|
  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,
3 I! X: W3 I4 U7 j5 f# _6 c1 X) V
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。& n% n! ]+ B% q) s2 ]/ g3 Z
3 \$ H* h+ i! U2 r* Z/ |; e
于是,杀软的各种干扰措施出来了。! g \+ i; Z! R$ @, I( R+ ^
' `* x4 L: k8 F# [ ]& q
以下,我就来分析下常见的使用myccl的一些问题7 K. m( F6 n# x, u
- k: z- ~* `; o; W
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.! r7 d% k' B% }: W1 A1 `9 T
( v; c2 \4 W4 h- [
这个就是传说中的死循环了,杀软的一个常见干扰措施,9 W D& G [4 L3 a* E+ v
; W1 L5 ^; E: p5 p: z+ G在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
/ w3 B6 J/ |# y$ q }! i# v8 d" d) T& ?( _
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,$ D/ I2 q+ k. H3 ]
) L; _6 C' c; D- R
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
O0 R6 B8 m# ]
7 r; q% G" e) ^6 |2.为什么我把所有的特征码改完后,杀软还是报毒?( D2 L; C) k \% z$ Z
9 \& x: T+ N% H这样的情况多见于国外杀软,外国杀软侧重于功能性,$ p" L8 m5 ]* h6 h
: N& T" L* l! g, v5 j特征码经常是不可能一次就定位出来,需要多次的定位,
+ [' e! c! N5 m/ y, R" w% O& T& o+ U8 y2 X, ?' C: ^! @( u
当我们修改完以后,仍然需要定位未定位出来的的特征码。
2 K$ |) ^6 r7 m, _9 C2 D! w n( g" I+ u7 B
3.为什么我分了100块文件,杀软全部杀了?9 s# p+ X! H! U
7 z" e6 R/ x2 F$ ~% k" K8 O: |# E不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
7 @1 e+ C% R- h5 {; w- L4 F0 H7 d% C* \9 h$ d
这样也是常见的杀软干扰方式,7 l& d# L; W9 z, L
9 O# R2 D8 O4 f) y9 E: W
我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?6 V: o, S* K) M( e4 M
0 l2 [0 ?/ p: \# d3 H. r4 {4 L或者反向定位,这样的效果比正向定位要好,9 @# _/ ?$ L( s
5 o6 i, k$ U/ @. s# \' ~
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
/ r, V7 Q1 ^( l X! G
9 C8 K* A4 G( F2 ~6 R/ ]$ Z' ]) j最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。# p) B* c; N2 J9 ]; W& Z
* G/ M7 g! `! c" T, S4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
$ i, [% G M6 l6 T% C' f! k) l' ^+ o6 S9 b5 r+ f& U* |/ H
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,3 S! h1 }: ]" O
5 n( I9 g3 H# |1 `一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!& O" n6 U2 H0 ]+ B0 {" G( _
; K% m" r& `, A2 e4 m, f* k这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。$ R0 X% r" b% B; K% o8 R
3 J* ~' d* N' Y4 V+ U总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
& f1 F2 L8 G$ S s, k
# S* c; L# A0 S. z- n- ^如果大家对于myccl有些不懂的地方,跟帖子留言 |
|