[討論] 防毒軟體是如何識別勒索病毒的

看板AntiVirus作者 (Vi)時間6年前 (2017/07/18 14:34), 編輯推噓6(6010)
留言16則, 7人參與, 最新討論串1/2 (看更多)
看到有本書教你如何寫勒索病毒 書還沒出版 所以我去找了開源的勒索病毒來研究 程式內容是很簡單的加解密程式 只是金鑰是存在遠端伺服器 想問一下防毒軟體是怎麼判斷這是勒索病毒的呢? 因為原始碼剛載下來 防毒就偵測到exe檔是勒索病毒了 正常的加解密程式應該不會被判斷為病毒吧 還是我下載的這支程式已經被建檔了呢 -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 61.218.40.109 ※ 文章網址: https://www.ptt.cc/bbs/AntiVirus/M.1500359697.A.B14.html

07/18 15:02, , 1F
你都能下載了 自然病毒碼早就爛大街了
07/18 15:02, 1F

07/18 17:40, , 2F
覺得如何感染散佈 如何取得控制藏系統內運作才是功力
07/18 17:40, 2F

07/18 19:08, , 3F
1. pattern 2. behavior
07/18 19:08, 3F

07/18 19:32, , 4F
是啊 散佈、躲防毒才是考驗功力 不然勒索病毒實作很簡單
07/18 19:32, 4F

07/18 19:48, , 5F
有網路防護的防毒軟體在下載的時候就會先掃描比對
07/18 19:48, 5F

07/18 19:48, , 6F
不說防毒 瀏覽器本身就會擋了(我知道Chrome有 其他不確定
07/18 19:48, 6F

07/18 20:01, , 7F
如果是exe的確很容易被無差別封殺
07/18 20:01, 7F

07/18 20:02, , 8F
可是我的防毒會說這是勒索病毒 這就不知怎麼辨到的了
07/18 20:02, 8F

07/18 20:04, , 9F
這範例病毒的功能只有1.加解密 2.將金鑰傳到遠端伺服器
07/18 20:04, 9F

07/18 20:04, , 10F
這兩種功能在一般程式都很常見
07/18 20:04, 10F

07/18 20:50, , 11F
所以勒索才很難擋 所以防毒才會有用.
07/18 20:50, 11F

07/18 23:12, , 12F
行為二被攔截吧,一般用戶加密解密的軟體,犯不著大費周
07/18 23:12, 12F

07/18 23:12, , 13F
章把金鑰傳到遠端伺服器。就算不是已知毒,他的行為也可
07/18 23:12, 13F

07/18 23:12, , 14F
疑到足以觸發防毒攔截。
07/18 23:12, 14F

08/07 20:14, , 15F
所以你下載的到底是原始碼還是執行檔? 執行檔卡巴有可
08/07 20:14, 15F

08/07 20:14, , 16F
能試跑了一下它,分析完它的行為就把它封鎖了
08/07 20:14, 16F
文章代碼(AID): #1PRQmHiK (AntiVirus)
文章代碼(AID): #1PRQmHiK (AntiVirus)