  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,$ V) z# _6 U# O5 h5 W6 _/ [/ g
" i# ?' f: i' Z e3 e/ Y7 j6 D
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。* ?/ |; W: y* [) o: v
. B* I3 U: j& K; t, R) [2 E
于是,杀软的各种干扰措施出来了。
" C) G2 v8 Y6 n/ d& |8 b j8 @. T! E, n2 ?& e% |
以下,我就来分析下常见的使用myccl的一些问题. X" j2 U& X+ v% Q0 e$ f4 A
, c4 H3 @$ W: r7 b
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.4 o8 ~. [# W$ l5 T
; o( b& ?. z' u9 v3 u2 L
这个就是传说中的死循环了,杀软的一个常见干扰措施,( y: a5 A; R& T- b: ]/ S
* x) r. @: Y' G( P! B+ a
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。0 |( l. h" c0 J4 R
1 Z1 A- R+ \" C2 Q现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
+ i* }/ H2 f" P5 a0 I$ |; |; Y) A$ p' E' l
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。# D7 K- K! e& z2 H) r# m
) q5 z* z) X9 n9 J
2.为什么我把所有的特征码改完后,杀软还是报毒?
: r( ]0 ?/ f( Z( Z# y2 x, b0 w" u- N* Q9 Y( P' v% C( l" p
这样的情况多见于国外杀软,外国杀软侧重于功能性,) u1 M6 [. B& y5 \0 j
! t& n v I, L1 r! k/ P: D
特征码经常是不可能一次就定位出来,需要多次的定位,
) a& ~; d/ n6 J% V7 H1 a% j( ]1 U' J% R* |2 G+ d; {/ e Q+ g4 h( G
当我们修改完以后,仍然需要定位未定位出来的的特征码。
$ m) K$ y5 z6 l4 s
, b W8 H) _( e. l k& [3.为什么我分了100块文件,杀软全部杀了?
. W9 D6 O; S0 j; h; g3 V- d, k- x1 E3 \. I0 n2 Y( \4 T
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-/ `. _0 \# W( _7 S1 o; d6 U- C
0 `+ B- Q# Z1 d k这样也是常见的杀软干扰方式,
6 m; d8 H; K9 o. i
- u7 q* j q. t6 R7 p* x我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
, H2 M3 x* Z& B$ u' a% \ \7 i' W1 B+ H0 b, F
或者反向定位,这样的效果比正向定位要好,
2 g, j" T/ E9 G, ]8 Q& r% [
* W& E5 L8 J3 y0 J$ r还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
! W6 u8 f0 k$ n8 X5 O$ E& w4 {6 h) ?# L
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。* N! I e' @3 X4 c
9 ]( U5 E* R2 |7 g! b& R# j4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
- k2 P+ U7 ~0 m$ }) H D4 L. J; V8 K; L" A; V" Y" g2 c
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,- J) o" g0 P6 n* g
- o! r& ]6 E- |2 C一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
# J; s. @9 O5 @/ ]6 u4 S8 w' |! w& M+ [, H. K" b
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
. Z9 O) w# U* O
3 r# g# l: Z7 @3 f总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。! ^" J3 T$ I# F7 S
# A9 D: B# A8 B, p- q5 G; C
如果大家对于myccl有些不懂的地方,跟帖子留言 |
|