个人网络安全自查之-如何判断一个未知程序是否是有害-类比/解混淆/检测分析
前面的文章说明了使用一些工具分析样本头部以及程序body部分的信息,从而获得从而获知程序是否存在可疑的信息,详见这里。但是恶意软件处在不停地进化中,攻防的对抗一致在进行。因此为了阻止静态的分析,恶意软件业也进化出了多种手段对抗分析师的分析。本文介绍的方法也是在攻防对抗过程中进化出来的应对手段,作为我的专栏《个人电脑网络安全自查指南》中的一篇,更多内容见这里。本文使用的样本为文章《个人网络安全自查之-如何判断一个windows未知可执行程序是否是有害-静态分析》中相同的样本,详见这里。类似程序恶意软件明白当前的防守策略主要是通过md5,sha1,sha256等hash值进行匹配,因此恶意软件作者会频繁的改动软件,对抗这种策略。因为任何一个字节的改动都会导致hash值的变化,从而导致已有的hash匹配失效。这种简单的策略就能够让大多数人头疼不已,因为面对未知恶意软件的分析,需要一定的门槛。但是在恶意软件的世界中,一个恶意程序很少是完全孤立的。很多的恶意代码是开源,被多次的使用,很多的恶意组件也是大量的被使用,因此很多的恶意程序在某些方面是形似的。因此安全专
本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/2418412.html
如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!