首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >病毒旁路与二叉树重新包装

病毒旁路与二叉树重新包装
EN

Security用户
提问于 2015-02-16 13:38:42
回答 2查看 150关注 0票数 2

为什么不让黑客(或者更准确地说,病毒制造者)对他们的恶意软件进行重新打包,以绕过反病毒软件?因为它解决了病毒签名(类似哈希)的问题,不是吗?反病毒软件怎样才能检测到这些容易修改的东西?

EN

回答 2

Security用户

回答已采纳

发布于 2015-02-16 14:47:06

到目前为止,文件哈希并不是检测恶意软件最有用的方法(与几十年前不同)。今天,恶意软件识别(有时是分类)在很大程度上是基于对其操作的实时启发式分析。该分析涉及大量的数据,这些数据主要由应用程序执行的系统调用及其顺序组成。通过一种名为钩住的技术来跟踪系统调用。

当然,还会考虑到其他因素。例如,大多数恶意软件作者在他们的打包器和密码器上都失败了,很明显,一个文件是打包/加密的。还有一些只是使用著名的封隔器/密码器来生成文件,这些文件很容易被杀毒病毒识别。

票数 1
EN

Security用户

发布于 2015-02-16 14:48:10

可以,您可以查找变质代码(http://en.wikipedia.org/wiki/Metamorphic_代码)和多态代码(http://en.wikipedia.org/wiki/Polymorphic_代码)。它们是在每次执行代码时更改代码,从而使恶意软件更难检测的技术。

大多数AV-产品依赖哈希,另一种检测恶意软件的方法是使用启发式扫描来观察软件的行为,然而这并不完美,可能会产生大量的错误。

票数 1
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/81769

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档