【发布时间】:2015-10-26 10:24:21
【问题描述】:
我有一个关于将图标设置为 PE 的问题。我写了 2 个 PE 文件,一个是目标 - 它是空的 Win32 应用程序,第二个是 Setter,setter 执行以下任务。打开ico文件,对ico中的每张图片做BeginUpdateResource,UpdateResource,以GroupIconBuffer和RT_GROUP_ICON为参数创建GroupIconBuffer,UpdateResource,然后EndUpdateResource。在此之后,图标集完成。但是,AVG 防病毒软件将此文件检测为病毒 Luhia.Fiha.a。为什么???
【问题讨论】:
-
杀毒软件触发警报的原因有很多: 应用程序使用了可疑模式(如修改 PE 图像),生成的图像包含一个字节序列,恰好匹配一个已知的病毒签名,资源更新是使用参数完成的,这会将图像变成访问漏洞,或者其中一个图标确实包含已知漏洞。我们不知道,它是什么。既然您有复制品,请联系 AVG。