楼主: zhq445078388
收起左侧

[技术原创] 【2011年12月20日】动态编译 加快速度 ZMPI自学习反病毒 高级启发式 钓鱼启发式

  [复制链接]
zhq445078388
 楼主| 发表于 2011-8-6 23:19:25 | 显示全部楼层
zhangjianqwe 发表于 2011-8-6 23:15
那应该考虑一下灰色样本了?应该还考虑一下程序本身是坏的不能运行的?也可以学???

这就是前置引擎的事情了
比如传参前判断文件是不是能运行
不能运行就别传参了
hudeg632
发表于 2011-8-6 23:23:33 | 显示全部楼层
呵呵,不错的主意。谢谢

yjwfdc
头像被屏蔽
发表于 2011-8-6 23:25:36 | 显示全部楼层
zhq445078388 发表于 2011-8-6 23:11
这个 是调用程序传参的东西 引擎不认的
你调用说可以学什么
引擎就学什么

试过了,rar可以学,也可以查。




本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
zhq445078388
 楼主| 发表于 2011-8-6 23:26:34 | 显示全部楼层
yjwfdc 发表于 2011-8-6 23:25
试过了,rar可以学,也可以查。

理论上讲
只要能够找到zmpi锁定需要的7个点 就能查
哪怕是一个诡异到没变的程序。。
yjwfdc
头像被屏蔽
发表于 2011-8-6 23:28:18 | 显示全部楼层
zhq445078388 发表于 2011-8-6 23:26
理论上讲
只要能够找到zmpi锁定需要的7个点 就能查
哪怕是一个诡异到没变的程序。。

批量学习没有搜索下级目录,加入比较好。
zhangjianqwe
发表于 2011-8-6 23:28:21 | 显示全部楼层
zhq445078388 发表于 2011-8-6 23:19
这就是前置引擎的事情了
比如传参前判断文件是不是能运行
不能运行就别传参了

不过我觉得光一个引擎没有用哦。。我更喜欢游戏编写算法。统计。概率,用已经知道的特征。来判断新文件是否存在的弱特征或者说还学要判断黑灰白。。。有点吃力
zhq445078388
 楼主| 发表于 2011-8-6 23:30:21 | 显示全部楼层
zhangjianqwe 发表于 2011-8-6 23:28
不过我觉得光一个引擎没有用哦。。我更喜欢游戏编写算法。统计。概率,用已经知道的特征。来判断新文件是 ...

已经是7点12字节特征偏移了
符合5特征就报毒名了
还不算弱特征精确匹配吗。。
zhq445078388
 楼主| 发表于 2011-8-6 23:30:42 | 显示全部楼层
yjwfdc 发表于 2011-8-6 23:28
批量学习没有搜索下级目录,加入比较好。

源码里面有 只是我给屏蔽了
防止误操作
zhangjianqwe
发表于 2011-8-6 23:33:49 | 显示全部楼层
zhq445078388 发表于 2011-8-6 23:30
已经是7点12字节特征偏移了
符合5特征就报毒名了
还不算弱特征精确匹配吗。。

不知道4字节行哇。我不爬楼了到4字节感觉就非常危险了
hudeg632
发表于 2011-8-6 23:34:15 | 显示全部楼层
zhq445078388 发表于 2011-8-6 23:30
源码里面有 只是我给屏蔽了
防止误操作

加上批量学习目录吧,我也发现这个问题,这样就可以用来保护系统和程序了。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-6-2 03:05 , Processed in 0.110961 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表