Einzelnen Beitrag anzeigen

Astat

Registriert seit: 2. Dez 2009
Ort: München
320 Beiträge
 
Lazarus
 
#12

Re: Datei ausführen wird als Virus erkannt

  Alt 10. Mär 2010, 13:41
Zitat von himitsu:
Allerdings macht soein Vorgehen eine Anwendung nur noch verdächtiger.
Ja, im Code auf jedenfall, denn man hat ja was zu verbergen.

Aber wenn man's so macht, ist schon mal die Signatur unbekannt, und statische Methoden greifen nicht mehr.

Bei Heuristik sollte die erfolgsquote auch sehr gering sein, da dynamisches Laden und allgemein gültige Signaturerkennung

ja auch stark von der Verschlüsselung abhängig sind. Eine Speicherüberwachung die noch nicht bekannte Signaturen enthält

halte ich auch für eher problematisch, als erfolgversprechend.

Ein ähnliches Problem hatte ich bei CommandAsSys von Asarbad, Datenseqment einfach mit XOR verschlüsselt, und
Antivir hat nicht mehr gemeckert.
War das Teil aber mit ASPack und oder UPX komprimiert, wurde es dennoch erkannt.
Bei einer einfachen XOR des Datensegments aber nicht mehr.
Also was der Virenskanner nicht kennt, frisst er nicht.

Alte Bauernregel?



lg. Astat
Lanthan Astat
06810110811210410503210511511603209711003210010110 9032084097103
03211611111604403209711003210010110903210010510103 2108101116122
11610103209010110510810103206711110010103210511003 2068101108112
10410503210310111509910411410510109810111003211910 5114100046
  Mit Zitat antworten Zitat