【读书小结】—— 基于虚拟机的启发式扫描反病毒技术

系统分析师学习笔记(十九) 系统安全性分析与设计 信息系统安全体系 目前,信息安全威胁主要有以下几个方面: (1)系统稳定性和可靠性破坏行为,包括从外部网络针对内部网络的攻击入侵行为和病毒破坏等。 (2)大量信息设备的使用、维护和管理问题,包括违反规定的计算机、打印机和其他信息基础设施滥用,以及信息系统违规使用软件和硬件的行为。 (3)知识产权和内部机密材料等信息存储、使用和传输的保密性、完整性和可靠性存在可能的威胁,其中尤其以信息的保密性存在威胁的可能性最大。 1.系统安全的分类 信息系统的安全是一个复杂的综合体,涉及到系统的方方 阅读详情
既然谈得是虚拟机的启发式扫描反病毒技术,那么就该介绍下虚拟机、启发式扫描的概念。
虚拟机(VM),在反病毒界被称为通用解密器。具体做法是:用程序代码虚拟一个CPU来,同样也虚拟CPU的各个寄存器,甚至将硬件端口也虚拟出来,用调试程序调入被调的样本,将每一条语句放到虚拟环境中执行,这样就可以通过内存和寄存器以及端口的变化来了解程序的执行。这样的一个虚拟环境就是一个虚拟机。
虚拟机作为原操作系统下的一个应用程序,目标是让程序像运行在单独一台真正的机器上,丝毫察觉不到自己处于VM的控制之下。而实现虚拟技术的关键在于软件虚拟化和硬件虚拟化。
文中给出了三种方案:自含代码虚拟机(SCCE),缓冲代码虚拟机(BCE),有限代码虚拟机(LCE)。
自含代码虚拟机,像是一个真正的CPU,从内存中取出每条指令,然后解码,用自己的例程模拟该指令。该虚拟机会包含一个例程来对内存/寄存器寻址操作数进行解码,然后还包括一个用于模拟每个可能在CPU上执行的指令的例程集。因此,自含代码虚拟机的代码会非常巨大,而且速度会非常慢。
缓冲代码虚拟机,是SCCE的一个缩略版,大概是整合了个通用指令模拟例程,然后剩下的特殊指令单独用例程进行模拟。
有限代码虚拟机,并非实际上的虚拟机。只是简单地跟踪一段代码的寄存器内容,可能会提供一个小的被改动的内存地址表,或是调用过的中断之类的东西。选择使用LCE而非更大更复杂的系统的原因,在于既是只对极少数之类的支持便可以在解密原始加密病毒的路上走很远,因为病毒仅仅使用了INTEL指令集的一小部分来加密其主体。

<

《黑客免杀攻防学习笔记》——反病毒软件与免杀原理 1.反病毒软件原理与反病毒技术介绍 1.1反病毒软件工作原理 反病毒软件一般由扫描器、病毒库与虚拟机组成,并由主程序将他们整合在一起。扫描器用于查杀病毒,大多数反病毒软件基本都由多个扫描器组成,病毒库存储着特征码,存储形式取决于使用的扫描器,虚拟机相当于沙盒。 1.2基于文件扫描反病毒技术 可分为“第一代扫描技术”、“第二代扫描技术”和“算法扫描”3种。下面就先简要介绍一下这三种扫描技术 阅读详情

相关推荐

(转载)反病毒引擎设计 --- 虚拟机查毒篇

反病毒引擎设计之虚拟机查毒篇作者:NJUE 发文时间:2004.01.14  编者按:绪论《反病毒引擎设计之绪论篇》我们介绍了病毒技术的发展状况和一些病毒的特点和感染机制。下面我们重点对虚拟机查毒进行阐述。  目  录2.1虚拟机概论2.2加密变形病毒2.3虚拟机实现技术详解2.4虚拟机代码剖析  2.4.1不依赖标志寄存器指令模拟函数的分析   2.4

Kendiv's Box 4466

启发式扫描和主动防御技术

启发式扫描和主动防御技术是目前比较先进的反病毒技术,本文档就这两种技术进行了详细的介绍和分析

启发式扫描技术

启发式扫描技术启发式扫描技术启发式扫描技术启发式扫描技术启发式扫描技术

恶意代码--adobe启发式开源检测病毒引擎技术学习分享

0x01 介绍 Adobe(R) Malware Classifier 是一款win32恶意软件分析工具,本身采用python脚本编写。支持dll,exe等windos程序。 其中最主要的是基于行为检测和特征归类就行分析,本引擎对130000个恶意程序和16000个正常软件进行分析比对,归纳。 实现精确匹配。 其中代表含义如下: # 0 = CLEAN  //安全程序 # 1

关注互联网安全的小虾米一枚 3702

对抗启发式代码仿真检测技术分析

对抗启发式代码仿真检测技术分析。最近在研究病毒的检测技术,虽然在这个木马、流氓件猖獗的年代,检测技术(除了考虑效率因素外)已经变得不是十分重要了。但俺仍然出于兴趣想从这里面寻找些思路。或许对抗技术的本身并不在于谁彻底打败了谁,而在于彼此间共同进步。在查阅资料中发现了这篇文章(Anti heuristic techniques author:Black Jack ),虽然是比较古老的,但还是可以从中

betteroneisme的专栏 1030

恶意软件及反病毒网关

恶意软件(Malware)是指具有恶意目的的软件程序或代码,主要用于对计算机系统、网络和终端设备造成损害、窃取敏感信息、获取非法利益或滥用用户权限。恶意软件可以通过各种途径传播和感染,例如通过电子邮件附件、恶意链接、可疑下载、感染的外部设备等。恶意软件的种类繁多,常见的包括计算机病毒、蠕虫、木马、间谍软件、广告软件、勒索软件等。恶意软件的行为:窃取个人敏感信息:恶意软件可以监控用户的活动、键盘记录、摄像头和麦克风,并窃取登录凭证、银行账户信息、个人身份信息等。

weixin_63497480的博客 1200

开源杀毒软件

Clamav源代码分析   —— 分析版本:0.97.2 前言:       clamav version 0.7版本开始支持windows客户端。0.8rc版本开始支持PE文件的扫描。 分析目标: 1.Clamav杀毒理论基础浅析。 2.Clamav框架实现图示浅析。 3.Clamav关键技术深入。 4.疑问: 1.是否含有虚拟机查毒。 2.是否含有主动防御思路。 ...

weixin_30387799的博客 209

【工具分享】一款启发式内网扫描工具

一款实用的内网扫描工具,可进行网段探测、指纹识别、协议分析、漏洞扫描等,与fscan同类,可以作为代替工具使用。1、所有模块皆采用生产者消费者模型,即生即消。摆脱传统的等待端口扫描结束进行后续的模型。2、所有模块皆采用启发式扫描,最少的发包探测目标。摆脱传统的端口绑定以及漏洞探测发包量大的问题。3、强大的WEB指纹支撑,目前指纹900+,指纹识别快人一步。4、极致的应用并发,在暴破模块以及漏洞探测、指纹识别、端口扫描所有模块采用数据原子化的方式进行极致的并发。

Python_0011的博客 945

Bloodhound:启发式扫描技术

传统的病毒检测技术依靠数据库中的病毒签名来工作,通过扫描文件内容,与病毒签名进行比对。为了降低误报率并提高扫描速度,签名的长度不能太长,也不能太短。这种方法只能用于检测已知病毒。 启发式,或启发式扫描定义了一种新的病毒检测技术,通过分析程序的结构和它的行为来发现病毒,不依赖病毒签名。通过这种新技术,病毒扫描程序可以检测出大约70%到80%的未知病毒。但是启发式扫描的误...

weixin_34268753的博客 1148

系统架构设计笔记(87)—— 计算机病毒与防治

计算机技术和网络技术的飞速发展,为人们的工作 、 学习 、 生活带来了极大的方便。计算机已经成为人们不可缺少的现代化工具。但是计算机病毒的出现带给人们不安和忧虑,同时向人们提出了挑战。 1 计算机病毒概述 计算机病毒( Computer Virus )的概念最早是由美国计算机病毒研究专家 F.Cohen 博士提出的。对于计算机病毒的定义,不同的国家 、 不同的专家从不同的角度给出的定义也不尽相同。根据 《 中华人民共和国计算机信息系统安全保护条例 》 第 28 条规定: “ 计算机病毒,是指编制或者在计算机

读万卷书,行万里路 4744

Burpsuite 指纹特征绕过

需要高版本 17 + 的 burp 运行插件,可 bypass 网站流量设备的检测,正常抓包。未使用插件前,burp 指纹特征被识别,抓包被拦截。

Javachichi的博客 6560

杀毒软件查杀原理包含启发式扫描技术主动防御技术的原理

包含讲解特征码查杀技术启发式扫描技术、主动防御技术的原理。网络上现在暂时还没有的资料。 7.7.1启发式扫描 在章节7.1中,我们已经了解了启发式扫描的评分原理。而本节对启发式扫描的讲解将直接针对NOD32这款杀毒软件的启发式扫描。如何躲过NOD32的启发式扫描可以说是免杀技术讨论圈子中讨论的最火热的话题了。现在就让大叔给大家揭开NOD32启发式扫描的神秘面纱。 NOD32启发式扫描的原理十分简单,同其他的启发式扫描一样,也 是一种评分原理。举一个简单的例子,一般的下载者程序都要用到两个API,分别是URLDownloadToFile和ShellExecute。 URLDownloadToFile这个API用于将文件下载到本机。而ShellExecute这个API用于执行某个文件。这两个API结合使用就可以达到某个文件下载到本地计算机并执行的功能了,这也就是下载者的基本功能。 如果一个下载者程序先调用了URLDownloadToFile,而后又调用了ShellExecute。即时ShellExecute。执行的不是URLDownloadToFile下载的文件,NOD32也会将其列为病毒,病毒类型就是Downloader.

终生免费的杀毒软件,不误杀,最权威的病毒库,是你系统的最可靠守护者

终生免费的杀毒软件,不误杀,最权威的病毒库,是你系统的最可靠守护者

虚拟机技术详解 病毒与反病毒技术

虚拟机技术详解 病毒与反病毒技术 这里的虚拟机不是像VMWare那种虚拟系统的,而是虚拟脱壳,相当于OD式的动态加载脱壳,与OD的不同是目标文件确实不会运行,也就是说她集合了静态脱壳和动态脱壳的优点,做到了扬长避短,最适合脱壳分析病毒木马类程序

反病毒引擎设计之虚拟机查毒篇

目录 2.1虚拟机概论2.2加密变形病毒2.3虚拟机实现技术详解2.4虚拟机代码剖析2.4.1不依赖标志寄存器指令模拟函数的分析 2.4.2依赖标志寄存器指令模拟函数的分析2.5反虚拟机技术 2.虚拟机查毒 2.1虚拟机概论 近些年,虚拟机,在反病毒界也被称为通用解密器,已经成为反病毒软件中最引人注目的部分,尽管反病毒者对于它的运用还远没有达到一个完美的程度,但虚拟机以其诸如"病毒指令码模...

weixin_30915951的博客 309

杀毒软件技术 脱壳、虚拟、启发式介绍

一、杀毒软件引擎与病毒库的关系   其实病毒库与杀毒引擎没有直接的关系,杀毒引擎的任务和功能非常简单,就是对指定的文件或者程序进行判断其是否合法。而病毒库,只不过是对杀毒引擎的一种补充,那个过程,就是杀毒引擎对文件或者程序判断。明白这一点,就应该知道,好的杀毒软件,重要在引擎的优秀,病毒库越大,杀毒速度肯定会降低。因为病毒库杀毒的过程,是引擎把判断能力交给病毒库,用病毒库与指定的文件进行对比判断。

Penlee's Blog 2007
上一篇: ClamAV学习【9】——cvd文件解析及cli_untgz函数浏览
下一篇: 【知识扩充】—— 360QVM和金山的KSC引擎
BetaBin
博客等级 码龄15年 155粉丝 121原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值