经验心得

在老早以前,咱们在研究恶意程序技术时,常常会选择在程序加载阶段,或是直接在程序关键入口点OEP(原始入口点) 处加载自定义编写的Shellcode,通过这种方式篡改程序正常执行流程,从而达到恶意代码隐蔽运行,窃取数据或破坏系统的目的。基于对这种恶意技术的深入理解,咱们在设计查杀系统时,就明确了可通过反向追踪这一流程来实现检测:当系统扫描目标程序时,会先提取程序正常加载状态下的入口特征(包括 OEP 处的指令序列,入口点关联的节区属性等),再将其与咱们预先构建的合法程序样本库中的特征进行精准比对;如果发现正常程序的加载流程出现异常,尤其是程序入口特征与样本库中记录的合法特征存在明显偏差,且偏差特征与已知恶意程序的特征高度吻合时,就能以此为依据,准确判断该程序已被恶意 PE 病毒感染,将其标记为恶意软件并触发告警机制。

Logo

Agent 垂直技术社区,欢迎活跃、内容共建。

更多推荐