| 下载首页 文章中心 软件分类 最近更新软件 推荐下载 热门软件 最近更新文章 热门文章 BT影视下载 范文在线 音乐在线 ≮JZ5U交流论坛≯ | |||
| |||
| 软件:网络工具 | 系统工具 | 媒体处理 | 行业软件 | 图形图象 | 教育教学 | 游戏娱乐 | 应用软件 | 驱动程序 | 安全相关 | 编程开发 文章:业界资讯 | 软件技术 | 设计学院 | 网络学院 | 硬件技术 | 游戏娱乐 |编程开发 | 公文写作 | 特别软件 | 绿色软件 | ||
|
| 卡巴斯基(AVP)内存驻留型病毒检测方法 作者:未知 来源于:www.jz5u.com 发布时间:2006-4-15 16:34:45 |
| 卡巴斯基反病毒软件(Kaspersky Antivirus),以前叫AntiViral Toolkit Pro(AVP),出于习惯和简单,这里一律称为AVP或KAV。
学习AVP的检测办法的意义一方面在于AVP的检测方法是经过理论验证和实践考验的科学合理的方法,另外DOS年代过来的朋友对于反病毒有过这样的经验:“机子感染病毒了?好,请用干净无毒的系统盘启动,然后全盘查杀。”,我记得CIH横行那会,一个朋友让我帮他清除病毒,说病毒是国内某知名AV报的,启动该AV杀了一遍还有,而且该AV自己的监控报自己也感染了CIH,我听了后告诉他用干净的启动盘启动系统全盘查杀。虽然这是一个办法,但事实上反病毒软件为什么不直接做到可以内存检测并清除病毒呢。而这是完全可以做到的,对于内存检测/清除驻留型病毒的方法,就我所知最早AVP开始使用。
在AVP病毒库中,有几种特征记录,其中一种是内存特征,这是AVP用来检测查杀内存驻留型病毒的特征集,AVP对内存驻留的感染式病毒采用了一些单独的检测方法。 有上面可以看出,AVP能否保证快速处理,一个关键因素是AVP的搜索方法,事实上,AVP内置了众多的搜索办法,这些办法适用于MSDOS、WIN9X、WINNT/2000/XP等系统。AVP对一个病毒的处理可以采用多种内存搜索办法,所不同的是哪种方法高效一些而已。
2、段扫描: 5、中断跟踪:
简单举例,比如这个病毒(网上找的一个感染COM文件的代码片段): @@Infect_File: .... 对于这个病毒的检测和清除,我们生成一记录,这个病毒记录在AVP库record中,可以是这种形式,它完全可以检测和解除该病毒的活性: 通过这样一个检测、修复库记录,AVP就可以检测和修复内存中驻留的活性病毒,然后在通过单独的文件病毒检测/修复等处理过程来全面清除磁盘文件中的病毒。 本文是我的(Avp Reverse Engineering)AVP逆向学习系列一节,所分析的方法在不同版本中略有不同,而基于AVP的良好架构,这些改变主要体现的处理方法的增删,和结构长度变化。 欢迎交流、指点。 |
|
[ ] [返回上一页] [告诉好友] [网友评论] [打 印] [ 字体:大 中 小 ] |
| 上篇文章:拒绝DDOS攻击 下篇文章:一个IP建多个Web站点--主机头名法 |
|
|
|
| 网站地图 关于本站 下载声明 软件发布 下载帮助 | |
|
别忘了把"JZ5U下载站"介绍给您的朋友们喔 Copyright(C)2005-2008《JZ5U下载站》jz5u.com 本主页保留所有权利 网站管理QQ:512821538 Email:zarong@163.com |
|
| 软件按字母排列:A - B - C - D - E - F - G - H - I - J - K - L - M - N - O - P - Q - R - S - T - U - V - W - X - Y - Z - 23 - @ |
| 中文按声母排列:A1 - B - C - D - E - F - G - H - I - J - K - L - M - N - O - P - Q - R - S - T - U - V - W - X - Y - Z |