556特征码会不会变动是静态。利用特征码技术的静态杀毒引擎。获取一个病毒程序的长度,根据长度可以将文件分为几份,份数根据样本长度而定,可以是3至5份,也可以更多。分成几段获取特征码的方法可以很大程度上避免采用单一特征码误报病毒现象的发生,也可以避免特征码过于集中造成的误报。
特征码小知识特征码就是防毒软件从病毒样本中提取的不超过64字节且能代表病毒特征的十六进制代码。主要有单一特征码、多重特征码和复合特征码这三种类型。特征码提取的思路首先获取一个病毒程序的长度。根据样本长度可将文件分为若干份分段的方法在很大程度上避免了采用单一特征码误报病毒现象的发生,也可以避免特征码过于集中造成的误报,每份选取16B或32B的特征串,若该信息是通用信息或者全零字节则舍弃,认为或随机调整偏移最后重新选取。最后,将选取出来的几段特征码及它们的偏移量存入病毒库,标示出病毒的名称即可。
特征码我就不说了,前面两位说的很清楚了。我说说免杀吧,特征码定位用CCL特征码定位器枝态模,或者其他特征码定位器来定位,通常是这样用,把程序分成10段,先把第一段填充成0,然后查杀,如果不报警说明特征码在这段,如果报警就重新打开原来的程序填充第二段。一次类推,哪段不报警就是在那段里,然后继续对那段细分,用同样的办法,直到闭族精确到几条猛缓指令为止。用OD或者win32asm等反汇编软件载入,找到那个特征码的地址出,进行功能相同的代码修改,这需要有汇编知识。欢迎分享,转载请注明来源:内存溢出
评论列表(0条)