查看: 6451|回复: 19
收起左侧

[费尔] 费尔行吗(转自卡饭茶舍)

[复制链接]
fantrasive
发表于 2008-1-28 17:07:15 | 显示全部楼层 |阅读模式
下文转自卡饭茶舍:
免杀技术又一个提高,杀毒软件能否准备好?
可执行文件数据转换支持库 (1.0#1版)发布了......
  转换所提供的使用易语言编译的可执行文件或易语言支持库内容数据,使其内容完全被改变,但不影响其正常使用。返回转换后的结果字节集。如果转换失败,将返回空字节集,同时如果参数中提供了转换结果获取变量,其中将返回具体的错误代码值。本命令主要用作应付一些使用落后的特征码查毒技术的垃圾杀毒软件,使其不再或很难对易语言编译出来的程序和易语言本身支持库误报,建议大家在发布自己的软件前使用本命令转换下编译后的可执行文件和所需要携带的支持库。
  注意:1、如果是独立编译,需要在编译前先转换易语言LIB目录中的相关支持库文件,否则独立编译后的文件中所携带的支持库文件将不会得到转换;  2、多次重复转换可能会导致转换后的可执行文件或易语言支持库无法使用,请确保只转换一次;  3、对于非易语言编译的可执行文件或DLL,不保证转换后能够正常使用。
点击浏览该文件

----------------------------------------------------------------
本支持库很简单的就是一个目的:
让杀毒软件无法对易语言编译出来的程序和易语言支持库误报,从技术上来说就是增加杀毒软件从文件中提取特征码的难度.
鉴于这个目的,使用了以下手段:
1. 绝大部分程序段数据被转换.当然,输入地址表由于杀毒软件不大可能从中提取特征码,被跳过了.
2.引导程序采用随机花指令,提高杀毒软件从引导程序中获取特征码的难度.
3.目前考虑到不能因此降低程序的运行效率,还没有做内存防误报.
4.本支持库会随时保持更新.
在做这个支持库的时候,居然发现某些NX的杀毒软件采用通过判断最后一个程序段是否为代码段的方式来判断所谓"未知病毒"(它真是胆大,宁可错杀1千,决不放过1个),在此佩服一下,让我费了不少手脚.
另外,由于本支持库的目的不在于防跟踪和防破解,这方面没多加处理,请大家见谅.
在这个支持库成熟后我会把它融合到IDE里面去.
最后,请大家多帮测试测试这个支持库,如果发现有易语言编译出来的程序或者易语言支持库转换后出问题,请将原文件和转换码一起发给我们(注意,不是易语言编译出来的程序或者易语言支持库不算),谢谢!


费尔是一个特征库为主,主防为辅的杀软吗。。看到这帖子后对费尔没信心了
费饭饭
发表于 2008-1-28 17:19:34 | 显示全部楼层
所有杀软都是特征码为主的,有的甚至没有启发和主防,

费尔已经很不错了。
Filseclab
发表于 2008-1-28 17:26:16 | 显示全部楼层
现实情况是目前最成熟最稳定的杀查技术仍然是特征码扫描,基本所有的防毒软件都离开不这种技术,即使现在的主动防御软件也不可以完全脱离它。如果称特征码扫描技术是一种落后的技术那么现在几乎所有的防毒软件都可以算是落后的了,因为所有的防毒软件都在升级着和使用着病毒库。其实一些专业深层次技术的东西并非仅评一些编程知识和使用经验来猜测和估计的,有些看似非常可信的臆断是缺乏理论基础的。如果对技术比较感兴趣的话建议可以阅读一些反病毒理论和数据结构的书籍,对这方面就会有一个更准确的认识了,而且相信就连真正的主动防御技术专家也肯定不会认同“特征码查毒技术是垃圾”这一观点的。谢谢。

[ 本帖最后由 Filseclab 于 2008-1-28 18:25 编辑 ]

评分

参与人数 1经验 +22 收起 理由
chow2006 + 22 加分鼓励

查看全部评分

wcb46888
头像被屏蔽
发表于 2008-1-28 17:28:52 | 显示全部楼层
了解了解..
zzh161
发表于 2008-1-28 17:29:09 | 显示全部楼层
易语言还不是要编译过才能用,使用越简单的语言需要的支持库越庞大,除非这个库能够跟.netframework一样普及,或者跟java虚拟机一样,可能性大么 ,换个角度看,如果这个转换库是转换回来的程序可以直接在Windows环境下运行,那么不管怎么转换,最后执行的时候还是要自己脱掉自己的马甲,然后乖乖的躺在那里,最多就是扫描不报运行报,感觉这种转换库真是徒劳,现在还有哪个杀软光是靠扫描来防护的?现在的大品牌都流行Total Protection,再不然就是费尔微点这样的带比较强的行为监控的

评分

参与人数 1经验 +6 收起 理由
chow2006 + 6 加分鼓励

查看全部评分

leonfg
发表于 2008-1-28 17:34:09 | 显示全部楼层
人家是解决误报的
心有猛虎
发表于 2008-1-28 17:55:58 | 显示全部楼层
有句话说得好,魔高一尺道高一丈道高一尺魔高一丈。
事情都是发展变化的,出现一种新技术就会有一种与之相对的新技术,我们不必杞人忧天
sound886
发表于 2008-1-28 18:25:47 | 显示全部楼层
矛和盾的较量一直都没有停歇过的,so讨论这个无意义,科技在进步,攻防双方也在随之进化。就算是一方暂时占据优势也会在时间的作用下化灰的
coolk
发表于 2008-1-28 18:51:06 | 显示全部楼层
同意7、8楼朋友所言。
作为有终身版用户,支持费尔!也希望费尔越来越棒!
fantrasive
 楼主| 发表于 2008-1-28 19:02:46 | 显示全部楼层
看来大家都不觉的这种免杀技术的恐怖




再转该帖2楼:




误报最严重的shell.Fne支持库,经过大乱后,再去在线查毒一看,发现了一句兴奋的话全部的杀毒软件报告没有发现病毒!高兴Ing。

在这里感谢吴涛

VirSCAN.org Scanned Report :
Scanned time   : 2008/01/03 19:05:59 (CST)
Scanner results: 全部的杀毒软件报告没有发现病毒!
File Name      : shell.Fne
File Size      : 61440 byte
File Type      : MS-DOS executable (EXE), OS/2 or MS Windows
MD5            : 737dd55f3c23105e630f1f70f738b2dc
SHA1           : 665933ca1405e05b837dec7addad9290c45e2a6b

Scanner        Engine Ver      Sig Ver           Sig Date    Time   Scan result
a-squared      3.0.0.126       2008.01.02        2008-01-02  4.05   -
安博士V3       2008.01.03.00   2008.01.03        2008-01-03  1.35   -
AntiVir        7.6.0.46        7.0.1.190         2008-01-03  5.83   -
Arcavir        1.0.4           200801022024      2008-01-02  2.66   -
AVAST          1.0.8           080103-0          2008-01-03  5.20   -
AVG            7.5.49.442      269.17.13/1207    2008-01-02  6.85   -
BitDefender    7.60825.963221  7.16676           2008-01-03  11.24  -
CA (VET)       9.0.0.143       31.3.5427         2008-01-03  12.12  -
ClamAV         0.91.2          5348              2008-01-03  0.12   -
Comodo         2.11            2.0.0.392         2008-01-02  1.76   -
CP Secure      1.1.0.655       2008.01.03        2008-01-03  16.93  -
Dr.WEB         4.44.0.9170     2008.01.03        2008-01-03  9.88   -
ewido          4.0.0.2         2008.01.02        2008-01-02  2.67   -
F-PROT         4.4.1.52        20080102          2008-01-02  5.09   -
F-SECURE       5.51.6100       2008.01.02.06     2008-01-02  8.19   -
飞塔           2.81-3.11       8.449             2007-12-03  0.56   -
ViRobot        20080103        2008.01.03        2008-01-03  0.39   -
IKARUS         T3.1.01.15      2008.01.03.70089  2008-01-03  1.49   -
江民杀毒       10.00.650       2008.01.02        2008-01-02  1.24   -
卡巴斯基       5.5.10          2008.01.03        2008-01-03  6.88   -
金山毒霸       2007.6.20.249   2008.1.3          2008-01-03  1.03   -
迈克菲         5.2.00          5198              2008-01-02  2.55   -
MKS_VIR        2.01            2008.01.02        2008-01-02  2.87   -
NOD32          2.70.10         2762              2008-01-02  0.02   -
NORMAN         5.91.08         5.90              2008-01-01  5.61   -
熊猫卫士       9.04.03.0001    2008.01.02        2008-01-02  3.31   -
趋势           8.500-1001      4.928.10          2008-01-03  0.06   -
Prevx          V2              20080103          2008-01-03  40.24  -
QuickHeal      9.00            2008.01.02        2008-01-02  2.18   -
瑞星           19.0            20.25.22.00       2008-01-02  1.32   -
SOPHOS         2.49.1          4.21              2008-01-03  4.46   -
赛门铁克       1.3.0.24        20080102.002      2008-01-02  0.34   -
nProtect       2008-01-03.00   1109381           2008-01-03  4.22   -
The Hacker     6.2.9           v00178            2008-01-02  0.69   -
VBA32          3.12.2.5        20080101.2040     2008-01-01  1.05   -
VirusBuster    4.3.19:9        9.118.13/11.0     2008-01-02  1.11   -
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-24 00:54 , Processed in 0.138457 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表