logo
Лекции_Информационная безопасность

14.5.1Полиморфные расшифровщики

Полноценные полиморфик-вирусы используют сложные алгоритмы, в результате работы которых в расшифровщике вируса могут встретиться практически все инструкции процессора (Intel ADD, SUB, TEST, XOR, OR, SHR, SHL, ROR, MOV, XCHG, JNZ, PUSH, POP ...) со всеми возможными режимами адресации. В результате в начале файла, зараженного подобным вирусом, идет набор бессмысленных на первый взгляд инструкций, причем некоторые комбинации, которые вполне работоспособны, не берутся фирменными дизассемблерами (например, сочетание CS:CS: или CS:NOP). И среди этой "каши" из команд и данных изредка проскальзывают MOV, XOR, LOOP, JMP - инструкции, которые действительно являются "рабочими".

Yandex.RTB R-A-252273-3
Yandex.RTB R-A-252273-4