楼主: 白日余晖
收起左侧

[讨论] 【本地查杀至上论】未来杀毒软件的发展方向

  [复制链接]
Ventureminking
发表于 2012-8-10 21:06:34 | 显示全部楼层
君不见推崇云的金山也加入了小红伞~~

LZ分析得非常对~
XMonster
发表于 2012-8-10 21:07:50 | 显示全部楼层
本帖最后由 XMonster 于 2012-8-10 21:17 编辑

查杀至上? 不觉得 至少特征码永远跟在病毒屁股后面.
rwfss
发表于 2012-8-10 21:14:33 | 显示全部楼层
LZ威武 我也是本地至上论的成员...
Humhook
发表于 2012-8-10 21:46:29 | 显示全部楼层
"……把木马分成各个函数,插在其它程序的中。……“

请楼主科普一下   怎么才能把木马分成函数 然后查到其他程序中?
白日余晖
 楼主| 发表于 2012-8-10 22:08:27 | 显示全部楼层
Humhook 发表于 2012-8-10 21:46
"……把木马分成各个函数,插在其它程序的中。……“

请楼主科普一下   怎么才能把木马分成函数 然后查到 ...

假如一个木马入口处为函数trojan_main(),另外有函数f1() f2()............
之后,在另外一个程序中,编写时留下分散的不连续的内存空间,到特定时间,调用trojan_main(),或者直接建立一个运行它的线程。
更绝一点,可以不以函数为单位:
  1. .....(其它代码)......
  2. (木马的代码开头)
  3. push ebp
  4. mov ebp,esp
  5. .........
  6. (中间跳转)
  7. JMP XXXX
  8. .........(其它代码).....
  9. ........
  10. XXXX处:
  11. mov eax,[ebp]
  12. (木马代码,继续执行)
  13. .......
复制代码
白日余晖
 楼主| 发表于 2012-8-10 22:12:24 | 显示全部楼层
XMonster 发表于 2012-8-10 21:07
查杀至上? 不觉得 至少特征码永远跟在病毒屁股后面.

特征码只是本地查杀的一种方式
XMonster
发表于 2012-8-10 22:14:18 | 显示全部楼层
白日余晖 发表于 2012-8-10 22:12
特征码只是本地查杀的一种方式

个人比较看好主动防御,高启发等手段,以少量特征码辅助.
白日余晖
 楼主| 发表于 2012-8-10 22:16:30 | 显示全部楼层
XMonster 发表于 2012-8-10 22:14
个人比较看好主动防御,高启发等手段,以少量特征码辅助.

终极方案应该是虚拟机吧……
yloko
发表于 2012-8-10 22:23:37 | 显示全部楼层
白日余晖 发表于 2012-8-10 22:08
假如一个木马入口处为函数trojan_main(),另外有函数f1() f2()............
之后,在另外一个程序中,编 ...


应该是倒过来的表术吧,把其它无意义的插入到恶意实体中。。。。。。。。。。。。增加恶意实体的体积增加云上传分析的成本,,,增加混稀代码的逻辑性,,,,以此达到:谁来分析我,我就拖死谁   的目地
Humhook
发表于 2012-8-10 22:30:23 | 显示全部楼层
白日余晖 发表于 2012-8-10 22:08
假如一个木马入口处为函数trojan_main(),另外有函数f1() f2()............
之后,在另外一个程序中,编 ...

搜噶…… 学习了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-18 03:46 , Processed in 0.091257 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表