返回列表 发帖

[原创文章] myccl使用技巧及其注意事项

当今的主流杀软都是采用特征码来查杀木马和病毒的,
1 b" F8 v* {' W  r& R" w. A5 i8 I) N5 h4 b0 a
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
; A# q" g; F$ |- L( v( [
% }# ~/ G, i. Y/ H2 h% Q0 ?) L: h于是,杀软的各种干扰措施出来了。
/ u) P5 C4 X1 V& G7 H4 `- S3 ?9 J. G; ?! c
以下,我就来分析下常见的使用myccl的一些问题% p1 O2 k& i' Q+ k9 s# _* }
/ ?  R+ C/ M! w0 b, ?
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.) m3 w, m$ x. w6 k7 i' s% \. R
% E, u' B! y: f; C9 k
这个就是传说中的死循环了,杀软的一个常见干扰措施,; l& Q/ r$ g, t; |( I! Z
+ L! Y  A, @" a6 z" l2 G. s" _3 f
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。3 ?2 \' u; g9 J

" @: ^" W: o$ w# V9 }1 O现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,% y1 w( e. l' Q
: Q% b6 o; S3 l9 A9 ~7 D; G. C
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
9 M& ~! z/ r- H7 E) D% T0 m) R
0 Y2 N/ _, w  ?& Z/ t2.为什么我把所有的特征码改完后,杀软还是报毒?
, R# m* ~% K2 I! M! o# i* L# j8 F2 T2 N, S: E. a) l9 n
这样的情况多见于国外杀软,外国杀软侧重于功能性,$ O9 Y9 o7 P1 y" S4 N- H% P2 W# i
: I; o  T# y, Q, u0 q
特征码经常是不可能一次就定位出来,需要多次的定位,- i. s* j; F7 m4 c) Z3 |, f! u1 C, t
1 j$ H$ V6 n' Z
当我们修改完以后,仍然需要定位未定位出来的的特征码。. p: g. u3 Q3 L, \& ]

" {, a$ c- {9 C3 P; W( u4 y- ~3.为什么我分了100块文件,杀软全部杀了?9 j4 N* o  s+ a  G7 @* u( r

7 i8 ?6 a. t5 A8 o+ Q# W不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
+ q3 d8 a; w- ~4 A
' C) P! B- Y* [9 h这样也是常见的杀软干扰方式,' i, m" V; P- k$ d4 u0 R) `
5 T" u2 h' h% j6 S; ]
我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
2 |; Y) x. i: Z; `
8 u) [% n) ^3 N/ X* H# J9 y  q或者反向定位,这样的效果比正向定位要好,9 ^* Z* H' A1 j2 b

0 s* C% J0 p- F- o$ w7 Q9 k6 I6 N  n还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。1 I9 E. I; p7 z; _1 [; n7 s
/ O7 O+ |$ e/ x7 |* F7 C$ Q
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
0 i& o1 \% W0 X) t& I$ ]2 `! P" X2 ]5 J; y5 M
4.一个特征码,我已经改完了,为什么还会被杀软定位出来?# k0 ?$ y% l  h1 g$ W1 e) \7 R
/ B8 x+ o* W& `
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,) D1 N* E+ l3 S( X! X) {/ X2 \" V

/ J! e) _( c. z3 v1 K7 w8 n一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
2 @8 u8 g" L! m
. Z+ Q' d/ t3 M; E# U0 s( b$ ]( h$ h这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。" Q% [* ^, h, ~2 b8 ]: N  E4 L

7 @1 @6 \$ I8 m. e$ G( a  [: T$ Q总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
$ B/ \2 v8 b0 E- ?  @
3 F- z# |, F% m/ o2 F如果大家对于myccl有些不懂的地方,跟帖子留言

呵呵,免杀王出场
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

回复 2楼 柔肠寸断 的帖子

:L :L :L :L 不要这么讲,- -! 随手写了点

TOP

拿分闪人..............

TOP

返回列表