| 我们知道,传统的杀毒软件都是根据特征码来识别病毒和木马的,提取关键且有效的特征码是各大著名杀毒软件的秘诀,有效的特征码也是对付病毒变种的重要办法。就是目前先进的启发杀毒技术也需要对文件关键代码进行动态模拟或反编译来识别是不是病毒。
这个试验被很多网友反复试验,都给予了证明。结果另外一些网友就干脆拿其他的杀毒软件来做同样的试验,结果发现了更多的问题。
mofunzone用欧美通用的杀毒测试代码来用一些著名杀软的在线测试来做试验,结果在测试代码X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*里面加三个“g”。美国CA公司的两个产品、捷克的Avast!、微软的杀毒引擎、冰岛的F-Prot、ewido、西班牙的熊猫(Panda)、台湾的Prevx1、美国的Sunbelt(该公司有以Kerio命名的系列著名杀毒软件和防火墙)等在线杀毒全部报没有病毒。至于他们的为什么不提取就不清楚了,大家就怀疑他是不是也是只和木马杀客一样,只对标准文件进行识别。
测试的结果令人大感意外,难道我们一直都使用的那些著名杀毒软件也不行?究竟还有多少杀毒软件是值得我们信赖的呢?
于是又有网友做类似的给木马加字节后再用杀毒软件来测试,结果发现国产的另外一个免费的杀毒软件智慧星也是用文件名加MD5来进行杀毒(智慧星宣传这个是他独立开发的先进引擎)。还发现瑞星2006和木马克星对一些木马加字节后也没有反应!更有网友提出了几个月前的旧闻,Avast!把中文和德文系统的系统任务管理器(taskmgr.exe)等一些系统核心软件当作木马不分青红皂白的杀了!结果发现他对这些文件就是用文件名加MD5来识别的!虽然后来很快更正了,但是他在对病毒文件识别中还有多少是用这种方式识别的?天知道!
前几天我也遇到了类似问题,我试用Ashampoo AntiSpyWare来查木马软件。结果他把一大批Windows的东东(包括很多核心部件)都识别为木马!这令我很是恐慌,无所适从,只有把他卸载不再使用。(在这之后,我用Nod32、卡巴斯基、AVG Anti-Spyware 7.5、McAfee企业版等都检查过没有问题)这种误报难道也是通过文件名加MD5识来识别的?中文系统的MD5和英文不同,他就不分青红皂白的把他识别为木马! |