首页
社区
课程
招聘
请教,关于单一特征码和复合特征码的区别。
发表于: 2009-2-24 20:20 6579

请教,关于单一特征码和复合特征码的区别。

2009-2-24 20:20
6579
对复合特征码和单一特征码的慨念理解得不太清楚。

开始我的理解是单一特征码,就是杀软只比对一个文件中的一处特征,只有符合这处特征就杀。复合特征码了,应该是杀软在检查某个文件时,在这个文件必须有几处特征都满足时,才杀。

但自已都觉得理解不对,因为据说现在的杀软都采用了复合特征码的方式来查杀,如果某个病毒文件只满足了一个特征,就不杀了?呵呵,有点可笑。

后来有人简单告诉我,我的理解不对,复合特征码就是比如某文件里面有三处病毒特征A,B,C。A+B或者B+C这样的两处特征组合在一起的才叫一个复合特征码。不知道他说得对不对,也没有理解这个意思?因为感觉判断A,B,C任意一处满足就可以认为是病毒了,为什么还要用A+B或者B+C这样的方法了?资料上说用这种方法可以避免因为使用单一特征码而被像myccl这样的软件定位,但现在myccl据说也可以进行复合特征码的定位,不过不太明白这个软件的原理,好像是把文件分成几段,再来定位吧。期盼这里的朋友和过路的高人,能讲下这个复合特征码的慨念和对它进得复合特征码定位的原理。

先在这里谢过了。

[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

收藏
免费 0
支持
分享
最新回复 (9)
雪    币: 207
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
自已顶一下,期盼被热心的朋友看见。
2009-2-25 00:19
0
雪    币: 207
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
哎,没人回。
2009-2-25 11:09
0
雪    币: 201
活跃值: (31)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
让楼主失望了,恐怕没楼主想的那么高深。。。
如果只是为了写个工具的话,直接用MD5好了,特征码。。。呵呵,骗小孩玩的
2009-2-25 16:33
0
雪    币: 200
活跃值: (16)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
应该是一处特征码和多处特征码
如果加一处的话,容易误报,加多处,就不容易误报了。
2009-2-26 14:17
0
雪    币: 207
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
大家看下这个地址吧,这是讲用myccl进行复合特征码定位的原理的:

http://hi.baidu.com/%D7%DF%D4%DA%D4%C6%C9%CF/blog/item/78e519d5826be4c451da4b72.html

原理应该好像是把一个文件分成很多小块,每个小块都是从文件起始位置开始向后的一段数据,每一个小块,都按顺序递增一段文件中的数据,然后用杀毒的杀。我看它这个意思,它的原理是不是杀毒的如果把其中某个文件删掉了,按二次处理的时候,就根据这个目录下缺少了哪个文件来定位特征码在原来文件的中哪个部分,然后不断的这样反复进行,熟悉myccl原理的朋友,我的理解对的吗?
2009-2-26 23:22
0
雪    币: 151
活跃值: (13)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
问题是特征码的概念:  a  b  c   三处特征码, 满足一处还是多处才算是病毒  ?
个人觉的应该是满足几个才算, 不然容易误报.
2009-2-27 09:54
0
雪    币: 207
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
大家看下这个地址吧,这是讲用myccl进行复合特征码定位的原理的:

http://hi.baidu.com/%D7%DF%D4%DA%D4%C6%C9%CF/blog/item/78e519d5826be4c451da4b72.html

原理应该好像是把一个文件分成很多小块,每个小块都是从文件起始位置开始向后的一段数据,每一个小块,都按顺序递增一段文件中的数据,然后用杀毒的杀。我看它这个意思,它的原理是不是杀毒的如果把其中某个文件删掉了,按二次处理的时候,就根据这个目录下缺少了哪个文件来定位特征码在原来文件的中哪个部分,然后不断的这样反复进行.

会用MYCCL的朋友,能进来讲下,上面我的理解是对的吗?
2009-2-27 11:46
0
雪    币: 102
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
单一特征码和复合特征码的区别?
单一特征码就是一处,
复合就是两处或以上,通常是两处,例如A、B。就是(A与B)结果为真,就报毒。
关于MYCCL的原理,你的理解是对的。
2009-3-20 14:34
0
雪    币: 200
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
abc 三处特征码,或运算,有一个为真就被杀吧 呵呵
2009-3-21 13:21
0
游客
登录 | 注册 方可回帖
返回
//