Passive Erkennungsvermeidung Flashcards
1
Q
Passive Erkennungsvermeidung
A
- Um sich in Ruhe verbreiten zu können versuchen Viren die Erkennung zu vermeiden
- Erkenner: Nutzer (Symptome der Funktion), Anti-Virus Programme (wieder erkennbare Eigenschaften der Funktion)
2
Q
Verschlüsselung: Polymorphie
A
- verschlüsselter Virus-Body
- Mutation des Dekryptor-Codes (statische Dekryptoren sind erkennbar)
- Selbsterkennung zur Verhinderung von Überinfektion
3
Q
Verschlüsselung: Oligomorphie
A
- verschlüsselter Teil stets verschieden
- 30 - 100 statische Dekryptoren (einzeln weiterhin erkennbar)
4
Q
Code-Mutation/-Obfuscation
A
randomisierte Ersetzung von Code-Sequenz durch äquivalente Code-Sequenz
5
Q
Beispiele Code-Mutation
A
- äquivalente Befehle
- äquivalente Befehlssequenzen
- Befehlsumordnung
- Umbenennung
- Datenumordnung
- Spaghettifizierung
- Unnötige Befehle
- Code-Erzeugung zur Laufzeit
- Nebenläufigkeit
- Inlining / Outlining