关联分析用于把多个不同的入侵样本结合起来。
文档类
• hash
• ssdeep
• 版本信息 (公司/作者/最后修改作者/创建时间/最后修改时间)
行为分析
• 基于网络行为
– 类似的交互方式
可执行文件相似性分析
• 特殊端口
• 特殊字符串/密钥
• PDB 文件路径
– 相似的文件夹
• 代码复用
– 相似的代码片段
标签:分析,交互方式,代码,分析方法,关联,修改,相似 From: https://blog.51cto.com/u_14156098/8879455
关联分析用于把多个不同的入侵样本结合起来。
文档类
• hash
• ssdeep
• 版本信息 (公司/作者/最后修改作者/创建时间/最后修改时间)
行为分析
• 基于网络行为
– 类似的交互方式
可执行文件相似性分析
• 特殊端口
• 特殊字符串/密钥
• PDB 文件路径
– 相似的文件夹
• 代码复用
– 相似的代码片段
标签:分析,交互方式,代码,分析方法,关联,修改,相似 From: https://blog.51cto.com/u_14156098/8879455