Je hebt een klacht over de onderstaande posting:
Door Anoniem Veel AV's gebruiken deze methode: start byte, lengte, checksum. er wordt gezocht naar een bepaalde startbyte (en dan het liefst een byte die niet vaak voorkomt in normale code, zodat er niet vaak onnodige (dure) checksums berekend hoeven te worden, zoals een pusha/popa/lidt/sidt/etc, die compilers normaal niet genereren), vervolgens wordt er over de volgende 'lengte' aantal bytes een checksum berekend en vergeleken met een bekend checksum. en vaak wordt dit proces nog herhaald op een ander stukje code. Een snellere methode is: checksum berekenen van een standaard plaats en daarna matchen met de verzameling checksums. Zodoende is hoef je niet steeds opnieuw checksums te berekenen, want dat is kostbaar. De eerste poster had het over gebruik van DLL namen. DLL's zijn vaak standaard Microsoft libraries. Gebruik van dergelijke veel voorkomende DLL namen voor detectie is natuurlijk niet bruikbaar. Sophos gebruikt vaak checksums- inderdaad niet altijd. Het is denkbaar ...
Beschrijf je klacht (Optioneel):