  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,! I! s2 z) n; u9 \3 x
) x) y2 l, ]/ G7 a+ Y- a
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
$ J% t2 [" b( ?6 @% R
" P& E) r% X1 E) [/ X于是,杀软的各种干扰措施出来了。
- b' L2 T( T; T1 l
' X/ W, h7 d4 p" i/ \7 a3 l1 g4 ~以下,我就来分析下常见的使用myccl的一些问题# e& j" s8 e- C
# C/ |6 S/ e+ |9 u1.为什么我的myccl总是卡在一个特征码,不能继续定位了.1 {" H3 N" p. }9 A% j
8 m. E" {; i9 x' F. I" m这个就是传说中的死循环了,杀软的一个常见干扰措施,9 w( ^9 H% f, n Q }. c
1 M$ {5 y9 I5 @5 `6 @, i3 Y1 `, y
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。5 q! z' S1 ]- J
, w/ G4 T# r( p2 W! |4 y
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码," B" W2 u$ M g
6 T3 E9 V& V p( x! A不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
& s( X e, s4 T6 w4 C: q8 J) g
( n# {( l; x6 h2.为什么我把所有的特征码改完后,杀软还是报毒?# {7 {$ V6 J$ h1 ]( M9 e1 q
' Z) W$ R* o2 O5 j这样的情况多见于国外杀软,外国杀软侧重于功能性,4 z* }( u) a6 K* S+ B& c
9 ]( t' M* F9 M% f3 _
特征码经常是不可能一次就定位出来,需要多次的定位,
; n( R5 I1 @; P0 y5 s; R; A$ S. i' K0 f3 o: a9 z! l% f8 l( i$ D
当我们修改完以后,仍然需要定位未定位出来的的特征码。
- |) V) b: h: L2 {/ K) h% j! `, w5 X. _
3.为什么我分了100块文件,杀软全部杀了?
+ w1 e }% n. ]) ^( i9 _
7 @( ?' g" t6 k# |! M不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
- B; d. ?8 L, v, o9 b) _: K( S, _$ _+ L" |9 R5 P/ @' ~ I, p' M+ ^+ c
这样也是常见的杀软干扰方式,/ U8 H2 z4 `- o
0 U( v8 O- K& e( Z: \# v1 i我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?: [. R$ q0 N: @) p7 b3 [
( i( g( m5 ^. t; i4 U. f或者反向定位,这样的效果比正向定位要好,; b: Z @7 S/ O& x& m* e
& J% ~5 ^/ z3 c) w* E/ C; @
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
! @) \/ O! ^2 ?3 n5 ^- Y4 `+ q" I( i( b/ O) [+ b& }5 h, }0 q
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
- S, S( D0 |. h4 J1 h c. ?* @' C$ u
4.一个特征码,我已经改完了,为什么还会被杀软定位出来?" `( U7 q: W& Q3 m( c
& j f8 G" {7 \0 h3 s3 R
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,$ _1 k; h( Y+ h2 U# [
7 h! z G8 b( o3 n. N. ^9 Q
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!! V$ L. X$ K, H) b( H% v
% v. ?( H6 U3 n8 d5 B这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。1 {) W4 h" A. m; Z
& g6 _1 G( s) c: e' Y8 ]$ K# ]/ X* m总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。 d5 R; G W' {% h0 a: v; b
3 \ q8 H$ u, p! Z+ K1 {* [0 Q
如果大家对于myccl有些不懂的地方,跟帖子留言 |
|