360的专杀依靠文件名查杀
听说360是依靠文件名进行查杀病毒,今天我自己做了一个实验。
今天下载了一个磁碟机的样本在虚拟机上运行。用FileMon监控,发现在c:\windows\system32\com目录下产生了lsass.exe和smss.exe文件。然后从360下载了专杀,杀掉了~!~!
杀掉以后在c:\windows\system32\com目录下建立一个文本文件,改名为lsass.exe或者smss.exe,然后再用360的专杀杀一下看看。是不是提示查找到病毒了?
360原来是判断病毒是依靠文件名来查杀的。至少从表面看是这样的了。
用户系统信息:Mozilla/5.0 (Windows; U; Windows NT 5.1; zh-CN; rv:1.9.0.10) Gecko/2009042316 Firefox/3.0.10