查看: 3361|回复: 17
收起左侧

[讨论] MD5以及签名对查杀恶意软件的帮助有多大?

[复制链接]
yiyinaonao
发表于 2014-3-9 20:05:37 | 显示全部楼层 |阅读模式
大家都知道,如果对程序中间做一点稍微的改变,其生成的MD5及签名就会和以前的完全不同,但是现在的杀毒软件部分上都很依赖这种查杀方式,很明显这种查杀方式的识别能力非常有限,但是从杀毒软件的表现来看,效果还可以,所以想问一下,杀毒软件在MD5和签名上的依赖到底有多少?
hwl573452046
发表于 2014-3-9 20:30:45 | 显示全部楼层
本帖最后由 hwl573452046 于 2014-3-9 21:23 编辑

查杀被过,还有主防

修改MD5+加数字签名 曾经可以轻易免杀不少安软的扫描
倾恋三生
发表于 2014-3-9 20:33:57 | 显示全部楼层
MD5?貌似大部分是杀软都是靠特征库的吧。
晓de朱雀_鼬
发表于 2014-3-9 22:48:32 | 显示全部楼层
现在很多杀软都依靠特征行为分析什么的,MD5这种太容易改变的东西,过度依赖的话,应该没法成为出色的杀软吧
XywCloud
发表于 2014-3-10 11:04:13 | 显示全部楼层
“基于MD5的查杀”这种玩意现在的确还在使用
但是已经不是主要手段了
还有特征码、启发
当然,不要忘记行为防御,查杀不了,还可以防御行为。
进击滴213
发表于 2014-3-10 11:18:53 | 显示全部楼层
XywCloud 发表于 2014-3-10 11:04
“基于MD5的查杀”这种玩意现在的确还在使用
但是已经不是主要手段了
还有特征码、启发

那常规引擎指的是怎么样的,例如BD和红伞什么的,具体特点优势
XywCloud
发表于 2014-3-10 11:40:11 | 显示全部楼层
进击滴213 发表于 2014-3-10 11:18
那常规引擎指的是怎么样的,例如BD和红伞什么的,具体特点优势

鬼才知道360从BD和红伞那里购买的引擎的具体信息。(想必您用的是360)
进击滴213
发表于 2014-3-10 11:48:06 | 显示全部楼层
XywCloud 发表于 2014-3-10 11:40
鬼才知道360从BD和红伞那里购买的引擎的具体信息。(想必您用的是360)

不是,现在EAV+SEP墙
XywCloud
发表于 2014-3-10 11:49:40 | 显示全部楼层
进击滴213 发表于 2014-3-10 11:48
不是,现在EAV+SEP墙

呃。。。那你怎么跟360杀毒里面对BD和红伞引擎的描述一样:“常规引擎”
BD、小红伞这类引擎一般都是启发+特征码+MD5结合
√×√×√√×
发表于 2014-3-10 12:17:20 | 显示全部楼层
囧,MD5的特点在于云端快速入库,又不是用来防免杀,对付免杀有高启发、主防、虚拟引擎这类的
普通特征码效率太差而且对于免杀并没有太大用处,熟手定位一个普通特征再免杀根本不要太快,你计算一个MD5才需要多少时间,加一个特征又需要多少时间,有时候你特征还没加完呢,这边就已经变种上百次了,同时还要顾虑到加这个特征可能带来的误杀,海量的特征库不仅占地大,失效也快。唯一的优势也就只有在断网的时候才能发挥发挥了 囧囧囧

评分

参与人数 1人气 +1 收起 理由
jefffire + 1 囧囧囧

查看全部评分

您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-1-19 19:24 , Processed in 0.137491 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表