查看: 1749|回复: 7
收起左侧

[求助] 小白发问

[复制链接]
yangjichao12346
发表于 2012-6-9 19:49:30 | 显示全部楼层 |阅读模式
本帖最后由 yangjichao12346 于 2012-6-9 19:51 编辑

怎么用毛豆看一个软件是否有恶意行为,软件一般改哪些文件哪些注册表,哪些com接口是危险的 ,以前看到柯大说在沙盘中运行程序,然后到注册表编辑器看一下就知道软件有无恶意行为,但是我不会,想学一下怎么看
Couphine
发表于 2012-6-9 20:03:43 | 显示全部楼层
。。。这个你还是算了。

要是这么容易就能被大众看出来,那毛豆要逆天了。

看注册表是看是否有开机启动项。。。问题是正常程序很多也加开机启动项。。。
柯林
发表于 2012-6-9 20:17:03 | 显示全部楼层
上网搜罗一堆病毒行为分析贴,多看看,就有点印象了——譬如说,感染性病毒,全盘修改exe等可执行文件,正常程序绝不会;譬如说,创建exe、dll、sys、bat等文件进系统目录。或者修改系统目录下的可执行文件,正常软件在使用中绝少会这么做(安装程序时才有绝少数程序会干)……整个4D行为,正常与可疑、恶意、明显病毒行为,多少是有差异的,看日志应该有所警觉。至于模糊性的,究竟是不是,一般用户上传云或在线扫描之类,有能力逆码就去文件分析吧。

评分

参与人数 1人气 +1 收起 理由
梦中明月 + 1 感谢柯大一直为大家解疑

查看全部评分

yangjichao12346
 楼主| 发表于 2012-6-9 20:38:27 | 显示全部楼层
柯林 发表于 2012-6-9 20:17
上网搜罗一堆病毒行为分析贴,多看看,就有点印象了——譬如说,感染性病毒,全盘修改exe等可执行文件,正常 ...

嗯,学习了
fovfinal
发表于 2012-6-9 20:43:29 | 显示全部楼层
yangjichao12346 发表于 2012-6-9 20:38
嗯,学习了

用个比较老土的方法,一个普通平凡的软件运行起来,不会对系统盘(C盘)有过多的接触,不会对启动项等核心区域注册表进行反复修改,还有比如直接磁盘操作,直接访问物理内存等都是高危敏感操作,并且一般情况而言,不应该有大量红色威胁等级的弹窗
柯林
发表于 2012-6-9 21:11:38 | 显示全部楼层
fovfinal 发表于 2012-6-9 20:43
用个比较老土的方法,一个普通平凡的软件运行起来,不会对系统盘(C盘)有过多的接触,不会对启动项等核心 ...

还有一个更土的眼杀——病毒程序,多为个人开发,为了效率和利益,很少有人拼命写几万行的代码……所以,病毒一般多以几KB、几十KB的常见,上百KB的都少见,更别说上M了——因而,看见50KB以下的exe,先想想要不要运行,或者扫描,或者沙盘里。
fovfinal
发表于 2012-6-9 21:12:53 | 显示全部楼层
柯林 发表于 2012-6-9 21:11
还有一个更土的眼杀——病毒程序,多为个人开发,为了效率和利益,很少有人拼命写几万行的代码……所以, ...

同意,小体积exe
紫涵
发表于 2012-6-10 20:29:46 | 显示全部楼层
柯林 发表于 2012-6-9 21:11
还有一个更土的眼杀——病毒程序,多为个人开发,为了效率和利益,很少有人拼命写几万行的代码……所以, ...


现在已经不会单独出现一个小体积的EXE了,多数是集合到正常软件里面去。
真是小体积EXE的话通常不需要人去运行,多数像网马样自动运行了。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-12-30 13:57 , Processed in 0.156633 second(s), 4 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表