- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,
) h" L" y; J8 [/ I
& ], y1 U4 d$ R2 o& ~9 ?作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
2 V; \$ O$ i' X0 ^$ [+ E
2 L$ @/ u; k/ I6 ?! G3 \0 b5 W于是,杀软的各种干扰措施出来了。
3 c- H0 J- q+ U6 f/ K5 L
; ?" G7 D) w2 Q* v以下,我就来分析下常见的使用myccl的一些问题
+ S* M8 a4 `8 v5 ^ @# h b/ V3 R% z0 ~
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
2 o- [& O* R8 C' w2 P3 V$ \/ Y+ P0 ?
0 W: f0 D* r; B+ _这个就是传说中的死循环了,杀软的一个常见干扰措施,1 @$ U9 H/ v' o$ D$ E/ f
7 n0 O; X6 x, f' |0 G4 j }在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
$ C7 u- [& G4 u& I( y9 s2 m% e/ k7 s! b3 K% s4 J
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
, L+ I: C$ R- |* W* g3 n9 U3 I! M0 L( k( P/ Y" E0 V+ A
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
6 |* A/ o/ B9 X* ^1 S- L+ C* F" b+ Y+ X/ J% I A) \
2.为什么我把所有的特征码改完后,杀软还是报毒?
' D N+ j8 D; ^" f+ P9 B$ }. Y" c6 \$ l4 i+ Q
这样的情况多见于国外杀软,外国杀软侧重于功能性,
Z! j9 V% @7 S: n2 t7 G4 F5 f3 H' M, i
特征码经常是不可能一次就定位出来,需要多次的定位,. e) I; f/ a# N
7 j3 \9 f8 t* [ R- @/ f
当我们修改完以后,仍然需要定位未定位出来的的特征码。* ]4 m7 U; J! F+ ~ G' S* B
+ O+ ]6 j6 N4 L, [( c
3.为什么我分了100块文件,杀软全部杀了?. m' K5 i4 n* ~, i% O% Z
3 g8 c/ I' R) B" B& C不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-* D/ {9 G% f" M3 Z) O2 n- ]4 E) b
$ g& W M0 j: S1 }3 o
这样也是常见的杀软干扰方式,9 a) \9 M6 d' A- M4 d% G5 Q% D
* J1 z$ G8 _9 [7 ]; U
我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?4 G8 \* `" ~5 \# s {+ R0 U8 P# V
) s$ g& h# U6 |8 O; t- k0 {0 p或者反向定位,这样的效果比正向定位要好,
+ L% `: v% c- ?6 j- J5 o' }
1 q+ i0 C( ]* T& y2 F还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
' r* W! R g% e. \& D9 b
& r# C3 H4 S* H- D9 e. o$ c最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
' H! t$ c, t, T. Z/ n0 r1 x2 N9 I* D% k' L3 H' A1 ^7 y* g& j
4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
$ @/ G! n0 `( D/ c5 @/ H- {( ]9 i, t& A! }& v
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
1 N7 O0 C# X& c5 _% g5 i+ P3 l" p/ X" Y. z0 Y
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!5 _4 P9 {6 @5 i% G7 [
+ K+ u* S5 p# O% q N, l/ t这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
3 u+ a5 O* t O! C" B" p% g) C! \0 e/ J# K' A
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
: Z' c" U: g) p1 T5 P: o/ t9 F" j! E1 m+ Z p) m5 a8 u) |6 M
如果大家对于myccl有些不懂的地方,跟帖子留言 |
|