Сейчас на форуме: cppasm, asfa (+7 невидимых)

 eXeL@B —› Вопросы новичков —› Эвристика в RDG
Посл.ответ Сообщение

Ранг: 18.9 (новичок), 4thx
Активность: 0.030.05
Статус: Участник

Создано: 19 ноября 2016 20:21
· Личное сообщение · #1

Заинтересовал модуль эвристики в RDG Packer detector.
Подскажите по какому принципу он работает?
Я так понимаю он анализирует энтропию, точку входа в нестандартной секции, может импорт, или там что-то еще?




Ранг: 337.5 (мудрец), 348thx
Активность: 2.112.42
Статус: Участник

Создано: 19 ноября 2016 22:43
· Личное сообщение · #2

Ate

А что это такое ?
Энтропию не анализят, её вычисляют по формуле аверы и она бесполезна.
Секций не бывает не стандартных.

-----
vx




Ранг: 18.9 (новичок), 4thx
Активность: 0.030.05
Статус: Участник

Создано: 19 ноября 2016 23:16
· Личное сообщение · #3

difexacaw пишет:
А что это такое ?

--> Вот местная темка <--

difexacaw пишет:
Энтропию не анализят и она бесполезна.

Не знаю, используется ли анализ в программе, но в принципе "слепок" компрессии секций можно как-то использовать.

difexacaw пишет:
Секций не бывает не стандартных

Если точка входа вне секции кода, это "слегка" нестандартно.




Ранг: 337.5 (мудрец), 348thx
Активность: 2.112.42
Статус: Участник

Создано: 19 ноября 2016 23:21
· Личное сообщение · #4

Ate

> Если точка входа вне секции кода, это "слегка" нестандартно.

Бывает код вне модуля, но это никак с форматом пе/секциями не связано. Конечно это тупо демагогия", но это важно для вашего понимания, что бы вы не думали что начало исполнения кода как то связано с форматом пе.

Может на досуге гляну ссылку, но вы опишите проделанную работу. На этом форуме киляют темы из за отсутствия мотивации.

-----
vx



 eXeL@B —› Вопросы новичков —› Эвристика в RDG
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати