首页
社区
课程
招聘
[讨论]木马查杀的一般过程是怎样的?
发表于: 2013-10-29 18:38 9271

[讨论]木马查杀的一般过程是怎样的?

2013-10-29 18:38
9271
1.用户发现并提交可疑程序,或者启发式引擎发现可以程序,用户确认并提交文件
2.然后,病毒分析人员分析木马特征,然后制作专杀?

大部分的木马查杀是否经历这两个过程?

之后,杀毒厂商还会关注木马作者对程序的修改及升级,并对专杀做升级,是这样子么?

各个过程可能会涉及哪些技术?

[注意]看雪招聘,专注安全领域的专业人才平台!

收藏
免费
支持
分享
最新回复 (10)
雪    币: 116
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
分析员拿到样本,放到虚拟机里跑,有恶意行为的,分类为病毒,提取特征(一般分类后,会自动算md5作特征了)。做专杀一般是针对牛逼的吧。
猜测是这样。
2013-10-29 21:50
0
雪    币: 2375
活跃值: (433)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
没这么简单吧?
直接弄md5就够了?还用到其他什么方式来判断某文件为病毒呢?
2013-10-30 02:12
0
雪    币: 602
活跃值: (45)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
个人理解:一般根据查杀方式可以分为病毒库、特征码、行为检测等,举例:比如对提交文件采用MD5等Hash值入库后可以构成病毒库,一个文件查杀时先检查文件Hash值,通常根据已经入库的文件Hash判断是否在黑名单或白名单,没有入库的然后扫描特征,比如PE入口,敏感API,是否有签名,是否包含PE数据,某些壳的特征码,某些病毒木马的特征码,然后在软件运行时进行行为检查,这部分不同的杀软会有不同的策略,大多会依据程序对注册表的操作,文件创建,调用或加载其他程序及DLL情况,是否联网,敏感API调用序列,部分奇葩的还会根据文件名,文件位置,文件大小甚至文件属性等判断。
2013-10-30 07:57
0
雪    币: 2375
活跃值: (433)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
哪里有开源病毒引擎下载么?
2013-10-30 09:06
0
雪    币: 31
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
现在一般都是自动化提特征,直接秒杀同类变种,只有影响大的才人工参与。
2013-12-20 12:54
0
雪    币: 2375
活跃值: (433)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
如何学习病毒查杀引擎技术呢:)
2013-12-25 00:31
0
雪    币: 31
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
到某个杀软公司工作个半年,基本上就清楚了
2013-12-25 01:01
0
雪    币: 2375
活跃值: (433)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
接触不到核心的吧,写界面,又不涉及核心病毒引擎的啊,亲:(
2013-12-25 11:03
0
雪    币: 31
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
这个就看个人本事了。但是其实除了本地引擎外,云端的引擎并不一定要很复杂的,有些很简单的自动化提特征的方法其实也很有效。
在这种云查杀时代,本地引擎的重视程度已经很低了。国内的都是后台跑一堆各种杀软,结果汇总一下就对外MD5云报出去了。自己再搞一些辅助的引擎去解决些不好解决的问题。
本地的话只要过得去就行。反正都联网,断网情况下来点高启发就行了。
2013-12-25 22:04
0
雪    币: 82
活跃值: (386)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
国内公司一般不识货,什么样本都是自动入库,他也不清楚那个影响大。而且多依赖于多家扫描器结果,到那里都是云,凡是不认识的就是可疑啊,动不动上传文件。。。。
2013-12-26 10:33
0
游客
登录 | 注册 方可回帖
返回

账号登录
验证码登录

忘记密码?
没有账号?立即免费注册