楼主: mofunzone
收起左侧

antivir首席技术指导Stefan Schiffert对脱壳的看法

[复制链接]
david_sg
发表于 2007-5-21 14:57:33 | 显示全部楼层
原帖由 mofunzone 于 2007-5-21 13:40 发表
只是在怀疑你的鸽子还能飞不



那个鸽子残了。我在对闪兄的言论表示怀疑而以,所以举了那个例子。给病毒加一个或者几个知名壳就拿去用的只是初学者的做法,为了保持隐蔽性和文件体积真正写病毒的人不会那么加,要想逃避追杀加一层自定义壳就行了。小红伞的基因检测在很多自定义壳面前也不怎么灵光,一个杀毒软件的发展不光是技术而且也是文化的沉淀,Avira GmbH的功力还不够。
mofunzone
 楼主| 发表于 2007-5-21 16:21:15 | 显示全部楼层

回复 #51 david_sg 的帖子

要是antivir还没文化沉淀,这世界就没几个有的了,H+BEDV成立在1988年,世界前几名的了
david_sg
发表于 2007-5-21 16:53:56 | 显示全部楼层

回复 #52 mofunzone 的帖子

在国外生活的中文退化了?我说的是功力还不够,而不是没有文化沉淀。从软件的设计上来看,他们跟symantec、kaspersky之类的巨头比起来还有很长的路要走。卖软件卖的就是一种文化,特别是安全软件,“why should I trust you?"这是用户常常要问的,你总不会直接拉他们去看测试吧?Avira现在做的不错,但是还需要努力。
popolong
发表于 2007-5-21 18:51:11 | 显示全部楼层
不知那个GB EQ只有2的那个人还想说些什么,很想看他再来搅一搅。
闪电战
发表于 2007-5-21 19:02:11 | 显示全部楼层

回复 #53 david_sg 的帖子

一个杀毒软件的发展不光是技术而且也是文化的沉淀,Avira GmbH的功力还不够。

你这句话随么样理解也只能理解成强调Avira文化的沉淀不够
那个50层壳的鸽子在样本区,一下子搜不出来,鸽子肯定也是死鸽子

你说的没错,一个自己改出来的壳就能晃过很多杀软,所以杀软的脱壳能力也永远只能在病毒屁股后面追。Stefan Schiffert也是想到这一点,解决这个问题要么等虚拟机脱壳技术发展成熟,要么像红伞这样报可疑结构,要么监控内存在病毒自己脱壳时截获
l10x
发表于 2007-5-22 11:08:01 | 显示全部楼层
支持NOD32报壳
woai_jolin
发表于 2007-10-2 18:02:32 | 显示全部楼层
原帖由 jpzy 于 2007-5-17 12:52 发表
脱壳要比加壳难得多,而且脱壳要耗费相当的资源,不划算!
不过报壳也只不过是权宜之计,是没办法的办法,相当于抓不到罪犯,就把看着可疑的全抓回来慢慢审,不好!
行为分析相比较而言还是有优势的!不要脱壳,反 ...

能完全做到这一点的我看也只有norman了 希望norman的sandbox能遇壳就调用
ykz1991
发表于 2007-10-2 21:13:55 | 显示全部楼层

回复 57楼 woai_jolin 的帖子

norman的sandbox纯属作弊
PS:什么时候的老贴了
0106
发表于 2007-10-6 10:38:17 | 显示全部楼层
我从来没见过国内有某某首席什么官给我们回信
2aaaaaa
发表于 2007-10-9 11:21:19 | 显示全部楼层
又了解了一些新东西,得顶
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-12-28 02:12 , Processed in 0.097219 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表