原创<br> 全球“黑客大赛”冠军霸气讲述:我是如何让50个文件一起骗过AI安防系统的?( 六 )
如上所述,PE文件可以附加任意内容。这些额外的字节被称为Overlay,当Windows执行文件时,它们不会被加载到内存中。因此,在这里添加字节不会改变恶意软件的功能。
冗余空间(Slack Space)
除了Overlay之外,每个section的末尾还有空间来添加额外的字节。PE section需要与2的幂次方的内存空间对齐。当实际内容没有填满整个空间时,该section将被Slack Space填充。这部分内存不会被可执行文件访问,所以我们也可以自由地改变它。
新的section
我们不仅可以向现有section添加字节,也可以创建新的section。新的section不会破坏文件的功能,因为现有代码没有引用它们。这给了我们足够的空间来添加任何我们想要的任何内容。
重点关注的特征
因为MalConv模型将所有内容都视为字节(不考虑上下文),所以,我们只需要专注于它们归因良性文件的模式,以压倒它们的决定。然而,Ember特征的结构要求我们仔细思考可能会阻碍它的细节。
推荐阅读
- 手机游戏|中国游戏登顶全球第一,从日本吸金60亿,还从美国赚回64亿
- 腾讯|腾讯49亿日元投资目标明确:3款新游明后年全球发行,强化主力IP
- 小乔|孙尚香首款全球联动皮肤上线,小乔或迎来新传说?花嫁返场无望
- Xbox|将拥抱元宇宙世界?Xbox20年庆典看点十足,全球玩家为何兴奋?
- 艾琳|【欢迎来到PGC21全球总决赛】 PUBG
- 沙雕|神回复:为什么LOL不设置全球总决赛的海选赛,让普通玩家也有参与感
- s11全球总决赛|炉石传说平衡补丁公布,2400点奥术之尘,不知道你能拿到多少?
- yjj|YJJ畅谈永劫无间全球赛事,不小心一句话说哭百万网友!
- steam|S11全球总决赛结束,LOL的世界观,没有非黑即白的
- 电子竞技|S12或迎来双败制?Riot全球电竞负责人发话:会去仔细研究!