免杀技术(详细)
创始人
2024-01-21 00:19:34
0

恶意软件

● 病毒、木马、蠕虫、键盘记录、僵尸程序、流氓软件、勒索软件、广告程序
● 在用户非资源的情况下执行安装
● 出于某种恶意的目的:控制、窃取、勒索、偷窥、推送、攻击。。。。。

恶意程序最重要的防护手段

● 杀毒软件 / 防病毒软件
● 客户端 / 服务器 / 邮件防病毒

检测原理

● 基于二进制文件中特征签名的黑名单检测方法
● 基于行为的分析方法(启发式)

事后手段

● 永远落后于病毒发展

修改二进制文件中的特征字符

● 替换、擦除、修改

加密技术(crypter)

● 通过加密使得特征字符不可读,从而逃避AV检测
● 运行时分片分段的解密执行,注入进程或AV不检查的无害文件中

防病毒软件的检测

● 恶意程序本身的特征字符
● 加密器crypter的特征字符

恶意软件编造者

● 编写私有RAT软件,避免普遍被AV所知的特征字符
● 使用独有crypter软件加密恶意程序
● 处事低调,尽量避免被发现
● 没有能力自己编写恶意代码的黑客,通过直接修改特征码的方式免杀
● Fully UnDetectable是最高追求(FUD)

AV厂商

● 广泛采集样本,尽快发现新出现的AV程序,更新病毒库
● 一般新的恶意软件安全UD窗口期是一周左右
● 与恶意软件制造者永无休止的拉锯战
● 新的启发式检测技术尚有待完善(误杀漏杀)

单一AV厂商的病毒库很难达到100%覆盖

https://www.virustotal.com/
○ 接口被某些国家的AV软件免费利用,没有自己的病毒库

http://www.virscan.org/
● 在线多引擎查杀网站与AC厂商共享信息
● 常用RAT软件
○ 灰鸽子、波尔、黑暗彗星、潘多拉、NanoCore

NanoCore简单教程

注:文件自行寻找,需要可私信我
● 创造木马程序
输入控制端IP地址和端口
在这里插入图片描述

● 然后就可以生成木马程序
在这里插入图片描述

● 然后你传入被控机运行,就可以对其控制
在这里插入图片描述

● 例如远程发送信息
在这里插入图片描述

被控端可以收到信息
在这里插入图片描述

● 查看被控机器任务进程
在这里插入图片描述

● 远程查看桌面
在这里插入图片描述

● 还有键盘记录器
在这里插入图片描述

● 放入virustotal在线检测平台可扫出来为木马程序
在这里插入图片描述

相关内容

热门资讯

喜欢穿一身黑的男生性格(喜欢穿... 今天百科达人给各位分享喜欢穿一身黑的男生性格的知识,其中也会对喜欢穿一身黑衣服的男人人好相处吗进行解...
发春是什么意思(思春和发春是什... 本篇文章极速百科给大家谈谈发春是什么意思,以及思春和发春是什么意思对应的知识点,希望对各位有所帮助,...
网络用语zl是什么意思(zl是... 今天给各位分享网络用语zl是什么意思的知识,其中也会对zl是啥意思是什么网络用语进行解释,如果能碰巧...
为什么酷狗音乐自己唱的歌不能下... 本篇文章极速百科小编给大家谈谈为什么酷狗音乐自己唱的歌不能下载到本地?,以及为什么酷狗下载的歌曲不是...
华为下载未安装的文件去哪找(华... 今天百科达人给各位分享华为下载未安装的文件去哪找的知识,其中也会对华为下载未安装的文件去哪找到进行解...
怎么往应用助手里添加应用(应用... 今天百科达人给各位分享怎么往应用助手里添加应用的知识,其中也会对应用助手怎么添加微信进行解释,如果能...
家里可以做假山养金鱼吗(假山能... 今天百科达人给各位分享家里可以做假山养金鱼吗的知识,其中也会对假山能放鱼缸里吗进行解释,如果能碰巧解...
一帆风顺二龙腾飞三阳开泰祝福语... 本篇文章极速百科给大家谈谈一帆风顺二龙腾飞三阳开泰祝福语,以及一帆风顺二龙腾飞三阳开泰祝福语结婚对应...
四分五裂是什么生肖什么动物(四... 本篇文章极速百科小编给大家谈谈四分五裂是什么生肖什么动物,以及四分五裂打一生肖是什么对应的知识点,希...
美团联名卡审核成功待激活(美团... 今天百科达人给各位分享美团联名卡审核成功待激活的知识,其中也会对美团联名卡审核未通过进行解释,如果能...