  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,
) f2 J$ W3 X2 H* o+ j' R) I4 w' G4 _; ^& J
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。. R" R' ^" m, B. P9 @! g6 p3 k
3 X0 q" ]: i- B$ R于是,杀软的各种干扰措施出来了。/ E5 N1 g+ P6 M, v3 }
8 j4 q% M7 ?3 n, a: L$ X1 p以下,我就来分析下常见的使用myccl的一些问题4 G0 C& A4 `9 C- W6 L
- e9 V$ o6 p! l; s' g" F m& }- r1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
! ]0 Q# G8 J5 a) C3 |+ _& V+ e0 t2 f# G7 i" k; T- x' f2 m
这个就是传说中的死循环了,杀软的一个常见干扰措施,) B( g. t$ ^+ G/ @( R
: c. c0 |/ l( |, E3 O' c在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
9 p) ?3 T" c$ t; L( a7 ?" I4 h- l5 B8 v2 P. W! B6 h
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,# i+ N2 Y5 S: G( F% K+ h/ ?. _3 w
9 j9 p. e( e2 ?
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
" v- b& ]5 |- H0 N4 y; o9 H9 Z. J6 ]5 i& I, a/ u; h- O: V+ h
2.为什么我把所有的特征码改完后,杀软还是报毒?
. g6 q0 o6 O" ] o& `5 L+ j5 G4 x ?
" m- c8 _. q* M( F; p9 W% f) r这样的情况多见于国外杀软,外国杀软侧重于功能性,' O3 q! n* T5 J% Z" p3 j' B# H
$ N* C- c* R; W8 ~% @特征码经常是不可能一次就定位出来,需要多次的定位,
) z; W2 Y! R P- b0 @. H6 Q& v: q6 V7 X z5 F
当我们修改完以后,仍然需要定位未定位出来的的特征码。. V) C+ s, f! U/ V
- m4 J" e) Y, Z% K$ `" z
3.为什么我分了100块文件,杀软全部杀了?6 M! J: l( b% X" }7 {- D- X
% h0 ^' ~+ |. c* _
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
, o; w7 f0 N6 W& Y6 I& @) Q: |& P3 {7 F) M' G5 R/ k
这样也是常见的杀软干扰方式,0 p5 q# G! z6 p9 \1 i4 g8 p
- y. N1 e5 n- e# L( G2 Q6 E5 _9 \我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
! Q, g# f1 C. Y9 c( B
1 s5 o& @8 w" `6 Y或者反向定位,这样的效果比正向定位要好,
. I8 S* f3 A* R5 N# n+ `) L
) {* @9 Q2 F- s还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
" s6 R' n0 X2 S( x! \ ?7 w F5 q- X& \. A6 l, p' i' i' v& A0 d
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
6 } A& C* f1 G/ g1 t2 K
8 n. M" U5 g; ]5 {4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
( |9 W* o' A2 A" ~! Y$ w; H
) C8 w* S4 S7 Z: h# w这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,5 W7 O" r+ c. R: `
6 u3 Z! ?% _( \' H' F' O# n& W; P
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!0 z! z% F9 `! m5 g' c. L$ {
/ h+ q3 @0 U( d2 U! ~这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
5 Y8 l3 q5 a4 F9 \( R5 r9 h6 O2 Q8 x5 B# w' u
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。1 B) h6 F% k8 @, Z' C
7 x5 N! S) Q' M9 F' A
如果大家对于myccl有些不懂的地方,跟帖子留言 |
|