查看: 2860|回复: 17
收起左侧

[病毒样本] 如果数字证书显示正常,那么这个文件是正常的?

[复制链接]
我在喝绿茶
发表于 2017-2-14 09:34:24 | 显示全部楼层 |阅读模式
如果数字证书显示正常,那么这个文件是正常的?有没有反例啊?哪个大神能给个数字证书正常但却是病毒的样本吗?还有就是查询数字证书工具有没有linux下可以运行的?sigcheck只能在windows下运行吧?
dsb2466
头像被屏蔽
发表于 2017-2-14 09:40:42 | 显示全部楼层
“数字证书被盗用”
我在喝绿茶
 楼主| 发表于 2017-2-14 10:04:13 | 显示全部楼层
dsb2466 发表于 2017-2-14 09:40
“数字证书被盗用”

有在linux下验证数字签名的吗?
XywCloud
发表于 2017-2-14 10:16:18 | 显示全部楼层
1.数字签名被盗用的时候你敢相信那个数字签名吗?
2.一大堆广告软件也是有数字签名的,而且绝大多数都有效,你愿意直接按照他们的提示不断下一步然后装上一大堆乱七八糟的东西吗?
3.数字签名这玩意只在Windows平台下有效,而且众多杀软的验证机制都是调用Windows提供的API,除非你把数字签名验证的那一整套API(包括联网查询签名是否被吊销)通通移植到Linux上(据我目前的了解,目前没人干这事),否则你还是别想在Linux平台验证PE文件数字签名了吧
我在喝绿茶
 楼主| 发表于 2017-2-14 10:52:55 | 显示全部楼层
XywCloud 发表于 2017-2-14 10:16
1.数字签名被盗用的时候你敢相信那个数字签名吗?
2.一大堆广告软件也是有数字签名的,而且绝大多数都有效 ...

有说服力,强强,谢了,还有一点就是,一个软件的发布不都会有md5吗?我能否通过发布版本的md5,然后匹配md5,当然这样好像有太多的数据了
轩夏
发表于 2017-2-14 11:00:47 | 显示全部楼层
我记得有验证数字签名的网站
我在喝绿茶
 楼主| 发表于 2017-2-14 11:02:36 | 显示全部楼层
轩夏 发表于 2017-2-14 11:00
我记得有验证数字签名的网站

能提供一下吗?有API接口吗?
轩夏
发表于 2017-2-14 11:14:31 | 显示全部楼层
我在喝绿茶 发表于 2017-2-14 11:02
能提供一下吗?有API接口吗?

原来见过,有API,可以二次开发,不过貌似需要钱
你可以搜索下,时间有点久了,忘记了
XywCloud
发表于 2017-2-14 12:08:59 | 显示全部楼层
我在喝绿茶 发表于 2017-2-14 10:52
有说服力,强强,谢了,还有一点就是,一个软件的发布不都会有md5吗?我能否通过发布版本的md5,然后匹配 ...


MD5由于可碰撞(虽然这类信息摘要算法都可以进行碰撞,即两个不同的文件出现相同的校验值,但是MD5的碰撞现象比较多),所以大多采用SHA1、SHA2作为文件校验值。
我并没有太明白你说的意思,但是目前数字签名的验证有两种方式:一种是文件内置数字签名证书的相关信息,Windows通过校验相关信息的合法性来判定是否存在有效的数字签名;另一种是Windows的安全编录机制,系统文件夹里面有一个专门的文件夹用于存放安全编录,里面记载的全都是文件的SHA1值,Windows通过直接比对文件的SHA1值是否与安全编录内的SHA1值匹配来判定文件是否存在有效的数字签名(通常用于系统文件以及各类硬件的驱动文件)
ShirahimeKanata
发表于 2017-2-14 12:14:17 | 显示全部楼层
我在喝绿茶 发表于 2017-2-14 10:04
有在linux下验证数字签名的吗?

Linux下的数字签名用GnuPG(PGP算法)
和Windows的CA颁发证书的制度不一样
开发者自己签发证书,然后用户手动信任
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-6 13:29 , Processed in 0.125920 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表