I would suggest you are talking about different people.<br>The malware analysts at any AV company probably dig through more malware samples than you do on a regular basis. They are likely talking about the average quality of code they get.
<br>You (I suspect) are talking more about the ability to write good, subtle malware.<br><br>Underestimating your opponents is a fatal mistake either way. The best malware analysts I know are well aware of the skills of the authors. Likewise so are the authors I know aware of the skills of the analysts.
<br><br>t<br><br><div><span class="gmail_quote">On 6/9/07, <b class="gmail_sendername">Dave Aitel</b> &lt;<a href="mailto:dave.aitel@gmail.com">dave.aitel@gmail.com</a>&gt; wrote:</span><blockquote class="gmail_quote" style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;">
The weblog snippet below shows the attitude I love about the anti-virus and IDS companies. The &quot;I&#39;m better than you both technically and morally&quot; fantasy they live in is quite amazing. It&#39;s like when people derisively say &quot;script kiddie&quot; and 100% of the time they mean &quot;someone who&#39;s way better at security than I&#39;ll ever be&quot;. The reality is that writing malware is incredibly hard, and the people who do it are amazingly talented. 
<br><br><a href="http://www.sophos.com/security/blog/2007/05/120.html" target="_blank" onclick="return top.js.OpenExtLink(window,event,this)">http://www.sophos.com/security/blog/2007/05/120.html</a><br><br>&quot;&quot;&quot;
<br><p>The fact is, whatever the motivation, writing malware is not
&#39;clever&#39;, on the whole it&#39;s not even particularly difficult. Although
this particular author seems to have trouble because the sample we
received didn&#39;t work.</p>
<p>It takes a lot more skill to identify and remove malware, but in
this case, even that wasn&#39;t difficult. So my message to the author is,
don&#39;t bother, get a real job, but don&#39;t bother applying to join
SophosLabs. In fact judging by the poor quality of what was submitted,
I would recommend a completely different career.</p>
<p>Update 4th June - If anyone other than malware authors want to join SophosLabs, we&#39;re <a href="http://www.sophos.com/companyinfo/careers/uk/822857832455.html" target="_blank" onclick="return top.js.OpenExtLink(window,event,this)">
recruiting</a></p>
  <p>Mark Harris - Director of SophosLabs</p>&quot;&quot;&quot;<br><span class="sg"><br><br>-dave<br>
</span><br>_______________________________________________<br>Dailydave mailing list<br><a onclick="return top.js.OpenExtLink(window,event,this)" href="mailto:Dailydave@lists.immunitysec.com">Dailydave@lists.immunitysec.com
</a><br><a onclick="return top.js.OpenExtLink(window,event,this)" href="http://lists.immunitysec.com/mailman/listinfo/dailydave" target="_blank">http://lists.immunitysec.com/mailman/listinfo/dailydave</a><br><br></blockquote>
</div><br>