个人观点,勿喷
传统免杀大多属于静态查杀,基于特征码和行为查杀,特征码针对于文件,针对于远控类例如将被杀的马exe拓展名改成txt就不杀了 当然也不能执行了,于是有了现在比较火的 分离免杀 ,特征部分放在txt或者jpg里面进行文件特征分离来进行杀毒软件静态查杀的绕过,类似的还有无文件远程加载, 内存执行,有些像msf,cs,等等可以将生成的shellcode 加密,与loader进行分离,本地读取或远程读取来动态解密执行实现免杀,loader也可以根据语言或者环境的不同来判断是否加载真正的shellcode,起到杀软云分析混淆的目的(限定某个地区使用某个loader,一旦被杀毒上传到云上分析,则触发规则就不加载shellcode之类,而执行其他的逻辑,绕过行为分析),大多数杀软会将未知的风险文件先告警或者放行,然后上传到云进行云沙箱分析,然后回来追杀恶意代码。可以白加黑的形式加载,还有传统的加数字签名,有极大的概率免杀成功。如果是其他的某些攻击程序等等的,目前一些常规手段也是先做静态免杀(特征码,数字签名,源码免杀等等),或是通过无文件的形式远程内存加载执行,还有系统各种劫持等。行为查杀只能靠签名白名单绕过了。