  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,1 T+ C3 S' n b, w8 O
6 p" V8 H8 `7 G/ A7 H0 e5 `作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
6 E3 K3 _- J9 g- I4 A& W& F
4 I. T; b9 d* G于是,杀软的各种干扰措施出来了。' _) M6 f6 X0 u2 ^7 p7 \ ^
' s1 |0 d& K- c% @7 x以下,我就来分析下常见的使用myccl的一些问题: X4 x2 w: E, G1 s9 ]% O4 a
8 q6 }2 F" X q& K3 Z; _1.为什么我的myccl总是卡在一个特征码,不能继续定位了.# {3 W0 b0 I. t5 X' M) f; f, r
) \ q5 U( j7 N1 D/ q y7 h
这个就是传说中的死循环了,杀软的一个常见干扰措施,+ k6 K" U, t+ c# V9 t, d
3 T9 [# R1 _" e9 Z" x
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
$ w1 {1 n9 \0 b- ?% w6 U% z
# ~0 T) X# G- e# d现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
3 n+ `: H5 Z1 J% e$ U$ ]0 e G4 b" w& C- s& m
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
9 B2 F1 v I) G* b' g0 z( u7 E
7 w, |& ?5 n; D k6 ^# A2.为什么我把所有的特征码改完后,杀软还是报毒?) W3 E- b8 T" ?( p1 a8 y# |8 e
$ |3 P8 `5 V" x( N$ t0 r# N1 S这样的情况多见于国外杀软,外国杀软侧重于功能性,
. l: O$ L9 w, P# S5 J8 B+ {
4 n4 q/ Z/ }/ F1 v, S; N8 C特征码经常是不可能一次就定位出来,需要多次的定位,' a3 P3 i1 A0 w5 j, _( H- @
* K6 \; F& a H% H当我们修改完以后,仍然需要定位未定位出来的的特征码。2 U8 W" Q/ Y# U
" h; b# p# `& R2 R3.为什么我分了100块文件,杀软全部杀了?: Q* }. n0 y$ i' L
4 m* e- Z* y* ]5 L0 |# T v不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-/ I" e# z# y: b4 i w: o: {- w$ Z
% k- e; \3 }2 _6 A" S- |2 v这样也是常见的杀软干扰方式,
1 a$ h, C! R- `
$ f' d! j4 e" q8 g1 K9 ^我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
9 y) _5 I! c( i# c$ G- o6 c( k) v3 k' q% x" y
或者反向定位,这样的效果比正向定位要好,
0 @7 M1 {" @. I) u+ Y7 |
, c! U& S) h( b' l7 T: h) Y0 }还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
1 [2 s# O+ Y G
9 r/ G" K* f# o" B9 x1 S' G最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
+ e: H' ?3 _1 j( ~: j' d1 i, L# ]1 L+ t% g
4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
6 N: x8 o+ d$ ?1 b! c: I
) ?; N& @) j1 P4 h, i( t0 L这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,9 n3 ?: S5 s- s& b3 c- R
/ M/ ?4 Z+ F9 [/ O7 A; x3 t) h
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
& v' ?* k2 X) p5 s
. l" @: O# B5 a. ^$ c这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
* q/ l5 g4 c3 K; ]
$ H9 i& x8 @2 l5 {8 c: n总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
4 i& Y* b( |! J( L. v1 b6 O) [8 y$ y$ ~ D8 v
如果大家对于myccl有些不懂的地方,跟帖子留言 |
|