首页
社区
课程
招聘
[旧帖] [求助]杀软是怎么检查出有壳的呀? 0.00雪花
发表于: 2008-10-2 17:11 4004

[旧帖] [求助]杀软是怎么检查出有壳的呀? 0.00雪花

2008-10-2 17:11
4004
最近跟在论坛的大牛后面写了一个小壳,可是正常的程序用它加过壳后就被某些杀软报成病毒了,分析发现,只要壳的pe头在,后面的数值任意填充都会被报成病毒,这是怎么回事呀,我只能在这发贴,还望版主大哥多多帮忙呀!

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (5)
雪    币: 204
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
PEID是怎么检测壳的?同理
2008-10-2 19:28
0
雪    币: 317
活跃值: (93)
能力值: ( LV9,RANK:140 )
在线值:
发帖
回帖
粉丝
3
换个壳,或者给壳上加花!
2008-10-3 02:22
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
谢谢兄弟的热心呀!但我想可能答案并没有这么简单呀,证明:如果加花指令,等于在壳的开头代码处修改指令,而我将整个PE 代码段填充为0都不能过,加花当然不行,加花了,杀软还是报成未命名病毒。PEID查壳原理大哥能说清楚些吗?怎么知道一款软件是否加了壳?好像有的杀软见到加了壳的就杀呀,怎么判断的?
2008-10-4 09:29
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
看到论坛上PEID查壳文章说使用的是特征码。
2008-10-4 09:37
0
雪    币: 6092
活跃值: (699)
能力值: ( LV4,RANK:45 )
在线值:
发帖
回帖
粉丝
6

杀毒软件的查杀 很大部分是针对特征码
有些是虚拟机引擎查杀技术
例如咔吧
主流的杀毒软件
金山知道的是数据流
瑞星的是表面内存和主动特征码
江民也是特征码
小红伞和NOD32主要也是特征码一般定位在字母的地方,很大的是输入表的特征码
NOD32误杀不多,小红伞误杀很厉害
AVK包括了咔吧+BD的病毒库或者AVAST+BD的病毒库
关于杀毒软件查壳,你可以去看代码变形的这一块.
有些比如超级巡警有自动脱壳机的.杀毒软件这么大,脱壳不成问题的.
2008-10-4 10:47
0
游客
登录 | 注册 方可回帖
返回
//