特征码
程序运行时,在内存中为完成特定的动作,要有特殊的指令,-一个程序在运行时,同一内存地址的指令是相同的同-一个程序中,一段连续的地址(它的指令相同),那么截取这段地址,就可以判断它是不是这个程序。为了防止出现病毒的误查杀,可以提取出多段特征码。这也就是我们所说的复合特征码.
分类
A.特征码主要又分为:文件特征码,内存特征码,行为特征码,(主动特征码,如瑞星)
B.同时,又分为:单一特征码和复合特征码;.
单一特征码:一个程序中的几句代码被杀毒软件做为识别标志。修改掉一处就可以免杀。
复合特征码:一个程序中的多句代码被杀毒软件作为识别标志。有--处不修改都不能免杀。
常见文件的特征码:
文件格式 | 文件头 | 文件尾 |
---|---|---|
JPEG(jpg/jpe/jpeg) | FF D8 FF | FF D9 |
PNG(png) | 89 50 4E 47 | AE 42 60 82 |
gif | 47 49 46 38 | 00 3B |
ZIP | 50 4B 03 04 | 50 4B |
AVI | 41 56 49 20 | |
xls/or/doc | D0 CF 11 E0 | |
mdb | 53 74 61 6e 64 61 72 64 20 4a | |
wpd | FF 57 50 43 | |
RAR | 52 61 72 21 | |
tif | 49 49 2A 00 | |
psd | 38 42 50 53 | |
xml | 3C 3F 78 6D 6C | |
HTML | 68 74 6D 6C 3E | |
25 50 44 46 2D 31 2E | ||
ICO | 00 00 01 00 | |
MPG | 00 00 01 BA |