  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,3 T4 E o8 [8 U- {
7 w6 i9 v- _; Q+ H作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
1 _' {; Q; x9 y1 f3 O9 b
i% h* w9 L P$ N于是,杀软的各种干扰措施出来了。1 S/ n5 K; A! W7 G! `, B
; q3 Z0 V# s' f: l0 Y' V
以下,我就来分析下常见的使用myccl的一些问题! B, k8 {4 {% K1 `
1 a0 u" m9 R* ]7 q# }" T- ~* T1.为什么我的myccl总是卡在一个特征码,不能继续定位了.6 @# C( K% X- M( T8 _; k
2 c! P& i$ Q n" }8 S1 ]
这个就是传说中的死循环了,杀软的一个常见干扰措施,
C t0 G1 ?8 E
0 T" Z9 r; {7 @: W9 T l# f2 A在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。: {/ ]0 _8 H3 b* o/ t( E: p
$ r0 H# v4 n' {. V! d
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,/ Z) m+ `1 F9 C) k9 F$ v4 R7 _
' ^/ Q: c! b; C1 g# K: e8 K不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。6 r9 g; ^+ Y( }1 `
' e; G' H9 G3 x6 b) {' f2.为什么我把所有的特征码改完后,杀软还是报毒?/ i3 F5 R9 N# X- U+ A/ Y
# Z1 D. @$ |# Y: X3 d0 o1 w. c$ |% x这样的情况多见于国外杀软,外国杀软侧重于功能性,
! b l+ {, |5 S6 Z4 f) J% q
! {4 u1 t! N% e5 q! j特征码经常是不可能一次就定位出来,需要多次的定位,$ K' }) |3 g% q% J! R: ^
- W" a/ h% a$ f0 \1 X; @) K8 \3 ^当我们修改完以后,仍然需要定位未定位出来的的特征码。) n; r Y, P- u
. r/ Z+ ]8 Y# `- u/ z1 G
3.为什么我分了100块文件,杀软全部杀了?
+ n. \& d; M4 R; ]3 O7 W
* h5 \1 t# {3 \7 [不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-3 I0 m: c1 Z" Q8 B6 M4 y
0 T: M7 ^1 V2 L9 s
这样也是常见的杀软干扰方式,( {. k, J1 I D3 H% L
/ [2 K9 Q; e8 b9 W我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
9 R( @4 n0 K0 R- V1 }2 {3 j* ?$ i1 @5 X' _: K; x" n, D
或者反向定位,这样的效果比正向定位要好,
& ~6 D5 R' f, k, e0 P
5 G9 l9 }3 D3 `9 l还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
0 A3 L V, _9 U* v# _3 a- c# K( d0 d
$ j7 b7 E( S+ P: i0 H6 u; e! c+ w最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
8 i( o8 h" Q* O, q; m; o) i2 T4 q8 \2 L' ]& M
4.一个特征码,我已经改完了,为什么还会被杀软定位出来?$ K" V3 ^: N8 D0 R
& Z; m: a' F" O* _- H* X7 _' p这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
% _8 f, {5 O/ Z) @+ Z# H1 a, L. z: l) W0 p
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
! d- p6 |9 g% A$ |0 S* j; Z5 Y. \4 {0 b) o
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。: u+ C, S q; U6 Z
7 N2 x* ]: E1 a; `
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
8 `: a* v% s1 f8 P2 ^+ z+ _+ L: \' O
# j* z. ^- R, v! F( t3 [# n) C如果大家对于myccl有些不懂的地方,跟帖子留言 |
|