楼主: Dust-;羅錠
收起左侧

[分享] Ikarus antivirus对大部分恶意文件仅仅只是拉黑MD5(诚招双击)

[复制链接]
Dust-;羅錠
 楼主| 发表于 2018-5-19 03:46:13 | 显示全部楼层
B100D1E55 发表于 2018-5-19 03:42
汗。。真的诶。当然ikarus估计还是有一些更复杂的静态分析的成分在里面(早年遇到过一个巨冷门injector只有 ...

是的,所以我觉得,IK现在要么就是对于新样本先拉黑再分析,要么就是静态分析吃老本,然后一直拉黑MD5。然而16楼那个样本已经是去年的了,所以我对第一种情况基本不抱希望。
B100D1E55
发表于 2018-5-19 03:50:40 | 显示全部楼层
Dust-;羅錠 发表于 2018-5-19 03:46
是的,所以我觉得,IK现在要么就是对于新样本先拉黑再分析,要么就是静态分析吃老本,然后一直拉黑MD5。 ...

很神奇的是有一些很通用的报毒名,比如xx.crypt之类的改MD5也能免杀Ikarus,谜。。不过你对比一下16楼修改前后VT结果也能看出来60个引擎里面摸鱼的有多少……
Dust-;羅錠
 楼主| 发表于 2018-5-19 04:00:33 | 显示全部楼层
B100D1E55 发表于 2018-5-19 03:50
很神奇的是有一些很通用的报毒名,比如xx.crypt之类的改MD5也能免杀Ikarus,谜。。不过你对比一下16楼修 ...

这样看下去,大概也就三A,ESET、卡巴斯基、Dr.Web还有BD在静态检测上靠谱一些。
B100D1E55
发表于 2018-5-19 04:06:32 | 显示全部楼层
本帖最后由 B100D1E55 于 2018-5-19 04:14 编辑
Dust-;羅錠 发表于 2018-5-19 04:00
这样看下去,大概也就三A,ESET、卡巴斯基、Dr.Web还有BD在静态检测上靠谱一些。

是的,这里面要么是主打动态检测(ESET),要么是抗混淆较强的静态(比如3A),剩余很多坊间盛传的“大杀器”其实都不怎么经得起考验,只不过表面功夫做的好看,日常刷UI之类的。杀软爱好圈子里玄学也不少 很多小众情怀的诞生只不过是一两次瞎猫逮到死耗子的经历
petr0vic
发表于 2018-5-19 04:22:53 | 显示全部楼层
E.K:
Antivirus signatures exist, they're still important, just not the most important. Like the seatbelt in your car; you have to have it, but it's not the most important part.


&
funny videos. Antivirus is dead?
https://www.youtube.com/channel/UC0clIvXIu9Wii4ytwLhxI4g/videos
tao8023yy
发表于 2018-5-19 06:16:32 | 显示全部楼层
路过看热闹,。。
Jerry.Lin
发表于 2018-5-19 09:00:14 | 显示全部楼层
B100D1E55 发表于 2018-5-19 04:06
是的,这里面要么是主打动态检测(ESET),要么是抗混淆较强的静态(比如3A),剩余很多坊间盛传的“大杀器 ...

这个修改器我很早以前试过

令我印象深刻的是过不了火绒的拉黑:Trojan.Generic. ABCDFDE....

B100D1E55
发表于 2018-5-19 10:36:50 | 显示全部楼层
191196846 发表于 2018-5-19 09:00
这个修改器我很早以前试过

令我印象深刻的是过不了火绒的拉黑:Trojan.Generic. ABCDFDE....

其实只要用一点fuzzy hash的技术,简单的md5改法肯定没用,更别提卡巴的lsh或者eset那种行为特征拉黑了。所以这只能说是不走心……
Dust-;羅錠
 楼主| 发表于 2018-5-19 11:32:39 | 显示全部楼层

To be honest, the function of anti-virus software is not to detect every virus, but to control the spread of the virus.

In order to control false positives, anti-virus software should not be too aggressive, but because of this, they can't be 100% safe.
www-tekeze
发表于 2018-5-19 13:06:47 | 显示全部楼层
B100D1E55 发表于 2018-5-19 10:36
其实只要用一点fuzzy hash的技术,简单的md5改法肯定没用,更别提卡巴的lsh或者eset那种行为特征拉黑了。 ...

这个帖里你刚回复过,看来卡巴也走心了。。    https://bbs.kafan.cn/thread-2123098-1-1.html
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-4-27 01:59 , Processed in 0.091805 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表