能力值:
(RANK:570 )
|
-
-
26 楼
&&&&&&&&&&&&&&&&&&&&&&&&&&&
|
能力值:
( LV2,RANK:10 )
|
-
-
27 楼
谢谢你提了那么多意见,让我认识到了很多的细节, 快12点喽
NightCode又开始了
|
能力值:
(RANK:570 )
|
-
-
28 楼
~~~~~~~~~~同意30楼
|
能力值:
( LV2,RANK:10 )
|
-
-
29 楼
提供个数据给LZ做参考
PesPin 1.32加壳的5K文件,分支量是7G(包括Jmp/Call/Retn),如果只单单是程序领空的分支量是3G...至于这个数据是怎么来的,别问我,但,我可以保证给你的数据是真实的
PS:这里的分支量是从运行到运行起来出现界面.还不包括一些软件的操作分支
|
能力值:
(RANK:210 )
|
-
-
30 楼
壳的开发商必须向杀毒软件开发商提供api对原程序进行hash比对,或者提供脱壳方案。否则一律通杀。
|
能力值:
( LV2,RANK:10 )
|
-
-
31 楼
不和谐啊不和谐
其实还有一种思路,就是“全息主动防御”
传统的主动防御往往是挂一些钩子然后MsgBox,钩子和钩子,高层底层钩子之间的信息交流还是少了。如果能够生成程序走过的钩子序列,然后传到云端对比也是一个出路,其实这些都是微软该干的事,反而让我们擦屁股。
p2p应该可以。基于EIP云端计算,可以在给用户举报程序(EIP序列直接入库排序)接口的同时,可以利用经济手段,对于成功举报排行榜前5位的同学进行每周的奖励,形成良性互动,体系会越来越强。
|
能力值:
( LV2,RANK:10 )
|
-
-
32 楼
你急了,可别"跳墙"哦
|
能力值:
( LV2,RANK:140 )
|
-
-
33 楼
不得不说,这正在渐渐成为事实。不单单是越来越多的没有名气的壳被杀,用没有名气的开发工具开发的程序也将被杀。例如那个易语言。
|
能力值:
( LV2,RANK:10 )
|
-
-
34 楼
你这个不就是EIP特征码吗?一样的道理,这样的话我觉得 是不是免杀的时候会比现在容易些?
|
能力值:
( LV2,RANK:10 )
|
-
-
35 楼
杀软绝对是废物,有与没有的区别就是还不如没有的好。一个安全的系统在设计的时候就会尽可能考虑保护好资源,隔离不同进程及其释放的代码可以访问的资源。备份好加密好自己的东西才是真理
|
能力值:
( LV2,RANK:10 )
|
-
-
36 楼
方法相当古老。。。
|
能力值:
( LV2,RANK:10 )
|
-
-
37 楼
楼主你可以看看 磕毛豆 一个HIPS软件
|
能力值:
( LV5,RANK:70 )
|
-
-
38 楼
估计一个读文件操作就可以让记录下的 EIP 占满内存了
|
能力值:
( LV2,RANK:10 )
|
-
-
39 楼
还不如我想设计的内存相对地址数据校对.....如果那样大动干戈的为了防止某程序的运行,倒不如直接提问是否禁止某程序使用网络来得更实用.
|
能力值:
( LV2,RANK:10 )
|
-
-
40 楼
|
能力值:
( LV2,RANK:10 )
|
-
-
41 楼
说的都不错... 学习了!
|
能力值:
( LV2,RANK:10 )
|
-
-
42 楼
想法很天真.
|
能力值:
( LV2,RANK:10 )
|
-
-
43 楼
都看晕了
eip比软件的机器码更容易判断?
记录eip,比较最长...
和基于模版的机器码特征匹配有什么优势吗?
原来程序:a b c d e f
jmp程序:a b c [jmp]d e f
颠倒程序:a b c e d f
加壳程序:1 2 3 4 5 6 a b c d e f
像这种东西,特征码+内存查杀就够了
实在看不到这个的优势,不过确实是新思路
|
能力值:
( LV2,RANK:10 )
|
-
-
44 楼
是因为硬件上Intel支持,数据不需要全部存储,每次一个缓冲,加密压缩... 再一次缓冲
不需要全部存储?
缓冲有多大?能加密压缩没了?
一次又一次的缓冲,东西都到哪去了?
|
能力值:
( LV2,RANK:10 )
|
-
-
45 楼
楼上仔细看 Branch Trace Store是有内存溢出中断的 具体的buffer大小可以指定 当序列达到那个大小以后触发中断 中断里对序列进行处理
|
能力值:
( LV2,RANK:10 )
|
-
-
46 楼
用来脱壳其实一样的
|
能力值:
( LV2,RANK:10 )
|
-
-
47 楼
进来学习下,谢谢分享,呵呵
|
能力值:
( LV2,RANK:10 )
|
-
-
48 楼
想法还不错。。。
|
能力值:
( LV2,RANK:10 )
|
-
-
49 楼
虽然是08年的帖子,不过写的思路很新颖,让人耳目一新
|
能力值:
( LV2,RANK:10 )
|
-
-
50 楼
进来占个座,膜拜下牛人,。
|
|
|