免杀病毒已成为杀毒软件的头号敌人,呼吁瑞星08继续加强查杀力度
随着计算机病毒与反病毒技术的较量的不断升级,病毒炮制者想尽一切办法逃避杀毒软件的追杀。从最初的通过网上自动升级不断推出新变种,到利用Rootkit隐藏自身进程和注册表键值等,再到如今纷纷通过加壳、给文件加花指令和修改文件特征码等方法推出快速变种的“免杀”技术,病毒变种速度之快是前所未有的。互联网安全环境正在经受一场严峻的考验,如何应对病毒“免杀”,成为摆在世界各大杀毒软件厂商面前的一道难题。知已知彼,百战不贻,要想打败敌人,就必须了解敌人的方法计谋。
下面分析一下目前木马躲杀几种手段,主要针对文件查杀和内存查杀
1.加壳免杀
一些生僻壳、强壳、新壳,或者加多重壳。
2.修改壳程序免杀
主要有两种:一是通过加花指令的方法把壳伪装成其它壳或者无壳程序。二是通过reloc类软件修改壳的区段入口点。
3.修改文件特征代码免杀
此方法的针对性是非常强的,就是说一般情况下你是修改的什么杀毒软件的特征代码,那么就只可以在这种杀毒软件下免杀。主要方法是:直接修改法 和 跳转修改法。
4.加花指令免杀
此方法通用性强,而且效果好。主要有两种:加区加花和去头加花。
5.修改内存特征代码
目前内存杀毒的杀毒软件强的并不多。难点应该是在内存特征代码定位上。至于内存特征代码的修改其实和文件特征代码的修改是一样的为:跳转修改法和直接修改法,大多使用直接修改法。
6. 阻止杀毒软件扫描内存
要编程来实现。
由于瑞星在国内的用户量是非常多的,所以针对瑞星的免杀病毒也比较多,加强对免杀病毒的查杀力度已成为绝大多数用户新的呼声。