站内搜索: 卡巴斯基2009版新品上市

特别专题:    卡巴斯基6.0          卡巴斯基激活码           卡巴斯基各种版本与汉化补丁免费下载

 
 
 
 当前位置:卡巴斯基爱好者首页>卡巴斯基使用技巧> 正文
 
 
卡巴斯基(AVP)内存驻留型病毒检测方法
     
 
文章来源:卡饭论坛cleanwind858转载 文章作者:killer 点击: 发布时间:2006-11-03
 
 
 



三、实例:

简单举例,比如这个病毒(网上找的一个感染COM文件的代码片段):

cmp ah,3dh
jz   short @@Infect_File   ;截获3d号Dos功能

@@JmpOldInt21:
cli
JmpFar   db 0eah   

@@Infect_File:

....

编译后应该是这个样子:

13B6:0100 80FC 3D   CMP   AH,3Dh
13B6:0104 74 xx   JE   Infect_File
13B6:0107 FA     CLI
13B6:0108 xx xx   XXX

对于这个病毒的检测和清除,我们生成一记录,这个病毒记录在AVP库record中,可以是这种形式,它完全可以检测和解除该病毒的活性:

搜索方法:中断跟踪
地址偏移:1000:0000
匹配字节:80FC
特征长度:6
特征:xxxxxxxx
专用处理过程:NULL
处理偏移地址:3
处理字节长度:2
修复字节:90 90

通过这样一个检测、修复库记录,AVP就可以检测和修复内存中驻留的活性病毒,然后在通过单独的文件病毒检测/修复等处理过程来全面清除磁盘文件中的病毒。

本文是(Avp Reverse Engineering)AVP逆向学习系列一节,所分析的方法在不同版本中略有不同,而基于AVP的良好架构,这些改变主要体现的处理方法的增删,和结构长度变化。

论坛转载地址:http://bbs.kpfans.com/viewthread.php?tid=16898


共2页: 上一页 [1] 2 下一页

 


·卡巴升级包制备工具公测版
·卡巴斯基6.0其他常见问题
·KEY相关问题集锦(7.28 00
·卡巴相关已解决问题集锦(
·卡巴斯基封key,我们如何
·KEY被封?不用担心,教你
·卡巴斯基如何离线升级?
·卡巴斯基无法更新?
·卡巴斯基免费下载
·卡巴斯基6.0系列下载(HTT
·卡巴斯基安装、使用、KEY
·安装KAV6.0.1.323使用2007
·卡巴斯基6.0其他常见问题
·我的卡巴斯基许可密钥(KE
·卡巴斯基辅助工具集合
·常见问题与解答
·卡巴斯基升级中断的解决办
·卡巴斯基永久免费试用
·卡巴斯基病毒库更新的一些
·KEY相关问题集锦(7.28 00
·装卡巴斯基6.0后,适当提
·卡巴斯基吃硬盘的解决办法
·卡巴斯基7.0官方简体中文
·卡巴斯基dmp文件是什么文

卡巴斯基(AVP)内存驻留型病毒检测方法

COPYRIGHT 2005-2008 WWW.KPFANS.COM ONLINE SERVICES. ALL RIGHTS RESERVED. 苏ICP备06033754号