12
返回列表 发新帖
楼主: tsen
收起左侧

[讨论] 是否病毒只要感染了有数字签名的文件,数字签名一定会被破坏??

[复制链接]
无水之海
发表于 2011-3-15 13:53:10 | 显示全部楼层
有些病毒可能可以破坏 有些可能不能
flw54321
发表于 2011-3-15 14:09:17 | 显示全部楼层
肯定的
aiyooo
发表于 2011-3-15 14:15:13 | 显示全部楼层
会破坏
www.baidu.com
发表于 2011-3-15 14:16:08 | 显示全部楼层
理论上手动能套用别的软件的数字签名,但是能不能破坏就不得而知了
palmerlee
发表于 2011-3-15 22:24:43 | 显示全部楼层
被感染应该会破坏签名,这和伪造签名是两码事。
dopod2009
发表于 2011-3-15 22:57:41 | 显示全部楼层
见过机器狗伪装签名
david_ten
发表于 2011-3-16 10:46:44 | 显示全部楼层
应该不会的
bbbxyoiil
发表于 2011-3-16 13:39:40 | 显示全部楼层
本帖最后由 sniss 于 2011-3-16 13:51 编辑

1.查看数字签名的详细信息,我们应该查看该数字签名的详细信息,点击“详细信息”按钮即可。
  我们会发现正常EXE和感染(或捆绑木马)后的EXE数字签名的区别
  正常EXE的数字签名详细信息
  被篡改后的EXE数字签名信息无效
  方法2,使用数字签名验证程序sigcheck.exe (可以百度一下找这个工具,著名系统工具包Sysinternals Suite的组件之一。)
  数字签名异常的结果为:
  C:\Documents and Settings\litiejun\??\modify.exe:
  Verified: Unsigned
  File date: 15:46 2008-5-23
  Publisher: n/a
  Description: n/a
  Product: n/a
  Version: n/a
  File version: n/a
  数字签名正常的结果为:
  C:\Documents and Settings\litiejun\??\che.exe:
  Verified: Signed
  Signing date: 16:28 2008-4-29
  Publisher: n/a
  Description: n/a
  Product: n/a
  Version: n/a
  File version: n/a
编辑本段原因分析
  1.精心设计的感染
  当EXE被感染时,是很容易破坏文件的数字签名信息的,如果攻击者感染或破坏文件时,有意不去破坏EXE中有关数字签名的部分,就可能出现感染后,数字签名看上去正常的情况。但认真查看文件属性或校验文件的HASH值,你会发现该EXE程序已经不是最原始的版本了。
  2.该软件发行商的数字签名文件被盗,攻击者可以把捆绑木马或感染病毒后的EXE程序,也打包上数字签名,这种情况下就更严重了。企业如果申请了数字签名证书,一定要妥善保管,否则后患无穷。

评分

参与人数 1经验 +1 收起 理由
鲁路修 + 1 根据版规,加1分以示鼓励

查看全部评分

nkspark
发表于 2011-3-16 15:01:16 | 显示全部楼层
病毒处理得好的话,数字签名部分是可以不被破坏的。
但显然,染毒的文件已经和原来的数字签名不匹配了。

所以关键问题不是数字签名是否被破坏,而是检查是否匹配。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-2-6 03:56 , Processed in 0.093499 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表