- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
EICAR 测试病毒用于测试防病毒程序的功能。为了将其检测为病毒,
防病毒程序是否应具有测试病毒的病毒定义
或者
启发式将其检测为可疑模式并将其检测为病毒。
(我见过一个 AV 程序在下载时删除文件,但没有将病毒识别为 EICAR 测试病毒。就像一个可疑对象--> 即如果它有定义,它应该识别病毒名称,详细信息等不是'是吗?)
最佳答案
恕我直言,测试病毒的目的是拥有一些已知无害且被接受为病毒的东西,以便最终用户可以验证 AV 软件是否已打开,并可以看到病毒识别的效果。想想 AV 软件的消防演习。
我想大多数人都有一个签名,并直接识别它。
如果实际 EICAR 测试的位模式碰巧包含闻起来像可疑事件的操作码的位模式,我不会感到惊讶,但我不知道是否是这种情况。如果是,那么它可能是对简单启发式病毒识别器的有效测试。但是,由于 EICAR 测试已经存在很长时间了,我也可以想象,任何缓存它的启发式方法都不足以捕捉到现在的任何东西。
我不希望承认 EICAR 能证明任何比“安装了 AV 并扫描预期扫描的内容”更有力的声明,如果开发一个 AV 系统,我不会试图对此做出任何更有力的声明。
更新:
实际的 EICAR 测试病毒是以下字符串:
X5O!P%@AP[4\PZX54(P^)7CC)7}$EICAR-STANDARD-ANTIVIRUS-TEST-FILE!$H+H*
这是精心制作的(根据 Wikipedia article )具有几个有趣的属性。
首先,它仅由可打印的 ASCII 字符组成。它通常会在末尾包含空格和/或换行符,但这对其识别或功能没有影响。
这就引出了第二个属性:它实际上是一个 8086 CPU 的可执行程序。它可以(例如通过记事本)保存在扩展名为 .COM 的文件中,并且可以在 MSDOS、MSDOS 的大多数克隆甚至 Windows 命令提示符的 MSDOS 兼容模式中运行(包括在 Vista、但不是在任何 64 位 Windows 上,因为他们决定不再优先考虑与 16 位实模式的兼容性。)
运行时,它会产生字符串“EICAR-STANDARD-ANTIVIRUS-TEST-FILE!”作为输出。然后退出。
他们为什么要这样做?显然,研究人员想要一个众所周知可以安全运行的程序,部分原因是可以对实时扫描仪进行测试,而无需捕获真正的病毒和真正感染的风险。他们还希望通过传统和非常规方式轻松分发。由于事实证明存在 x86 实模式指令集的一个有用子集,其中每个字节都满足它也是可打印 ASCII 字符的限制,因此他们实现了两个目标。
维基文章有一个指向 blow-by-blow explanation 的链接。程序的实际工作原理,这也是一个有趣的阅读。更复杂的是,在 DOS 实模式下打印到控制台或退出程序的唯一方法是发出软件中断指令,其操作码 (0xCD) 不是可打印的 7 位 ASCII 字符。此外,这两个中断都需要一个一字节的立即参数,其中之一需要是空格字符。由于自我强加的规则是不允许空格,因此在指令指针到达那里以执行它们之前,程序的所有最后四个字节(字符串中的“H+H*”)都被就地修改。
在我的 XP 机器上的命令提示符下使用 DEBUG 命令拆卸和转储 EICAR.COM,我看到:
0C32:0100 58 流行轴
0C32:0101 354F21 XOR AX,214F
0C32:0104 50 推斧
0C32:0105 254041 和 AX,4140
0C32:0108 50 推斧
0C32:0109 5B POP BX
0C32:010A 345C XOR AL,5C
0C32:010C 50 推斧
0C32:010D 5A POP DX
0C32:010E 58 流行斧
0C32:010F 353428 XOR AX,2834
0C32:0112 50 推斧
0C32:0113 5E POP SI
0C32:0114 2937 SUB [BX],SI
0C32:0116 43 INC BX
0C32:0117 43 INC BX
0C32:0118 2937 SUB [BX],SI
0C32:011A 7D24 JGE 0140
0C32:0110 45 49 43 41 EICA
0C32:0120 52 2D 53 54 41 4E 44 41-52 44 2D 41 4E 54 49 56 R-STANDARD-ANTIV
0C32:0130 49 52 55 53 2D 54 45 53-54 2D 46 49 4C 45 21 24 IRUS-TEST-FILE!$
0C32:0140 48 DEC AX
0C32:0141 2B482A SUB CX,[BX+SI+2A]
执行指令后直到JGE 0140
,最后两条指令修改为:
0C32:0140 CD21 INT 21
0C32:0142 CD20 INT 20
大多数 DOS 系统调用是通过 INT 21
调度的与 AH
的值或 AX
register 指定要执行的函数。在这种情况下,AH
是 0x09,它是打印字符串函数,它打印从偏移量 0x011C 开始的字符串,以美元符号结尾。 (您必须在纯 DOS 中使用不同的技巧打印美元符号。) INT 20
call 在执行该点之后的任何额外字节之前终止进程。
自修改代码是早期的病毒伎俩,但在这里它用于保留对可以在字符串中使用的字节值的限制。在现代系统中,如果在运行 COM 文件的 MSDOS 兼容模式下强制执行,数据执行保护功能可能会捕获修改。
关于antivirus - 防病毒程序如何检测 EICAR 测试病毒?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/653396/
这是一个与 Get OS-Version in WinRT Metro App C# 相关的问题但不是它的重复项。 是否有任何选项可以从 Metro 应用程序检测系统上是否有可用的桌面功能?据我所知,
我想在闹钟响起时做点什么。例如, toast 或设置新闹钟。我正在寻找可以检测闹钟何时响起的东西。首先,我在寻找广播 Action ,但找不到。也许是我的错? 当闹钟响起时,还有其他方法可以做些什么吗
如果某个 JS 添加了一个突变观察者,其他 JS 是否有可能检测、删除、替换或更改该观察者?我担心的是,如果某些 JS 旨在破坏某些 DOM 元素而不被发现,那么 JS 可能想要摆脱任何观察该 DOM
Closed. This question does not meet Stack Overflow guidelines。它当前不接受答案。 想要改善这个问题吗?更新问题,以便将其作为on-topi
有没有办法在您的 Activity/应用程序中(以编程方式)知道用户已通过 USB 将您的手机连接到 PC? 最佳答案 有人建议使用 UMS_CONNECTED自最新版本的 Android 起已弃用
我正在想办法测量速度滚动事件,这将产生某种代表速度的数字(相对于所花费的时间,从滚动点 A 到点 B 的距离)。 我欢迎任何以伪代码形式提出的建议...... 我试图在网上找到有关此问题的信息,但找不
某些 JavaScript 是否可以检测 Skype 是否安装? 我问的原因是我想基于此更改链接的 href:如果未安装 Skype,则显示一个弹出窗口,解释 Skype 是什么以及如何安装它,如果已
我们正在为 OS X 制作一个使用 Quartz Events 移动光标的用户空间设备驱动程序,当游戏(尤其是在窗口模式下运行的游戏)无法正确捕获鼠标指针时,我们遇到了问题(= 将其包含/保留在其窗口
我可以在 Controller 中看到事件 $routeChangeStart,但我不知道如何告诉 Angular 留下来。我需要弹出类似“您要保存、删除还是取消吗?”的信息。如果用户选择取消,则停留
我正在解决一个问题,并且已经花了一些时间。问题陈述:给你一个正整数和负整数的数组。如果索引处的数字 n 为正,则向前移动 n 步。相反,如果为负数(-n),则向后移动 n 步。假设数组的第一个元素向前
我试图建立一个条件,其中 [i] 是 data.length 的值,问题是当有超过 1 个值时一切正常,但当只有 1 个值时,脚本不起作用。 out.href = data[i].hr
这是我的问题,我需要检测图像中的 bolt 和四分之一,我一直在搜索并找到 OpenCV,但据我所知它还没有在 Java 中。你们打算如何解决这个问题? 最佳答案 实际上有一个 OpenCV 的 Ja
是否可以检测 ping? IE。设备 1 ping 设备 2,我想要可以在设备 2 上运行的代码,该代码可以在设备 1 ping 设备时进行检测。 最佳答案 ping 实用程序使用的字面消息(“ICM
我每天多次运行构建脚本。我的感觉是我和我的同事花费了大量时间等待这个脚本执行。现在想知道:我们每天花多少时间等待脚本执行? .我可以对总体平均值感到满意,即使我真的很想拥有每天的数据(例如“上周一我们
我已经完成了对项目的编码,但是当我在客户端中提交了源代码时,就对它进行了测试,然后检测到内存泄漏。我已经在Instruments using Leaks中进行了测试。 我遇到的问题是AVPlayer和
我想我可以用 std.traits.functionAttributes 来做到这一点,但它不支持 static。对于任何类型的可调用对象(包含 opCall 的结构),我如何判断该可调用对象是否使用
我正在使用多核 R 包中的并行和收集函数来并行化简单的矩阵乘法代码。答案是正确的,但并行版本似乎与串行版本花费的时间相同。 我怀疑它仅在一个内核上运行(而不是在我的机器上可用的 8 个内核!)。有没有
我正在尝试在读取 csv 文件时编写一个这样的 if 语句: if row = [] or EOF: do stuff 我在网上搜索过,但找不到任何方法可以做到这一点。帮忙? 最佳答案 wit
我想捕捉一个 onFontSizeChange 事件然后做一些事情(比如重新渲染,因为浏览器已经改变了我的字体大小)。不幸的是,不存在这样的事件,所以我必须找到一种方法来做到这一点。 我见过有人在不可
我有一个使用 Windows 服务的 C# 应用程序,该服务并非始终打开,我希望能够在该服务启动和关闭时发送电子邮件通知。我已经编写了电子邮件脚本,但我似乎无法弄清楚如何检测服务状态更改。 我一直在阅
我是一名优秀的程序员,十分优秀!