搜索
查看: 4638|回复: 41
收起左侧

[原创工具] 鸭鸭在线杀毒引擎

  [复制链接]
huoji120
发表于 2021-10-4 17:01:59 | 显示全部楼层 |阅读模式
本帖最后由 huoji120 于 2021-10-4 17:01 编辑

做这玩意做得很久了,头疼,一个人调试贼难受,一个人做要样本没样本,要建议没建议,于是开放给大家大家一起测试一起研究一下这个东西,看看能不能搞好来
这是2021.10.3日的卡饭样本库,没有入库的启发查杀情况:
c78f0711cc97a5b4b88f6b98d9aae32.png
一些问题:
为什么不封装成本地应用而要做成在线形式?
本来想封装成本地应用的,但是这个涉及到python转C的问题,还要做界面,而且目前引擎各种bug,虚拟机动态运行部分也没做完,就先暂时做成云端的,实际上是一个flask+之前的demo

为什么没有批量杀毒?
因为服务器拉胯,1h4G的连模型跑起来都费劲,更别说批量杀毒了,但是你可以用下面的API做一个批量扫描的,仅限于夜深人静的时候测试一下,因为用的人多了真的会炸

鸭鸭杀毒引擎怎么工作的?
当一个病毒送入鸭鸭服务器后,将会进行如下操作
1.做CPU仿真,模拟程序执行,从内存中dump出脱壳后的文件(这部分没做完)
2.获取PE文件各种特征信息,比如导入表、字符串等后送入神经网络进行学习
3.然后看黑箱AI怎么说了

样本保留几天?
已经设置为7天删一次,样本仅用于调试鸭鸭引擎,仅当你发邮件或者在卡饭论坛跟我说误报或者不报的时候我会看看,其他时间一律不碰(我也没啥时间天天分析样本),上传即默认你允许与我共享样本


提供一个杀毒api:
网址: post 域名/api/post_file
参数: file 直接post上传文件即可,只支持exe或者lib并且小于20M的文件
成功会返回一个json,里面有是不是病毒、是病毒的概率,长这样:

  1. {'success': 1, "data": {
  2.             'virus': 是不是病毒,
  3.             'possibility': 病毒的概率
  4.         }}
复制代码

在引擎做完后,我会考虑开源的,不过目前不是开源的时候,因为还有很多要做,总不能开源一个半成品

如果有误报、没报的情况跟我说,带上样本sha256, 我们一起研究一下为什么会这样
地址: https://vt.key08.com/



评分

参与人数 7分享 +3 魅力 +1 人气 +18 收起 理由
翼风Fly + 1 版区有你更精彩: )
YorkWaugh + 3 版区有你更精彩: )
sevenday + 3 感谢支持,欢迎常来: )
屁颠屁颠 + 3 + 1 + 3 版区有你更精彩: )
暗_黑 + 3 版区有你更精彩: )

查看全部评分

swizzer
发表于 2021-10-5 15:54:42 | 显示全部楼层
本帖最后由 swizzer 于 2021-10-5 15:57 编辑

支持~

但是把Comodo安装包(https://funami.lanzouw.com/iODx9uxcjkj)给报毒了···还带有有效数签啊···
huoji120
 楼主| 发表于 2021-10-5 17:17:44 | 显示全部楼层
swizzer 发表于 2021-10-5 15:54
支持~

但是把Comodo安装包(https://funami.lanzouw.com/iODx9uxcjkj)给报毒了···还带 ...

是这样的,一般杀毒软件的启发引擎也会"报毒"这种带敏感行为的,但是一般杀毒软件在查杀之前是会进行白名单校验的,包括不限于hash校验和可信数字签名校验,不过我这边就只是一个后端引擎,不做这种前端的事情. 主要是没时间做
xuhan
发表于 2021-10-5 19:46:50 | 显示全部楼层
这个模型很难有很多的正样本训练吧
huoji120
 楼主| 发表于 2021-10-5 21:52:16 | 显示全部楼层
xuhan 发表于 2021-10-5 19:46
这个模型很难有很多的正样本训练吧

减少误报有很多方法
xiaozuanfeng
发表于 2021-10-6 15:17:37 | 显示全部楼层
感谢分享
wwwab
发表于 2021-10-6 16:21:44 | 显示全部楼层
“出现异常文件太大”

文件是限制多大的啊?……
wwwab
头像被屏蔽
发表于 2021-10-6 16:23:40 | 显示全部楼层
提示: 该帖被管理员或版主屏蔽
wwwab
头像被屏蔽
发表于 2021-10-6 16:24:57 | 显示全部楼层
提示: 该帖被管理员或版主屏蔽
wwwab
头像被屏蔽
发表于 2021-10-6 16:30:17 | 显示全部楼层
提示: 该帖被管理员或版主屏蔽
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2021-10-19 16:34 , Processed in 0.145914 second(s), 21 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表