返回列表 发帖

[原创文章] 个人免杀经验分享

原创作者:1335csy [3.A.S.T]
) L9 ]& y, N- \$ y* [! k6 Y( {
) t8 J1 t; m9 M
信息来源:3.A.S.T网络安全团队  (
www.3ast.com.cn  )7 J. \' q2 H9 u5 v" }
" K4 N+ ]$ R, v- o' d
来了3AST很久了  也没有写上什么有点价值的帖子,今天这个帖子算是抛砖引玉吧。。
3 k* K% s$ j, Y  U  T- a: ^& `  a* e/ s% z! Z
免杀也弄了有点时间了。。现在分享下我的经验。8 E' H+ V/ Y; C3 Y1 ^1 }! T# h2 h8 j

* h2 Q+ B' f; I) J$ r. ^. p2 i- U首先建议新手朋友要学会定位表面特征码和内存特征码(定位方法有细微差别)
" `  G5 ^- Q' z3 v+ }4 ]! Z) ~6 j- w' S: f/ F' M: V
修改特征码还是要学习的。毕竟现在依靠特征码查杀仍是杀软的主要途径之一。
7 q8 S3 h5 l! ~0 i: V( w+ p- N- l  ?
第二个是要学会写自己的花指令,不要以为免杀怎么难,多么难,只要你会一点基本的汇编,
8 o- V# y5 M9 T
9 Y* ^! I& A) i6 \. X  [. c" ~6 I再多翻几下8088汇编速查手册。我相信基本的木马免杀是难不倒你的。………^_^。
7 c: z! z3 X! n6 P% w8 R9 n
# H, B' O  s4 d( w& C! {2 F很多新手朋友曾经都这么问,什么是花指令?所谓花指令,就是一些,没有用的指令,
$ ]* T' w: V0 z; Y: V% C
6 U9 z& |6 I" O  y3 p其作用是干扰杀软的查杀,写花指令最重要的是维持堆栈的平衡,很简单。
7 N( V4 k. D) d# b$ ^6 M7 z: k/ T+ |. v! A8 G& o: z
顺便说下,花指令对卡巴有特效,但是并不意味着,一个花指令就可以把卡巴斯基搞定。
% n; u$ m5 G' L* d/ E
2 K, N9 A) W- f/ L8 J5 ^对付卡巴斯基, 需要多种方法结合, 壳上加花和修改文件入口点以及去头加花一般免杀效果是非常好的。
1 V/ r# A0 o6 C& V1 G  w/ r) K% K9 N6 H* R9 r. C4 b
对于瑞星么。我个人还是建议修改特征码。尤其是内存特征码的时候,修改特征码对付他效果好,4 @" y9 v9 T: Q$ i  F, b

! [  H2 L" {- G5 Y  A/ K3 \3 N; [对了,花指令对瑞星不是很管用。
4 b- W+ K# y. n" c+ Y+ }% O  |! Z, p- @7 j5 Z6 H! W* K
0 W' z4 l2 N) K- @7 m7 o9 u
做过NOD32免杀的朋友都知道,NOD32的特征码经常定位在输入表上。3 O; c* @2 D9 m- h( Y! f, z  j  J

0 k7 q4 ^) V: x我们怎么看一个杀软定位特征码是在输入表上呢?很简单  你把定位出来的特征码放在C32ASM里面看。& e  {/ Z0 X9 I. b
2 C# H; ~" |  L; p( }( L2 S
对应的ANSI字符是在一些什么DLL后面 或者一大连串的字母后面  这样的多半是输入表了。
# ?# v. {( A; Y  X% g) e: {4 y- B% r  _2 ?
输入表的免杀是非常重要的一课。 # O! }9 d2 S5 m( i/ w% f
1 O! @9 f- R# n9 r
常见方法 有移位法。上下互换法。以及重建输入表法。6 y$ p" O9 H8 S: L& q& M
3 {/ M' Y  ~2 `1 R/ c: D: z
移位法就是 把我们的特征码那一DLL往前移动一位或者往后移动一位。再用LOADPE来修改输入表。1 h) x, g" E2 J  ]  H* B% `' Z
" q* D/ X0 C/ L
上下互换法则是再找一个和我们特征码那一个同样字节的字符串  互换一下。 但不是通常都有用。
2 N3 F7 m  Q- S/ d2 L+ {7 K5 |; P  }- e4 O4 H/ f4 {6 A" d4 b
重建输入表则是免杀输入表效果最好的了。 一般的木马都只有一个输入表。
! }3 b2 s9 v. J9 n$ D1 i( j  q# O" [' F3 e( R
我们利用ImportREC来帮我们的木马重建一个新的输入表  把旧的输入表删除。。+ J9 B7 |2 M, q7 Z
* I8 a: W2 `# ?/ R* z& O6 P
这样免杀的效果不错。。。- F$ G9 K$ o. A

# @6 Q* d# \: S- s6 z' X1 f关于免杀也就这些了,这也是个老生常谈的话题了。说来说去无非也就那几个方法。
7 c$ q& n, H1 S9 h2 G  O9 b5 X9 ~% p4 o, `3 A
什么入口点加1啊,区段加花啊 。。修改区段名字啊 。。。9 G! k, ~- M; @3 M; k8 r, r/ g# R

8 E" ~* h9 H, o$ U1 y9 W大家多多了解下,  免杀不是很难的事。。
, }1 N( E7 H! _& g& [) [% s+ g
7 Q; Z4 b7 a0 ?) f此文仅写给新手朋友一看。。老鸟飘过。。
1

评分人数

认真学习一下

TOP

认真学习了....辛苦辛苦!

TOP

是得多看看汇编了~~呵呵~谢谢了

TOP

好文章,不错,总结不错
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

受益了`:handshake
頽廢+無聊+现实=我的态度

TOP

谢谢这么多人来捧我帖子  没有想到啊 呵呵

TOP

还有我小希呢,1335,多谢你一直以来的帮忙啊。
花前月下,不如花钱“日”下~~~

TOP

1335加油哦

TOP

这些貌似是基础的东西....

TOP

返回列表