Virusschrijvers die genoeg "zero-bytes" aan hun code toevoegen weten alle virusscanners te misleiden, ook al is deze truc zo oud als de weg naar Rome. Onderzoeker Didier Stevens vond een script vol met 0×00 bytes, die door slechts 15 van de 32 virusscanners werd gedetecteerd. Het verwijderen van alle zero-bytes zorgde ervoor dat 25 scanners de malware herkenden. Werden er echter genoeg nullen aan het kwaadaardige script toegevoegd, 255 om precies te zijn, dan wist het script alle scanners te misleiden, maar voerde Internet Explorer de code gewoon uit. Nu zijn veel scanners voorzien van manieren om dit soort trucjes te herkennen, toch geeft het wel te denken.
Volgens Sûnnet Beskerming moet Internet Explorer voorzichtiger met het verwerken van 0x00 content omgaan, aangezien andere browsers dit wel doen. Toch gaan ook de anti-virusaanbieders niet vrijuit. "Ze moeten hun detectie en isolatie mechanismen verbeteren totdat Internet Explorer is aangepast om beter met null-byte injectie om te gaan. Het kan toch niet zo vaak voorkomen dat willekeurige getallen van null-bytes tussen geldige code staan."
Deze posting is gelocked. Reageren is niet meer mogelijk.