楼主: 怡I宝
收起左侧

[讨论] 关于百锐金盾

  [复制链接]
白羊座
发表于 2010-9-12 20:11:59 | 显示全部楼层
回复 20楼 jefffire  的帖子


    红伞是最典型的,180w微特+少量基因码,剩下的就是静态启发
jefffire
头像被屏蔽
发表于 2010-9-12 20:16:35 | 显示全部楼层
回复


    红伞是最典型的,180w微特+少量基因码,剩下的就是静态启发
白羊座 发表于 2010.9.12 20:11


红伞我怎么觉得是基因码为主呢。而且近来查杀率明显不给力
白羊座
发表于 2010-9-12 20:18:11 | 显示全部楼层
回复 22楼 jefffire  的帖子


    180w微特征只能杀撑死200w的毒,后面的看启发了,基因码是误杀神器,不可乱用
jefffire
头像被屏蔽
发表于 2010-9-12 20:19:24 | 显示全部楼层
回复


    180w微特征只能杀撑死200w的毒,后面的看启发了,基因码是误杀神器,不可乱用
白羊座 发表于 2010.9.12 20:18

红伞微特征似乎特别喜欢定位在资源上面
白羊座
发表于 2010-9-12 20:24:57 | 显示全部楼层
回复 24楼 jefffire  的帖子


    资源上肯定有一段定位到,当然还会从其他区段取片段,几个片段一拼算一个crc32,最终拼出32位一段特征,所以红伞毒库是比较小的,也没有用什么传统的特征码技术
不过不管啥方式,管用就行,红伞用微特征+启发式给了一个杀毒软件轻量化的新思路,让杀毒从俄罗斯系和罗马尼亚系两大传统引擎的框框中跳了出来,这才是他的真资本

评分

参与人数 1人气 +1 收起 理由
jefffire + 1 难怪MJ都甘拜下风,哇哈哈哈哈(*^__^*) …… ...

查看全部评分

jefffire
头像被屏蔽
发表于 2010-9-12 20:27:19 | 显示全部楼层
回复


    资源上肯定有一段定位到,当然还会从其他区段取片段,几个片段一拼算一个crc32,最终拼出32 ...
白羊座 发表于 2010.9.12 20:24



说的不错,领教了。
liangfangCN
发表于 2010-9-12 20:30:33 | 显示全部楼层
本帖最后由 liangfangCN 于 2010.9.12 20:38 编辑


  1. 取得SizeOfImage(Optional Header中)
  2. Seek #Fileno, PE头偏移
  3.         Get #Fileno, , 数据()
  4.         If Send > 0 Then Seek #Fileno, Send
  5.         Get #Fileno, , 数据1()
  6.         If SizeOfRaw > 0 Then Seek #Fileno, Val(SizeOfRaw)
  7.         Get #Fileno, , 数据2()
  8.         If StrHead > 0 Then Seek #Fileno, StrHead
  9.         Get #Fileno, , 数据3()
  10.        shuju1 = TT.提取内存RCR(数据)
  11.        shuju2 = TT.提取内存RCR(数据1)
  12.        shuju3 = TT.提取内存RCR(数据2
  13.        shuju4 = TT.提取内存RCR(数据3)
  14.         判断 = TT.提取内存RCR(shuju1 & shuju2 & shuju3 & shuju4)
复制代码

白羊座
发表于 2010-9-12 20:33:04 | 显示全部楼层
回复 27楼 liangfangCN  的帖子

你这个太雏形了点
   
Markel.Scofield
发表于 2010-9-18 10:19:56 | 显示全部楼层
误杀率极高[:27:]
枯枫暖血
发表于 2010-9-25 23:42:45 | 显示全部楼层
试了扫描些病毒,能查出。  但是也扫出C盘三个系统文件,但放在网页多引擎查毒里并没有报。  感觉这东西有些用,放在极老的机器上,可以不用更新。能查出至少半数病毒。不过这样的话配合瓦斯曲的禁运会比较好用。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-6-13 00:33 , Processed in 0.086249 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表