CONNEXION
  • RetourJeux
    • Sorties
    • Hit Parade
    • Les + populaires
    • Les + attendus
    • Soluces
    • Tous les Jeux
    • Gaming
  • RetourActu Gaming
    • News
    • Astuces
    • Tests
    • Previews
    • Toute l'actu gaming
  • RetourBons plans
    • Bons plans
    • Bons plans Smartphone
    • Bons plans Hardware
    • Bons plans Image et Son
    • Bons plans Amazon
    • Bons plans Cdiscount
    • Bons plans Decathlon
    • Bons plans Fnac
    • Tous les Bons plans
  • RetourJVTech
    • Actus High-Tech
    • Intelligence Artificielle
    • Smartphones
    • Mobilité urbaine
    • Hardware
    • Image et son
    • Tutoriels
    • Tests produits High-Tech
    • Guides d'achat High-Tech
    • JVTech
  • RetourCulture
    • Actus Culture
    • Culture
  • RetourVidéos
    • A la une
    • Gaming Live
    • Vidéos Tests
    • Vidéos Previews
    • Gameplay
    • Trailers
    • Chroniques
    • Replay Web TV
    • Toutes les vidéos
  • RetourForums
    • Hardware PC
    • PS5
    • Switch 2
    • Xbox Series
    • Switch
    • Pokemon pocket
    • FC 25 Ultimate Team
    • League of Legends
    • Tous les Forums
  • PC
  • PS5
  • Xbox Series
  • Switch 2
  • PS4
  • One
  • Switch
  • iOS
  • Android
  • MMO
  • RPG
  • FPS
En ce moment Genshin Impact Valhalla Breath of the wild Animal Crossing GTA 5 Red dead 2
Liste des sujets

fréquence des opcodes / suspect

kernel[]
kernel[]
Niveau 10
08 juin 2014 à 16:39:26

Yop,

c'est rentable (je veux dire les AV utilisent ce genre de méthodes ?) de scanner un fichier, disons un PE, et d'analyser les opcodes pour les comparer à des statistiques d'utilisation et voir si y a trop de code suspects.

Je pose la question car je suis tombé sur une table de fréquence d'opcodes dans des fichiers PE et y a des instructions qui sont souvent utilisées comme subterfuges par des malwares et qui ont des fréquences très faibles..

kernel[]
kernel[]
Niveau 10
08 juin 2014 à 22:20:36

petit edit: au premier paragraphe c'était une question :noel:

et également je pense aux malwares métamorphe, par exemple si la mutation du code consiste à transformer une instruction courante (sans m'embeter à trouver un exemple sérieux : mov eax, 0) en une autre qui l'est moins (sub eax,eax).

Vis1teur
Vis1teur
Niveau 10
12 juin 2014 à 22:47:39

A mon avis ils se basent en principal sur des signatures précises.

Au maximum, les suite d'opcodes suspects, si ils ne sont pas rattachés à une menace connues pourrait plutôt afficher un warning mais cataloguer un binaire là dessus me parait exagéré.

Ou alors l'utiliser en tant que facteur, qui avec d'autre comportement suspects, déclenche une alerte.

DirectX11
DirectX11
Niveau 6
13 juin 2014 à 18:11:54

je ne pense pas que ce soit possible de cataloguer un binaire PE/elf/.. comme malwares juste sur la fréquence de certain opcode.
Il faut pousser un peu plus loin l'analyse je pense.
par exemple un binaire qui fait des mapviewoffile et writeprocessmemory peut paraitre suspect.

Enderith
Enderith
Niveau 9
13 juin 2014 à 18:51:42

En l'occurrence les 'runpe' comme on dit dans certains milieux, qui sont appel a certaines API comme NtUnmapViewOfSection, WriteProcessMemory, SetThreadContext & co ne sont pas spécialement détectés, voir quasiment pas.

En général ce sont surtout les méthodes de startup/drop file & co qui se font détecter ...

Et Avira est champion dans ce domaine. :coeur:

Sous forums
  • Aide à l'achat Mac
  • Création de sites web
  • Internet
  • Macintosh
  • Création de Jeux
  • Linux
  • Programmation
  • Steam Deck
  • Hardware
La vidéo du moment