吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 18597|回复: 29
收起左侧

[分享] 回答:自己写的程序被杀毒软件杀了怎么办?

  [复制链接]
火绒安全实验室 发表于 2017-5-12 13:31
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
以下内容来自火绒知乎账号最新回答。

一、杀毒软件辨认病毒的原理是什么?

每一家安全公司的检测和匹配方式都不相同。常见的有传统的特征码匹配、静态动态启发等技术,关于火绒的反病毒引擎更详细的内容可以参考以下文档:
火绒反病毒扫描引擎:技术白皮书http://bbs.huorong.cn/thread-18372-1-1.html火绒反病毒扫描引擎:虚拟沙盘技术简介 http://bbs.huorong.cn/thread-18373-1-1.html火绒反病毒扫描引擎:“脚本行为沙盒”简介 http://bbs.huorong.cn/thread-19546-1-1.html

二、为什么我写的.exe会被认为是病毒呢?

1.安全软件厂商的误报
如果程序本身没有包含恶意代码或有类似病毒的行为,安全软件报毒了那就是误报,原因是安全软件对病毒“特征”提取有误导致,这应该是极少发生的情况。但是,近些年某些安全软件的误报非常常见,其主要原因还是因为安全公司在反病毒引擎等关键技术上缺少积累和研究,短时间内为了更高的检测率和更快响应速度,盲目依赖大数据和“人工智能“,牺牲了检测质量,导致的误报增多。举例说明导致误报增多的可能原因:

1)盲目依赖大数据和“人工智能“,带来的误报以加壳为例,在此之前,我们先了解一下“壳”与“病毒混淆器”:

早期的“壳”通常以压缩目标程序为目的,随着软件知识产权意识的萌发,以保护程序代码及数据为目的的“壳”应运而生。这些“压缩壳”、“加密壳”和“保护壳”由于加壳程序公开(免费或收费),所以安全工程师可以对”加壳“的过程和结果进行分析,从而通过代码识别程序是否被“加壳”、加了何种“壳”,进而“脱壳”,并可以将这种“脱壳”逻辑嵌入到反病毒引擎的扫描逻辑中,在一定程度上“解决”了“壳”的对抗。近10年,很多病毒作者通过“壳”和感染型病毒常用的多态、变形等技术编写非公开的“私有壳”对病毒代码进行保护,这类“壳”往往不仅包括上述公开“保护壳”的功能,并且外层的“壳”代码还会通过各种手段干扰、误导、对抗反病毒引擎的识别,安全领域为此类“壳”起了个更为“高大上”的名字:“病毒混淆器”,其比较典型的混淆手段就包括代码变形、入口伪装……

如果没有有效的反病毒引擎作支撑,只是利用大数据和“人工智能“作判断。那么安全软件只能通过文件的外层特征,猜测其内容是否为病毒,直接导致了因为无法分辨 正常加壳软件和病毒混淆器而导致误报率上升。
总结来说:在计算机学习鉴别病毒时,特征是否有价值十分重要。“有价值的特征”+”好的算法“才能发挥作用。但一些安全软件为了更快的响应速度、更高的检测率,只提取到了被“混淆”的“特征,则会牺牲检测质量,产生误报。也正因为是上面的原因,才会在“坊间"流传有加壳误报这种说法。其实使用正常加密工具保护自己软件的知识产权,和病毒使用“混淆器”加密了免杀是不一样的。

在火绒的这篇报告中对病毒混淆器有详细说明:代码战争:伪装和狙杀——从“壳”到“病毒混淆器”http://www.huorong.cn/info/147210475737.html

而火绒自带的反病毒引擎可以通过“通用脱壳”技术,无视代码变形,戳穿外层“伪装”成正常编译器的病毒,直接对原始内容进行检测,从而极大的减少误报。

2)宽泛的病毒定义加白名单的“滥用”,带来的误报有的时候为了高检测率,某些安全厂商会选择添加一些非常宽泛的病毒定义,再使用白名单作排除。在这种情况下,误报的原因不在开发者使用了什么加密工具和开发工具(比如易语言),而是安全厂商的检测机制存在问题。没有收录的软件都面临被误报的可能,即使现在没有误报,也不排除将来不会因为安全厂商为了提高检测率而被误报。

2.软件作者的开发环境存在病毒
1)程序员的开发环境存在感染型病毒,即使软件本身的代码没有问题,但是编译出来的程序如果被感染,也会携带病 毒代码。

2)程序员使用的开发库如果染毒,引入这个库的程序也会存在恶意代码。举例:Virus/Induc,该病毒通过感染Delphi库文件中的SysConst.dcu文件,在使用被感染的Delphi库生成的文件都会携带病毒代码。

3)程序员使用的开发工具染毒或者引入包含恶意代码的第三方库,则编译的程序也会携带病毒。举例:2015年的XcodeGhost,开发工具染毒导致开发出的APP带毒。


当然这种情况还是很少见的:)


三、自己的程序发给别人用,如何避免被杀毒软件杀了?
直接上报给安全软件公司,自己不用做任何测试,也不用去想怎么避免。误报了就直接找安全软件公司反馈问题,反馈的时候最好提供误报文件和报毒日志,如果安全公司确认是误报了,那就是他们的工作失误,不但会在第一时间解决并且还会感谢你。
关于“添加数字签名或放入白名单”,以及“修改后缀、加密压缩传输”

小编对于
@shotgun 的答案中提到的“添加数字签名或放入白名单”,以及“修改后缀、加密压缩传输”两种方法不太认同。这两种方法其实并不能解决实际问题。

1.“添加数字签名或放入白名单”是否是病毒和数字签名无关。添加数字签名无法解决题主的问题,病毒就是病毒,有数字签名也不能使安全软件不报毒。随手拿出一个有数字签名的病毒的例子:流氓软件化身“卫士”携带病毒对抗安全软件 - 知乎专栏 https://zhuanlan.zhihu.com/p/24726433)其次是将报毒文件加入白名单。如果是加入安全软件的本地白名单,无法避免他人使用时继续报毒。
如果是安全厂商因为误报了你的程序,要求你的软件加入它的白名单,这就是在用错误的方法掩饰他们的误报。误报就是误报,如果安全厂商不去积极修改自己的错误,反而要求开发者使用其他方式帮他们解决误报。也许有一天写一个“HelloWorld”程序,都会被检测为病毒。

2.“修改后缀、加密压缩传输”是否是病毒和文件后缀名无关。加密压缩传输就算可以暂时不被安全软件报毒,但是解压之后依然会被检测为病毒。上面这两种方法都是治标不治本,看似解决了问题,但事实上使用者还是存在安全软件报毒问题。这就导致了——很多安装包“提示”下载者安装时关闭或忽略安全软件。此时如果是上文所说的开发环境染毒情况,那这样的做就会使安全软件的防护失去意义,电脑面临中毒的风险。火绒希望软件作者在遇到安全软件误报自己软件的时候,及时和安全厂商沟通,从根本上解决问题。在这里,也呼吁大家,不要轻易的关闭、忽略甚至删除安全软件。只要是没有病毒行为,没有包含恶意代码,安全软件就不会报毒。如果是安全软件的误报,无论是上述提到的哪一种情况,最应该做的不是避开问题,而是上报给安全公司沟通解决。这样对于安全公司来说也是完善自身,更好的为用户服务的过程。

点评

楼下四个活基佬  发表于 2017-5-13 23:45
楼下三个死基佬  发表于 2017-5-13 23:18
楼下两个死基佬  发表于 2017-5-12 21:41
楼下的是基佬王  发表于 2017-5-12 18:03
楼上的都是基佬...  发表于 2017-5-12 13:49

免费评分

参与人数 8吾爱币 +9 热心值 +7 收起 理由
ZhangY + 1 我很赞同!
maoyj + 1 + 1 我很赞同!
liphily + 1 + 1 用心讨论,共获提升!
a5606495 + 1 + 1 热心回复!
指导员 + 1 + 1 用心讨论,共获提升!
猫捉老虎 + 2 + 1 36x杀毒,永久免费,无限弹窗~
0000000 + 1 文字太多 无图 ...
kiseyzed + 2 + 1 欢迎分析讨论交流,吾爱破解论坛有你更精彩!

查看全部评分

本帖被以下淘专辑推荐:

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

战歌酒吧 发表于 2017-5-13 12:13
怪不得360杀毒老是把编程汇编还有3dm的游戏破解补丁和修改器当成毒。还有gm和ce都当成毒。
乘风归去 发表于 2017-5-12 13:51
123-木头人 发表于 2017-5-12 13:53 来自手机
望烽烟 发表于 2017-5-12 14:40
删了杀毒软件就是最好的
czg945 发表于 2017-5-12 14:43
感谢分享,吾爱破解因你而精彩
心平气和123 发表于 2017-5-12 15:33
直接关闭杀毒软件
ZVesper 发表于 2017-5-12 15:34
文字看的头皮发麻
不懂破解 发表于 2017-5-12 15:40
因为没有交保护费,所以报毒。
Milovehickey 发表于 2017-5-12 15:41
欢迎分析讨论交流,吾爱破解论坛有你更精彩!
SN1t2lO 发表于 2017-5-12 15:42
貌似程序员很少用杀毒软件的说
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2024-11-24 11:29

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表