【3.A.S.T】网络安全爱好者's Archiver

黑客学习

1335csy 发表于 2009-5-12 18:58

myccl使用技巧及其注意事项

当今的主流杀软都是采用特征码来查杀木马和病毒的,
"Gw2f*v j
n,sM+g-S,H 作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。"I6n'e(BF/W
8W%C4wDkd/Z
于是,杀软的各种干扰措施出来了。
2N O'C8g6};I^_
,yij hL.{ 以下,我就来分析下常见的使用myccl的一些问题3K_[)Z q[a#O

8NL4cuMQ4c 1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
3m C V0z EQ2W.L
U8iP'g#PQ \5J 这个就是传说中的死循环了,杀软的一个常见干扰措施,
hEG],h Lv8R ]3zR1Y(ON\O)m
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
i9g(j?w'aN9r 7] MnwCdh-Z6N-]v
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,@AZZV G3X

w#l+hh`(` A9l 不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。a9yC*B#A
T4Sl4}{ G;{*f
2.为什么我把所有的特征码改完后,杀软还是报毒?@T3Vb+R0a eLx9gn[3|
hR bwq
这样的情况多见于国外杀软,外国杀软侧重于功能性, z GHL0e_cO
0]'hD*?8F
特征码经常是不可能一次就定位出来,需要多次的定位,h(_PT H"r
1e N'RCp0z
当我们修改完以后,仍然需要定位未定位出来的的特征码。oJ#z/s-q2K
gI%i2m5G \
3.为什么我分了100块文件,杀软全部杀了?PG2L&qik6C1U-Q+F:Z@

}pM2q7m8B aB 不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-+F*~!lrO aFx2p
v#i,bI o-W x(Hq
这样也是常见的杀软干扰方式,&[5GxM.O8aS Tq

/C7Pw1N rMjc 我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
.p:@"pCdQ)v*WP
Mws&E4HiBs 或者反向定位,这样的效果比正向定位要好,4kb-c0L'w9MT
Id\&|C
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
|*E,S%h3zc
Ilf4k`.J | 最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。bHLt7p3\
6Bn] e8QXjo3x"ru
4.一个特征码,我已经改完了,为什么还会被杀软定位出来?:?$?r6H^o~M0T

7iwTM;HnNAt 这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新, B] qtp)sj2E%R
[X&[;v!xi3u
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!1O}f!WlM6E^?
m(y,o4hn}8t"vm
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。R1YQq+Uc

.@2r1mM2b/v8U 总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。Q-oW Ys#J.K}

6c{5{ {3j+q)`$d 如果大家对于myccl有些不懂的地方,跟帖子留言[u][/u]

柔肠寸断 发表于 2009-5-12 20:56

呵呵,免杀王出场

1335csy 发表于 2009-5-13 00:47

回复 2楼 柔肠寸断 的帖子

:L :L :L :L 不要这么讲,- -! 随手写了点

鱼儿无心 发表于 2011-12-4 17:26

拿分闪人..............

页: [1]

Powered by Discuz! Archiver 7.2  © 2001-2009 Comsenz Inc.