原先以为加载器加载的东西(shellcode)不免杀,那还是没办法免杀。毕竟有内存查杀、启发式、主动防御和行为查杀等其他的方式在的。
看了最近的文章,发现,现在情况好像不是这样,加载的东西杀软放手了,不管了。哥斯拉也是这样,本来那个土豆的提权模块是不免杀的,但是一放到内存里杀软就不管了。
是因为那样太耗费资源,所以AV改策略了吗?
(本人技术还停留在十几年前加壳加花,定位特征码那个年代,重新回来看看实属不易)
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课
飘飘渺渺 哈哈,然后回来一看还是那些年的东西,换个名字套个皮就是新技术了[em_41]