| 关键词: 病毒 Symantec 代码 杀毒软件 特征 变种 引擎 文件 库里 编译 |
X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H* 粘贴到一个文本文件里并保存,就可以看出杀毒软件的引擎优劣。我试了一下,自己的Symantec还是很不错的,在刚刚把文本保存时就有了响应。 原文对此的解释是:“该段代码是欧洲计算机防病毒协会开发的一种病毒代码,其中的特征码已经包含在各种杀毒软件的病毒代码库里,所以可以用做测试病毒扫描引擎。”是的,由此看来杀毒引擎的杀毒方法是特征码的提取与判断。虽然说在今天这仍然是最有效且屡试不爽的办法,但它势必存在着局限性。变种,病毒的变种就会对这种方法产生极大的威胁。虽然说现在很多的杀毒软件都有模糊特征码的查毒功能,但是这仍然会有两点遗憾:漏报和误报——盖由模糊算法的缺陷所导致。 这并不是我杞人忧天,以我这里的Symantec(病毒定义文件2006-3-8 rev. 7)来说,这个病毒库中收录了我2003年编写的“QQ尾巴病毒演示程序”,也就是说,在将zip包解压缩后,Hook.dll和QQTail.exe就会被Symantec删除——的确是够快。但是,这两个文件是用VS2003编译的。于是当我把源代码重新用VC6编译完毕后,Symantec的反应就是——毫无反应了。 毕竟,互联网上如我一样打着“旨在探讨技术”幌子的病毒代码多了去了。 |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|