楼主: Dust-;羅錠
收起左侧

[分享] Ikarus antivirus对大部分恶意文件仅仅只是拉黑MD5(诚招双击)

[复制链接]
卡江东N
发表于 2018-5-18 22:07:30 | 显示全部楼层
Dust-;羅錠 发表于 2018-5-18 21:59
我只能说他现在已经不如瑞星了。

如果他真的已经开始用MD5来当特征库的话,那也就跟智慧星差不多了
wohaofan1200
发表于 2018-5-18 22:16:20 | 显示全部楼层
震惊,当年大神们对妖刀的评价都是说它高查杀,连Emsisoft和Ashampoo都OEM过它的引擎,查杀率要高于卡巴、红伞和nod32等
Dust-;羅錠
 楼主| 发表于 2018-5-18 22:36:48 | 显示全部楼层
wohaofan1200 发表于 2018-5-18 22:16
震惊,当年大神们对妖刀的评价都是说它高查杀,连Emsisoft和Ashampoo都OEM过它的引擎,查杀率要高于 ...

我也是万万没想到,IK竟然堕落至此。
劲野
发表于 2018-5-18 22:44:12 | 显示全部楼层
比瑞星牛,据说当年瑞星查杀病毒之所以快——只检查文件头尾。
gold2007
发表于 2018-5-19 00:43:40 来自手机 | 显示全部楼层
还是用Dr.Web吧
Dust-;羅錠
 楼主| 发表于 2018-5-19 02:35:21 | 显示全部楼层
本帖最后由 Dust-;羅錠 于 2018-5-19 02:54 编辑

So we can know that, after modifying this sample, Ikarus and Malwarebytes are unable to detect it.

Can we draw a conclusion from this? Do they all detect malicious files based on MD5?(In varying degrees)

What's more interesting is that, before modifying: MAX malware (ai score=100), after: malware (ai score=84)
petr0vic
发表于 2018-5-19 03:36:41 | 显示全部楼层
webroot


modifed


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1人气 +1 收起 理由
Dust-;羅錠 + 1 神马都是浮云

查看全部评分

Dust-;羅錠
 楼主| 发表于 2018-5-19 03:39:01 | 显示全部楼层

I just update my post, see again and you will find more interesting things.
B100D1E55
发表于 2018-5-19 03:42:15 | 显示全部楼层
汗。。真的诶。当然ikarus估计还是有一些更复杂的静态分析的成分在里面(早年遇到过一个巨冷门injector只有ikarus能杀),但是这个鲁棒性很囧了,随便改一下就杀不出来,三观破裂。如果靠纯hash入库,库体积会很大,但估计Ikarus实际用的方法不会好到哪里去
扫得快主要是因为静态匹配大概,至于VT上那一系列AI score之类的,你拿hex编辑器随便改改样本就知道,样本执行结果不变的前提下,不报毒的可以改成报毒的,报毒的可以改成不报毒的,纯粹就是个笑话
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-24 12:34 , Processed in 0.101301 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表