myccl使用技巧及其注意事项
当今的主流杀软都是采用特征码来查杀木马和病毒的,rF+VH{作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。k i b-J;o,t
于是,杀软的各种干扰措施出来了。$Fd@ E%VO C/L
#t;o0V5qz @F
以下,我就来分析下常见的使用myccl的一些问题Qj4B$Z!{
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
这个就是传说中的死循环了,杀软的一个常见干扰措施,$V*_W'qC9vR
%QD_9g,v&E
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。km#?5jM5t(JC'd
`rA1i%GCj
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,w8S6?6i1aI
rm-s y9U5k/V
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
S\]&_5k2A,]/_ Lh
2.为什么我把所有的特征码改完后,杀软还是报毒?)GB~8I6N\
这样的情况多见于国外杀软,外国杀软侧重于功能性,yFnNB'o
Vj1b:}/V)R'N#t)EU2R
特征码经常是不可能一次就定位出来,需要多次的定位,#dO1`j_(O7h
当我们修改完以后,仍然需要定位未定位出来的的特征码。 ^}3}!X;X(|)Z5f8u
&bR6A|-uSZ
3.为什么我分了100块文件,杀软全部杀了?)i!B ]@9BA
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
F&f#x.dX)K^W"}$Bm
这样也是常见的杀软干扰方式,1K.f,^9x.X__
我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?s2K'p K6c?Wz
*JX-C-}D*Ij|+j
或者反向定位,这样的效果比正向定位要好,R.\,xPoHo9M5P
y0o-h"d;{9mj
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
rFW~"V$I^v? W6\ K
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。tS(G(SO1]zd
_YZm+k%b4rUq
4.一个特征码,我已经改完了,为什么还会被杀软定位出来?t] x6zx7i}&R8E
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,R-[X,n9E7n
5M1MaDx0Zig E
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。&`4B p*B3I(m
? Jy"S oj
如果大家对于myccl有些不懂的地方,跟帖子留言[u][/u] 呵呵,免杀王出场
回复 2楼 柔肠寸断 的帖子
:L :L :L :L 不要这么讲,- -! 随手写了点 拿分闪人..............页:
[1]