- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
|
原创作者:1335csy [3.A.S.T]
) L9 ]& y, N- \$ y* [! k6 Y( {) t8 J1 t; m9 M
信息来源:3.A.S.T网络安全团队 ( www.3ast.com.cn )7 J. \' q2 H9 u5 v" }
" K4 N+ ]$ R, v- o' d
来了3AST很久了 也没有写上什么有点价值的帖子,今天这个帖子算是抛砖引玉吧。。
3 k* K% s$ j, Y U T- a: ^& ` a* e/ s% z! Z
免杀也弄了有点时间了。。现在分享下我的经验。8 E' H+ V/ Y; C3 Y1 ^1 }! T# h2 h8 j
* h2 Q+ B' f; I) J$ r. ^. p2 i- U首先建议新手朋友要学会定位表面特征码和内存特征码(定位方法有细微差别)
" ` G5 ^- Q' z3 v+ }4 ]! Z) ~6 j- w' S: f/ F' M: V
修改特征码还是要学习的。毕竟现在依靠特征码查杀仍是杀软的主要途径之一。
7 q8 S3 h5 l! ~0 i: V( w+ p- N- l ?
第二个是要学会写自己的花指令,不要以为免杀怎么难,多么难,只要你会一点基本的汇编,
8 o- V# y5 M9 T
9 Y* ^! I& A) i6 \. X [. c" ~6 I再多翻几下8088汇编速查手册。我相信基本的木马免杀是难不倒你的。………^_^。
7 c: z! z3 X! n6 P% w8 R9 n
# H, B' O s4 d( w& C! {2 F很多新手朋友曾经都这么问,什么是花指令?所谓花指令,就是一些,没有用的指令,
$ ]* T' w: V0 z; Y: V% C
6 U9 z& |6 I" O y3 p其作用是干扰杀软的查杀,写花指令最重要的是维持堆栈的平衡,很简单。
7 N( V4 k. D) d# b$ ^6 M7 z: k/ T+ |. v! A8 G& o: z
顺便说下,花指令对卡巴有特效,但是并不意味着,一个花指令就可以把卡巴斯基搞定。
% n; u$ m5 G' L* d/ E
2 K, N9 A) W- f/ L8 J5 ^对付卡巴斯基, 需要多种方法结合, 壳上加花和修改文件入口点以及去头加花一般免杀效果是非常好的。
1 V/ r# A0 o6 C& V1 G w/ r) K% K9 N6 H* R9 r. C4 b
对于瑞星么。我个人还是建议修改特征码。尤其是内存特征码的时候,修改特征码对付他效果好,4 @" y9 v9 T: Q$ i F, b
! [ H2 L" {- G5 Y A/ K3 \3 N; [对了,花指令对瑞星不是很管用。
4 b- W+ K# y. n" c+ Y+ }% O |! Z, p- @7 j5 Z6 H! W* K
0 W' z4 l2 N) K- @7 m7 o9 u
做过NOD32免杀的朋友都知道,NOD32的特征码经常定位在输入表上。3 O; c* @2 D9 m- h( Y! f, z j J
0 k7 q4 ^) V: x我们怎么看一个杀软定位特征码是在输入表上呢?很简单 你把定位出来的特征码放在C32ASM里面看。& e {/ Z0 X9 I. b
2 C# H; ~" | L; p( }( L2 S
对应的ANSI字符是在一些什么DLL后面 或者一大连串的字母后面 这样的多半是输入表了。
# ?# v. {( A; Y X% g) e: {4 y- B% r _2 ?
输入表的免杀是非常重要的一课。 # O! }9 d2 S5 m( i/ w% f
1 O! @9 f- R# n9 r
常见方法 有移位法。上下互换法。以及重建输入表法。6 y$ p" O9 H8 S: L& q& M
3 {/ M' Y ~2 `1 R/ c: D: z
移位法就是 把我们的特征码那一DLL往前移动一位或者往后移动一位。再用LOADPE来修改输入表。1 h) x, g" E2 J ] H* B% `' Z
" q* D/ X0 C/ L
上下互换法则是再找一个和我们特征码那一个同样字节的字符串 互换一下。 但不是通常都有用。
2 N3 F7 m Q- S/ d2 L+ {7 K5 |; P }- e4 O4 H/ f4 {6 A" d4 b
重建输入表则是免杀输入表效果最好的了。 一般的木马都只有一个输入表。
! }3 b2 s9 v. J9 n$ D1 i( j q# O" [' F3 e( R
我们利用ImportREC来帮我们的木马重建一个新的输入表 把旧的输入表删除。。+ J9 B7 |2 M, q7 Z
* I8 a: W2 `# ?/ R* z& O6 P
这样免杀的效果不错。。。- F$ G9 K$ o. A
# @6 Q* d# \: S- s6 z' X1 f关于免杀也就这些了,这也是个老生常谈的话题了。说来说去无非也就那几个方法。
7 c$ q& n, H1 S9 h2 G O9 b5 X9 ~% p4 o, `3 A
什么入口点加1啊,区段加花啊 。。修改区段名字啊 。。。9 G! k, ~- M; @3 M; k8 r, r/ g# R
8 E" ~* h9 H, o$ U1 y9 W大家多多了解下, 免杀不是很难的事。。
, }1 N( E7 H! _& g& [) [% s+ g
7 Q; Z4 b7 a0 ?) f此文仅写给新手朋友一看。。老鸟飘过。。 |
-
1
评分人数
-
|