使用MD5匹配病毒

使用MD5匹配病毒的技术可能不值得一提,但就目前来看这是种简单有效又值得信赖的方法,简单不用说了;有效是因为现在大部分的病毒或者恶意程序都不是感染型的,发放出去后不会变化或者变化有限;值得信赖是因为MD5误报正常文件的几率可以忽略不计。

虽然MD5比较简单,但用它来作为病毒引擎的主要方式还有额外的工作,做好它并不容易。

首先要从各个信任的源头那里获得病毒的MD5,有病毒样本最好,没有关系也不大。如果有病毒样本,可以找另一些病毒公司交换这些样本,这里可以充当一个中间商。大量的病毒样本或者MD5当然还需要建立一个有效的管理系统和病毒库的更新系统。另外,最好还要建立一个正常文件的MD5库。

实际使用时,用MD5来做为病毒引擎的主要病毒特征码会有一个问题:这个特征码的个数将会非常非常多,那么它比采用其它方式的引擎更需要快速找到匹配的MD5的方法(这个匹配有可能很简单,更容易利用硬件技术加速);另外,非常多的特征码的 加载时间和空间也是必须要考虑到的。

最后,当然要配合MD5做些辅助的手段,比如病毒匹配前的正常文件匹配过滤、特征字符串的匹配(这个从以前的主角变成现在的配角,目前可以用在HTML这种易变换的文件上),解压缩的支持等等。

 
  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
软件名称:NOD32 ID自动获取工具 1.4绿色免费版 运行环境:XP/2003/Vista/Win7/ 软件语言:简体中文 软件类型:绿色软件 - 杀毒软件 - 杀毒软件 授权方式:免费版 软件大小:589 KB 更新时间:2010-08-28 17:00:48 软件简介: 此程序是一个方便快捷的NOD32 ID 获取器,有美观的界面,内置多条线路,使用正则表达式匹配,是一个快捷的工具 程序特点: 1、精确获取 - 使用正则表达式精确匹配,智能筛选 2、双重获取 - 多次读入账号,解决特殊线路无法读取 3、日期验证 - 显示账号有效期,方便快捷 4、界面友好 - 仿 Office 2010 界面,美观实用 更新日志: 1、增强换肤核心,支持设置更多参数 2、更新获取线路 3、加入程序使用说明 4、减小文件体积5、改进验证功能,支持继续验证 6、其他细节改进 提示:如果程序被查出病毒,属于杀软误报,疑人不用,用人不疑 Aero透明特效在XP系统中默认开启,Win7/Vista系统默认关闭【系统自带特效比程序好】 特效手工开启方法:点击程序配置-启用界面皮肤-开启Aero特效 友情提示:线路2会被NOD32 拦截,请关闭监控后获取 文件: E:\迅雷下载\NOD32 ID自动获取工具 1.4绿色免费版.rar 大小: 602663 字节 修改时间: 2010年8月29日, 0:11:56 MD5: 09EA348174673CFA7F2F1715F7F2B310 SHA1: 3BA7B35FB6C7C5F089659611D051295641600F77 CRC32: 56485A24 文件MD5校验软件:http://u.115.com/file/f2cc9079c4 本人发布的软件均经微软MSE扫描无毒后再发布,请下载后再自行进行检验

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值