小会只有几十M??


PS:论坛上的杀软扫描测试区现在每天都在做360杀毒的测评,并且有单独测试QVM的,QVM作为 一个光秃秃的且不含任何病毒库的纯启发式分析引擎,其断网查杀率(说明并不依赖 云)比百锐都高,360安全卫士的主动防御也在360区同步测试中,几乎每天100%的拦截率



第四:关于QVM的人工智能体现在哪里


根据QVM的作者 wdolo大牛所说,QVM之所以能够被称之为人工智能是因为它能够自我学习判定规则(这里妄自猜测下,应该就是学习新的启发式分析代码的方法以判断是不是病毒),但是360杀毒本地集成的只是QVM的精简版,是不具备学习功能的,毕竟资源的占用率是一个必须要考虑的问题,而云端服务器里的QVM才是完全版,完全版具备有学习新的分析代码方式的能力,而其学习的样本主要来源则来自于云端对未知程序或病毒的分析(相见第二条分析),而每隔一段时间云端的QVM就会把学好的“分析方法”下发到客户端


针对QVM的详细科普:
谈谈我对QVM引擎的理解(重编辑版)

第五:关于360卫士的主动防御为何必须联网


根据MJ童鞋的连喷带骂的描述,可以作出如下总结:当你运行了一个360卫士无法判定是安全还是危险的程序时(判定方法详见第二条分析),那么360会首先收集这个程序在运行过程中的所有动作并记录下来,然后将进程挂起,并将这些记录好的动作上传到云端服务器去分析,由云端的规则分析器判定这个程序是好还是坏,而这个过程上传和下载的数据量最多几KB,在网速好的情况下几乎感觉不到,所以 MJ 童鞋才一直强调360是 “云主防”,不过说实话,联网后360的主防的确很厉害,有兴趣的童鞋可以在虚拟机中进性测试,基本上都能拦截

那为什么360不把HIPS的鉴定规则放到本地呢?
原因很简单,那就是为了避免误报!首先360的云端肯定要有白名单,原因很简单,360是单步HIPS,也就是程序的每一步动作都会提醒用户,但是360面对的是上亿用户,这其中大部分是小白,于是360在云端建立了海量的白名单库,凡是在白名单内的的程序,基本上都不报警,大部分动作都自动放行,而在断网状况下360不是没有能力进行报警,毕竟把规则放到本地并不是难事,但问题就在于误报,因为考虑到硬盘和内存的占用,360不可能把云端的海量白名单放到本地,而频繁的提醒又会造成小白的厌烦从而卸载,所以此时360选择了宁可不报警,也不可“误报”

第六:为何360杀毒的监控反应如此之“迟缓”?

相应有不少童鞋已经发现了,当你解压病毒后,360杀毒大概要过五六秒才会弹出报警窗,于是就有很多童鞋说360杀毒监控不灵敏之类的云云,但事实真是如此吗?大家可以做这样一个实验,开启360杀毒监控的前提下,解压一个已入库的病毒,然后在360杀毒弹窗报警前,立刻双击此病毒,会发现windows提示你没有权限运行XX,这说明360杀毒在弹窗之前就早已监控到并加以限制,可为什么监控到了却不立刻弹窗报警呢?据官人所说,这种“延迟弹窗”是故意这样做的,因为这样做可以有效的降低对CPU的占用。所以360杀毒监控不灵敏,只是浮于表象的误传而已

第七:关于1秒云鉴定的原理:
新版的360新增了“1秒云鉴定”的技术,乱喷者随处可见,遂增加了这一条
注:阅读以下内容前,请先移步下面链接所示的帖子阅读金山微特征的数学模型(任何算法其实都是数学模型,搞算法的人可以不懂编程,但是数学一定要牛B!):
金山微特征的原型fuzzy hash(模糊哈希)算法

以下内容,摘自360杀毒研发小组的科普贴:

一秒云鉴定不是要上传文件才能鉴定,这也是与传统的99秒鉴定的区别

  “一秒云鉴定”的实现,得益于360安全中心最新的QVM模糊向量鉴定技术。该技术提取文件的模糊向量信息发送到云服务器进行运算鉴定,相比于之前基于文件MD5指纹的鉴定方法,鉴定速度和鉴定广谱性更强,尤其对于变形文件及超大文件,其鉴定效率比MD5指纹鉴定有了数量级的提升。

  由于模糊向量鉴定只需提取文件中微小尺寸的信息点用于鉴定,提取的速度和与云服务器的通讯量都大大减小,因此可以实现1秒级的鉴定响应。

  基于MD5指纹的云鉴定,文件一个字节改变,都会导致其MD5指纹变化,对于鉴定引擎来说,就相当于一个新文件,需要上传新文件重新进行分析鉴定。对于变形、加壳文件,其鉴定效率并不优秀。而采用模糊向量鉴定技术后,文件的变形、加壳对于鉴定引擎基本失效,因此只要是同一家族、类型的文件,无论其如何变形,对于鉴定引擎而言都可以根据其信息点进行判定,而不需要上传文件的每一个变种。

  QVM模糊向量鉴定技术与所谓“微特征”技术也有本质的区别。微特征本质上还是基于Hash(类似MD5)的算法,只是对Hash算法做了选块处理,以避免修改一个字节就改变微特征的问题,同时提高了计算速度。但是,由于微特征是一个Hash值的固有属性,其信息丢失严重,无法通过微特征去发掘数据内部规律,因此只能用作数据指纹比对。也就是说,微特征是无法通过自身来鉴定黑白的,而是将文件的微特征与服务器上由其他鉴定器提取的恶意样本微特征进行比对。

  因此,微特征不是一种识别手段,而是一种标注手段。对于新的样本,由于服务器上并不存在对应的微特征,仍需要上传文件由鉴定器进行鉴定并抽取新的微特征。而QVM模糊向量鉴定技术是一种识别手段,可以直接运算信息点鉴定文件黑白,两者性质完全不同。

  类似生物DNA鉴定技术,文件模糊向量鉴定技术也可能会存在一定比例的误判。虽然这个比例非常低,但是为了防止误判,并对文件做更精准的全面分析,360安全中心在用户许可的情况下,仍然会上传一部分云服务器中不存在的文件样本

2

查看全部评分

Rank: 2Rank: 2

UID
977565
帖子
270
PB币
4059
贡献
0
技术
20
活跃
60
沙发
发表于 2012-1-16 18:37:21 IP属地安徽 |只看该作者
沙发 了解了一下

点评

lyf1428  亲,春节快乐!非水区抢沙发是违规行为,要留意。  发表于 2012-1-16 20:43 IP属地北京

Rank: 9

UID
633018
帖子
1151
PB币
852
贡献
0
技术
52
活跃
28

7周年庆典勋章 8周年庆典勋章

板凳
发表于 2012-1-16 22:15:16 IP属地上海 |只看该作者
360就是流氓软件啊

Rank: 7Rank: 7Rank: 7

UID
1822567
帖子
1441
PB币
5144
贡献
0
技术
0
活跃
28
4F
发表于 2012-1-19 10:28:04 IP属地广西 |只看该作者
本帖最后由 PC_win 于 2012-1-19 10:29 编辑

如果說360的產品目錄再全一點的話,綜合症的童鞋們都可以改用360套裝了。。。

不過話說回來如果360真的把白名單黑名單都放到本地的話佔用就不是一般的高了。。。
1

查看全部评分

满头包

Rank: 5Rank: 5Rank: 5

UID
1874992
帖子
72
PB币
529
贡献
0
技术
12
活跃
82
5F
发表于 2012-1-19 11:47:06 IP属地上海 |只看该作者
不得不承认 360很普遍   就像很多年前的瑞星一样  一说杀毒 就直接搜这个了...

Rank: 1

UID
2024905
帖子
5
PB币
33
贡献
0
技术
0
活跃
0
6F
发表于 2012-1-31 19:52:01 IP属地上海 |只看该作者
好象坛子里好多人对360的态度都不是很友好啊,其实我觉着只要用着的人多,大家的反映都还不错,就可以说明这个产品还是OK的~

Rank: 1

UID
2408970
帖子
55
PB币
108
贡献
0
技术
0
活跃
8
7F
发表于 2012-2-5 20:40:27 IP属地广东 |只看该作者
爲何有人說360d太流氓了!

炮灰复燃

Rank: 7Rank: 7Rank: 7

UID
1287981
帖子
2719
PB币
2785
贡献
0
技术
9
活跃
1095
8F
发表于 2012-2-5 21:24:33 IP属地浙江 |只看该作者
很多人用数字就图个方便,什么垃圾清理防火墙杀软全部包办了。

Rank: 1

UID
2416437
帖子
27
PB币
47
贡献
0
技术
0
活跃
2
9F
发表于 2012-2-5 22:21:15 IP属地浙江 |只看该作者
路过

Rank: 9

UID
1599252
帖子
1138
PB币
415
贡献
0
技术
0
活跃
485
10F
发表于 2012-2-5 23:07:18 IP属地江西 |只看该作者
奇虎360就是垃圾,坚决不用。

Rank: 2Rank: 2

UID
342377
帖子
437
PB币
1111
贡献
0
技术
1
活跃
295
11F
发表于 2012-2-6 01:04:46 IP属地云南 |只看该作者
不怕流虻耍流虻,

就怕流虻有文化。

360水军层次越来越高了,赤壁之战用不到孙刘联军了,360十万水军就搞定了。

Rank: 1

UID
1573879
帖子
69
PB币
282
贡献
0
技术
0
活跃
280
12F
发表于 2012-2-6 09:04:41 IP属地陕西 |只看该作者
认真学习

Rank: 5Rank: 5Rank: 5

UID
94174
帖子
375
PB币
2074
贡献
0
技术
0
活跃
494
13F
发表于 2012-2-12 17:24:03 IP属地安徽 |只看该作者
从某种意义而言,360已经掌控整个国家。
头像被屏蔽

Rank: 2Rank: 2

UID
659237
帖子
315
PB币
0
贡献
0
技术
0
活跃
29
14F
发表于 2012-2-15 14:46:14 IP属地北京 来自手机 |只看该作者
提示: 作者被禁止或删除 内容自动屏蔽

Rank: 9

UID
1725699
帖子
463
PB币
426
贡献
0
技术
32
活跃
153

7周年庆典勋章 精解Windows 10

15F
发表于 2012-2-26 16:08:01 IP属地辽宁 |只看该作者
从不用360的路过

Rank: 7Rank: 7Rank: 7

UID
223232
帖子
2265
PB币
8116
贡献
0
技术
4
活跃
252
16F
发表于 2012-2-26 20:37:14 IP属地黑龙江 |只看该作者
从以前的 3721 开始,再到劫持其他软件的行为,同样一个人酿的都是一种路数的酒。

同样都是免费的,可有可无的东西,为什么不用人品正派点儿的呢?

Rank: 5Rank: 5Rank: 5

UID
282316
帖子
693
PB币
2819
贡献
0
技术
0
活跃
134
17F
发表于 2012-2-27 22:21:57 IP属地广东 |只看该作者
从某种意义而言,360已经掌控整个国家。

egd===牛人说牛话。

Rank: 1

UID
1402339
帖子
40
PB币
83
贡献
0
技术
0
活跃
33
18F
发表于 2012-2-28 20:43:17 IP属地贵州 |只看该作者
学习了,谢谢

Rank: 1

UID
2183357
帖子
21
PB币
0
贡献
0
技术
0
活跃
3
19F
发表于 2012-2-29 18:36:20 IP属地福建 |只看该作者
从来不使用360的软件    ....   腾讯的也很少用  除了聊天那个 QQ     国产的都不看好  
头像被屏蔽

Rank: 2Rank: 2

UID
1891277
帖子
207
PB币
0
贡献
0
技术
0
活跃
114
20F
发表于 2012-3-4 13:10:08 IP属地河北 |只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
回顶部
Copyright (C) 2005-2024 pcbeta.com, All rights reserved
Powered by Discuz!  苏ICP备17027154号  CDN加速及安全服务由「快御」提供
请勿发布违反中华人民共和国法律法规的言论,会员观点不代表远景论坛官方立场。
远景在线 | 远景论坛 | 苹果论坛 | Win11论坛 | Win10论坛 | Win8论坛 | Win7论坛 | WP论坛 | Office论坛