2018年5月1日 星期二

防毒精簡殺毒解析

防毒精簡殺毒解析

特徵碼殺毒

簡單來說,就是判斷指紋。

幾乎所有防毒公司都有應用,只是產生指紋的方式都不同。

但是一個防毒攜帶的特徵碼太多,會導致防毒的檔案資料過大,資源被消耗。

解決方法: 移除所有特徵碼資料

------------------------------------------------------------------------------------------------------------------------

只保護正常的檔案

只保護使用者產生出來的檔案。檔案可能被嵌入惡意程式碼

解決方法: 如果檔案內含有程式碼,那麼先把程式碼移除

------------------------------------------------------------------------------------------------------------------------

防火牆緩衝區設定過濾

防火牆會佔電腦資源空間。

解決方法: 防火牆的一切設定都必須過濾非合法參數以及任何編碼後的符號,偵測緩衝區的暫存器與記憶體編碼狀態,往內的連線必須3次的合法編碼過濾

------------------------------------------------------------------------------------------------------------------------

惡意網頁挖礦和重定向

載入網頁難免會碰到不正常的非法廣告或非法跳轉。

解決方法: 掃描載入中的網頁原始碼,把js檔案掃描過後放行,不相關的網頁則拒絕執行

------------------------------------------------------------------------------------------------------------------------

沙盒判斷病毒

需要建立一個模擬器,會消耗大量的記憶體空間

解決方法: 不建立模擬器,只載入未知檔案需要調用的API,使用API分辨未知檔案操作了哪些API,來判斷其惡意行為,利用API的方式判斷該API在防毒所屬的編號,把編號集合起來,與雲端API編號做判斷,進而判斷是否為惡意病毒




有著作權,請勿轉載。若要分享,請註明本篇來源。




防毒精簡殺毒

防毒精簡殺毒法

過去的防毒都只有特徵碼與啟發式偵測殺毒,甚至海量的架構指令來偵測病毒。

慢慢的,大部分業者推出雲端掃描法,減低電腦防毒負荷。

筆者認為這些都是一貫的招式。

特徵碼殺毒法,目前業界大部分公司仍然用得到,每間做法都不同。

啟發式殺毒,最具代表性的就是ESET。

雲端掃描法,不僅趨勢科技有這樣的做法,連其他公司都不例外。



我的作法都不是上述如此,而是有另外一招。

可以阻絕大多數的未知病毒,而且讓效能達到最頂尖,不管新舊電腦都適用。

1. 不需要使用任何特徵殺毒
2. 只保護使用者的正常檔案
3. 防火牆緩衝區設定過濾
4. 惡意網頁挖礦和重定向載入防護
5. 引用沙盒分析判斷未知病毒


有著作權,請勿轉載。若要分享,請註明本篇來源。

Ollydbg 2.01 繁體中文版

Ollydbg 2.01 繁體中文版 Ollydbg 2.01 繁體中文版下載: Mega:   https://mega.nz/#!I2Qy1aQD!-T5zO3PaANjBHU73I4NlkY8SHMxRptbBV8TpmeFt1fo GD: h...