engine掃毒能力之餘都要睇definition update得密唔密...
以單純av軟年計, 掃毒能力係重要, 經常update definition更重要...
好簡單講其中一個免殺方法
只要知道防毒軟件係以邊段特徵碼去報毒(冇一隻會將成隻毒所有code當特徵碼, database太大, 變種亦必須人手查出), 將果一段改左就已經成功免殺, 防毒軟件公司需要重新提取特徵碼再datate definition...無論個engine幾咁強都好, update唔頻/support唔足都可以廢左個engine武功...
所以HIPS點解重要其中一個原因係, 無論防毒軟件公司點經常update, 始終都有一段時間係能夠中招...唔好理佢係由防火牆定咩出黎ge產物, 至少佢能夠令user知道d software一舉一動, 隻software有特別舉動, 即使個engine查唔到都可以人手block左佢... |