# §14.1_恶意代码概述

LLMS index: [llms.txt](/wikis/llms.txt)

---

![](/wikis/_resources/%C2%A714.1_%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E6%A6%82%E8%BF%B0/8acb58be8c1c25f31519758599df0b7d_MD5.png)

### 恶意代码分类
![](/wikis/_resources/%C2%A714.1_%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E6%A6%82%E8%BF%B0/a4848a5a96e37589d7c80d9882e0a81d_MD5.png)

### 恶意代码攻击模型
![](/wikis/_resources/%C2%A714.1_%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E6%A6%82%E8%BF%B0/63aec0dbb7c0fd01343d93bedb14dff7_MD5.png)



### 恶意代码生存技术
![](/wikis/_resources/%C2%A714.1_%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E6%A6%82%E8%BF%B0/08f2e03bfd3e8e8176adb9b123aa07d3_MD5.png)

![](/wikis/_resources/%C2%A714.1_%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E6%A6%82%E8%BF%B0/9dcf33510351edb8fe6c0b315e0e201a_MD5.png)

![](/wikis/_resources/%C2%A714.1_%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E6%A6%82%E8%BF%B0/cf44d484fcbb7f3660c1be86413bb8f2_MD5.png)

LKM可以不重新编译内核就加载文件到内存。

内存到文件的修改一般是被允许的。



### 恶意代码攻击技术
![](/wikis/_resources/%C2%A714.1_%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E6%A6%82%E8%BF%B0/99b57f163d306a875ad4248aa9ff83b6_MD5.png)





### 恶意代码分析技术-静态分析
![](/wikis/_resources/%C2%A714.1_%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E6%A6%82%E8%BF%B0/0280c8aee3a56ce534c691d73ea14854_MD5.png)

exe这种都加壳编译了，需要反编译试图得到源码。

线性遍历-从入口开始，

### 恶意代码分析技术-动态分析
![](/wikis/_resources/%C2%A714.1_%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E6%A6%82%E8%BF%B0/7871bebba723fdc88d6bfe9859d1ded3_MD5.png)

### 恶意代码防范策略-管理&技术
![](/wikis/_resources/%C2%A714.1_%E6%81%B6%E6%84%8F%E4%BB%A3%E7%A0%81%E6%A6%82%E8%BF%B0/3c206b9b17fbeac52991e132ed4b11d1_MD5.png)
