楼主: ELOHIM
收起左侧

[讨论] 如果说扩展名和性能相关,那么

  [复制链接]
sunnyjianna
发表于 2015-9-4 22:52:49 | 显示全部楼层
胖福 发表于 2015-9-4 21:04
我的办法就是建个文件夹,排除在诺顿的所有防御!

这个我是右键的。。。。。。。。。
温馨小屋
头像被屏蔽
发表于 2015-9-5 22:48:12 | 显示全部楼层
jefffire 发表于 2015-9-3 12:38
把白加黑立的dll扩展名 改成我爱你 LZ能教教我怎么通过白run吗?


dll扩展名确实还可以调用,只是在dll输入表里改一下文件名,系统调用dll是看文件格式不看扩展名,
寒月X
发表于 2015-9-6 09:23:55 | 显示全部楼层
jefffire 发表于 2015-9-3 12:50
根据文件头 也不保险啊。按照主楼里提供的技术 把文件头去掉 照样能用白程序run起来 怎么破?

或许存在你说的隐患.但问题就在于。没有正确的文件头病毒很可能也无法正常执行...
jefffire
头像被屏蔽
发表于 2015-9-6 10:33:10 | 显示全部楼层
温馨小屋 发表于 2015-9-5 22:48

dll扩展名确实还可以调用,只是在dll输入表里改一下文件名,系统调用dll是看文件格式不看扩展名,

改了输入表 还是白文件?
jefffire
头像被屏蔽
发表于 2015-9-6 10:33:51 | 显示全部楼层
寒月X 发表于 2015-9-6 09:23
或许存在你说的隐患.但问题就在于。没有正确的文件头病毒很可能也无法正常执行...

先导程序把文件头补回去不就行了?
linyinlu
发表于 2015-9-6 11:44:39 | 显示全部楼层
本帖最后由 linyinlu 于 2015-9-6 11:51 编辑

我觉得杀软还是按照病毒的特征码来进行病毒查杀的,与文件扩展名并没有必然联系。
至于性能方面,我个人认为杀软首选是对可执行文件进行检查,然后对可执行文件调用的资源文件(dll, txt, resource...)和配置文件(.conf, .inf)进行检查,结合云信誉,MD5特征,数字签名来检测文件的安全性。已经检测过的文件会进行标记。这也就是为什么有些杀软在初次进行全盘检查时速度较慢,但是第二次查杀速度很快的原因——没有被修改并且已经标记为检测过的文件会被跳过。
温馨小屋
头像被屏蔽
发表于 2015-9-6 12:32:19 | 显示全部楼层
jefffire 发表于 2015-9-6 10:33
改了输入表 还是白文件?

还是白文件,输入表只是告诉程序应该是用的dll文件名,如果杀软只安文件名查杀,这样就有可能被过了,恶意代码在那个dll中
温馨小屋
头像被屏蔽
发表于 2015-9-6 12:32:53 | 显示全部楼层
本帖最后由 温馨小屋 于 2015-9-6 12:43 编辑

卡了卡了。。。
温馨小屋
头像被屏蔽
发表于 2015-9-6 12:33:13 | 显示全部楼层
本帖最后由 温馨小屋 于 2015-9-6 12:45 编辑

卡了卡了。。。。。
jefffire
头像被屏蔽
发表于 2015-9-6 15:06:38 | 显示全部楼层
温馨小屋 发表于 2015-9-6 12:32
还是白文件,输入表只是告诉程序应该是用的dll文件名,如果杀软只安文件名查杀,这样就有可能被过了,恶 ...

。。。。。。
原来哈希值不变啊
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-26 11:56 , Processed in 0.089261 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表