Estoy intentando entender más sobre los algoritmos de hash MD5 y SHA1 y su comportamiento en software de seguridad serio ( encontré esto pero no me ayudó más ).
¿Por qué ClamAV utiliza técnicas de escaneo adicionales ( MD5 para una sección específica en un archivo de PE, comodines, firmas de iconos para archivos de PE .... ) en lugar de simplemente comparar MD5 de un malware existente?
¿Por qué no solo se calcula el hash MD5 de todo el archivo? (Como sé, las funciones de hashes MD5 y SHA1 son extremadamente precisas)
No estoy hablando de detección heurística, ya que esto se puede hacer conectando la llamada a la API del ejecutable.