【问题标题】:Emulating virus-like behaviour?模仿类似病毒的行为?
【发布时间】:2010-10-24 15:32:53
【问题描述】:

我正在寻找一种方法来模拟类似病毒的行为,以测试防病毒软件中的排除项。谁能推荐一些我可以放在一个快速脚本中的行为,这些行为会触发典型的实时防病毒扫描程序?

【问题讨论】:

    标签: antivirus virus emulation


    【解决方案1】:

    这是一篇关于基于行为的检测的有趣文章,它很旧,但听起来这可能是您想要做的。

    http://www.securityfocus.com/infocus/1557

    您还可以查看SARC(赛门铁克防病毒研究中心)。如果您查看一些最新的威胁,技术细节和删除说明会为您提供有关它们在感染系统时的作用的线索。

    这是一个例子:

    http://www.symantec.com/business/security_response/writeup.jsp?docid=2009-050707-0639-99

    【讨论】:

    • 有趣的是,排除合法活动并非直截了当。这些天来,安装了大量的应用程序、更改文件、注册表、与 Internet 通信等。
    【解决方案2】:

    您是否正在寻找类似Eicar test file 的东西?

    如果您想手动编码类似病毒的行为,我可以告诉您,我在使用防病毒应用程序和 LowLevelKeyboardProc()SetWindowsHookEx() 函数时遇到了问题。如果防病毒应用程序使用启发式方法,它通常会警告类似键盘记录器的操作。

    【讨论】:

    • Eicar 测试文件是安全测试防病毒软件的标准方法。
    【解决方案3】:

    早在 2000 年就有 ILOVEYOU 病毒(love bug),它只是一个 VBScript,它用自己的副本覆盖受感染机器上的文件,并通过 Outlook 将自己通过电子邮件发送出去。 Outlook 漏洞已修复,但在特定扩展名的所有文件上复制自身的部分是一个很好的尝试和复制的启发式方法。

    【讨论】:

      【解决方案4】:

      大多数防病毒程序都在签名数据库上工作,而不是启发式检测,因此大多数防病毒程序根本不会注意到任何事情,除非您编写的程序与他们正在寻找的签名具有相同的签名。

      如果您确实有基于启发式的检测程序,只需尝试一些明显的病毒行为,例如修改控制启动时启动哪些程序的设置、检查进程中常见的防病毒程序名称等。您可以查找文档您的特定程序,并准确找出它用于根据行为尝试检测病毒的启发式方法。仅仅盲目地触发“病毒可能会做这样的事情”行为将很难找到很多用处。

      【讨论】:

      • 这不是真的。所有受人尊敬的反病毒产品都使用多种不同的检测方法,包括启发式检测。
      猜你喜欢
      • 2011-03-15
      • 2023-03-28
      • 2019-04-17
      • 2015-10-12
      • 1970-01-01
      • 2010-11-26
      • 2013-05-08
      • 2010-10-13
      • 1970-01-01
      相关资源
      最近更新 更多