【发布时间】:2010-10-24 15:32:53
【问题描述】:
我正在寻找一种方法来模拟类似病毒的行为,以测试防病毒软件中的排除项。谁能推荐一些我可以放在一个快速脚本中的行为,这些行为会触发典型的实时防病毒扫描程序?
【问题讨论】:
我正在寻找一种方法来模拟类似病毒的行为,以测试防病毒软件中的排除项。谁能推荐一些我可以放在一个快速脚本中的行为,这些行为会触发典型的实时防病毒扫描程序?
【问题讨论】:
这是一篇关于基于行为的检测的有趣文章,它很旧,但听起来这可能是您想要做的。
http://www.securityfocus.com/infocus/1557
您还可以查看SARC(赛门铁克防病毒研究中心)。如果您查看一些最新的威胁,技术细节和删除说明会为您提供有关它们在感染系统时的作用的线索。
这是一个例子:
http://www.symantec.com/business/security_response/writeup.jsp?docid=2009-050707-0639-99
【讨论】:
您是否正在寻找类似Eicar test file 的东西?
如果您想手动编码类似病毒的行为,我可以告诉您,我在使用防病毒应用程序和 LowLevelKeyboardProc() 和 SetWindowsHookEx() 函数时遇到了问题。如果防病毒应用程序使用启发式方法,它通常会警告类似键盘记录器的操作。
【讨论】:
早在 2000 年就有 ILOVEYOU 病毒(love bug),它只是一个 VBScript,它用自己的副本覆盖受感染机器上的文件,并通过 Outlook 将自己通过电子邮件发送出去。 Outlook 漏洞已修复,但在特定扩展名的所有文件上复制自身的部分是一个很好的尝试和复制的启发式方法。
【讨论】:
大多数防病毒程序都在签名数据库上工作,而不是启发式检测,因此大多数防病毒程序根本不会注意到任何事情,除非您编写的程序与他们正在寻找的签名具有相同的签名。
如果您确实有基于启发式的检测程序,只需尝试一些明显的病毒行为,例如修改控制启动时启动哪些程序的设置、检查进程中常见的防病毒程序名称等。您可以查找文档您的特定程序,并准确找出它用于根据行为尝试检测病毒的启发式方法。仅仅盲目地触发“病毒可能会做这样的事情”行为将很难找到很多用处。
【讨论】: