返回列表 发帖

[原创文章] myccl使用技巧及其注意事项

当今的主流杀软都是采用特征码来查杀木马和病毒的,9 B# X& s: b" C3 k8 z
. z1 j: G" I" z) b8 I( n9 g4 D
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
! ?; A2 w! ]/ F3 Z4 @1 Y/ \& M7 W$ G, s' s
于是,杀软的各种干扰措施出来了。3 e! d( q# ?$ G8 O' H6 d
  @8 u+ _. }6 W1 s. z
以下,我就来分析下常见的使用myccl的一些问题$ s1 n- d0 n) L  I. [, W( R+ U0 F

, H2 H) Z+ M6 |7 A) d9 E/ R1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
9 F3 @& `1 v9 n0 z1 K0 T& S
* m) g2 B4 ?$ E. E这个就是传说中的死循环了,杀软的一个常见干扰措施,
2 d' t& t* b. k& T. u: {0 I1 L& O
- S! B7 y+ l$ d# u, Z; e在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。: _, M+ w9 n  ~' B2 ?
( r( G8 _$ U' z4 b$ {5 ?
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
2 n8 _" E: _4 z3 X+ B
7 _; z2 G6 B+ T7 F) C  R不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
" R  W# J. z8 j& Y7 _" d1 Q8 ^* J
9 {# [- }( c% e  p( `+ n5 l5 z2.为什么我把所有的特征码改完后,杀软还是报毒?
( o' U6 B4 ?3 L3 {5 N* i1 v, K* {; [
这样的情况多见于国外杀软,外国杀软侧重于功能性,
! ~. z: ^( b- \1 l* l
! n. s$ H5 I% ~5 e! \特征码经常是不可能一次就定位出来,需要多次的定位,5 ?$ M" F& e* a5 O/ X( m  `; ]! [$ i

( J3 w9 S3 p& i$ z% v当我们修改完以后,仍然需要定位未定位出来的的特征码。3 v+ D$ E) n' G# ~8 X6 e/ p

- e. ~1 \# v0 e; Q' i1 ]- Y3 K3.为什么我分了100块文件,杀软全部杀了?
3 [. N  F: }" V! B* T
$ E: K! p+ S+ C0 X% K9 x8 N不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
" }; ]7 J' ]% S5 [
) H) e& ?8 i! ^/ C" O) S这样也是常见的杀软干扰方式,
. w  v- T) v% |3 a% \$ r- O7 k' Q% Y8 D1 H- h, g! \
我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
2 P* A# V5 g, N+ c; F( n5 L+ h( F* u2 b
或者反向定位,这样的效果比正向定位要好,4 ]3 ?! u5 o' N$ d) i: M

9 K9 ^8 [- z2 n/ S! x4 x. G$ w还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。8 }! N" D! g, u4 b. a
; }  r: @% u0 D. b
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。7 V1 `# ?3 F7 S3 i

+ h6 v' \8 c5 C8 @4.一个特征码,我已经改完了,为什么还会被杀软定位出来?$ C7 o4 @  }3 v( P
) ~! X' d0 e( w' W8 {7 i: B
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,' o% P) y7 P: ^# F) ]* I/ _
, T& ^0 V, e+ U: G) [
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
% v8 p! }- Y4 K2 s/ {" j. v; Y2 U- a" Y! u7 M) \$ T& K3 o
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
% o  n) r+ l5 o6 b  }6 A1 O% f# L$ s) [1 x9 ~. g; c+ {
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
9 @8 K0 W' ?0 g; T. Y$ H& c. J( D) U5 f
如果大家对于myccl有些不懂的地方,跟帖子留言

呵呵,免杀王出场
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

回复 2楼 柔肠寸断 的帖子

:L :L :L :L 不要这么讲,- -! 随手写了点

TOP

拿分闪人..............

TOP

返回列表