【问题标题】:Download a file without antivirus detection下载没有防病毒检测的文件
【发布时间】:2012-04-27 10:17:25
【问题描述】:

我正在编写一个从我的服务器下载文件(dll)并使用该文件的程序。 但是,下载完成后,我的防病毒软件 (Kaspersky) 会使用 Constructor.Win32.Downldr.xr 检测我的文件。我该如何解决这个问题?

但是,我将我的 2 个文件放在 www.virustotal.com 中,并且都没有病毒。

注意:这两个文件(进行下载的程序和文件,即 dll)是在 Delphi 7 中制作的。

【问题讨论】:

  • 似乎你做了一些启发式分析检测为恶意代码的东西(看看你以前的问题,这可能是从资源加载库或其他任何东西,很难说)。尽管如此,这里唯一的答案是联系供应商并将您的文件发送给他们以进行更深入的分析,并可选择将您的应用程序添加到他们的白名单中作为误报。
  • 我严重怀疑你能做些什么。请记住,之所以有如此多的签名与小型 delphi 可执行文件相匹配,是因为 delphi 似乎非常受恶意软件作者的欢迎。使您的可执行文件大几百 kb,我敢打赌问题就会消失。 :-)
  • 请记住,某些 av 会检测系统上的“新文件”,因此,即使您使用 ssl 下载文件,一旦在磁盘上,某些 av 也会对其进行扫描。跨度>
  • @Warren,我有一个非常大的应用程序,它经常被 AVG 误报。我联系了支持人员,他们给了我一个 FTP 帐户来发送任何文件以删除触发器。但后来他们转向识别数字签名,我们的应用程序根本不再触发。

标签: delphi dll delphi-7 antivirus virus


【解决方案1】:

你不能指望绕过杀毒软件,留下两个选择:

  1. 说服 AV 供应商您的 DLL 是干净的,并让他们更新他们的签名。
  2. 充分更改您的 DLL,使其不会与扫描仪发生冲突。我猜这需要反复试验。

在上一个问题中,您询问了如何将 DLL 文件下载到内存,然后从内存而不是文件加载它。我预计大多数优秀的防病毒软件都会将任何这样做的软件视为恶意软件。

如果我是你,我会下载到一个临时文件并使用官方支持的 LoadLibrary 来加载代码。 AV 软件可能对此更宽容。如果您不准备这样做,那么您的软件在我眼中可能是恶意软件,即使您不是故意伤害。即使您这样做,在未经用户明确同意的情况下从 Internet 下载和执行 DLL 在任何人眼中都已接近恶意软件。

让我们换一种说法。我永远不会让你的这个程序在我的机器上运行,当我的 AV 软件标记它时我会很高兴。

【讨论】:

    【解决方案2】:

    您也可以在下载文件时尝试使用 HTTPS 或任何安全连接。一些防病毒软件无法查看加密连接。

    【讨论】:

    • @paulohr,你不需要尝试这个。毕竟文件主要是在下载的时候检查的。
    • @Gustavo,请用英文 ;-) 该评论是对您的回答,没有什么粗鲁的。我试图评论使用安全下载毫无意义,因为恕我直言,每个抗病毒应用程序都有一个系统(位于基于驱动程序的系统的深处),它可以检测硬盘驱动器上的更改并且下载文件就是这样的更改。
    • 这仅取决于 AV 在哪个级别查看 HTTP 连接,如果在解密之前或之后。猜猜任何好的人都会在网络堆栈中安装以查看它们,或者任何 HTTPS 站点都可能存在风险,无论如何,如果它们写入磁盘数据被检查为未加密。
    • @TLama,别担心 =) 我这么说是因为我一生中遇到过一次互联网安全问题......我使用安全连接解决了这个问题。但是,没问题!
    猜你喜欢
    • 2018-10-23
    • 2010-10-13
    • 1970-01-01
    • 2010-11-26
    • 1970-01-01
    • 1970-01-01
    • 2013-05-08
    • 2011-03-15
    • 1970-01-01
    相关资源
    最近更新 更多