Board logo

标题: [原创文章] myccl使用技巧及其注意事项 [打印本页]

作者: 1335csy    时间: 2009-5-12 18:58     标题: myccl使用技巧及其注意事项

当今的主流杀软都是采用特征码来查杀木马和病毒的,
- @9 N+ J: E) h! \  z
5 ?: F! I8 K) p6 P作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
) C) K7 ?% J4 C% o+ `+ T/ k! z3 A# T3 v( M! o/ G3 J
于是,杀软的各种干扰措施出来了。
3 p' q. z3 S& k' T- C
1 B& P. s% G" S& b" P以下,我就来分析下常见的使用myccl的一些问题
5 T& N( O0 R1 }) ~7 J2 E
# z: Z2 y4 @  B0 y1.为什么我的myccl总是卡在一个特征码,不能继续定位了.7 q6 \8 ~! x6 m& v& d

6 R* _3 T5 T* r6 h: p' ~3 f这个就是传说中的死循环了,杀软的一个常见干扰措施,
% ~  K/ |) d6 n7 C4 d
- j. o1 J& T* i! t( `在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
" d" p, Z# [8 d# P9 @9 B  d- U! ]/ f, |" M. F
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
. f3 ?$ g: h- T/ Q0 D$ c; V, g( n9 `6 [6 H' \2 z
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
" ~5 B# b& Y! P  ^
* y# X1 t! w# w2.为什么我把所有的特征码改完后,杀软还是报毒?
; T* C! C. r8 Y$ ?! G4 w1 w; u5 w* c
这样的情况多见于国外杀软,外国杀软侧重于功能性,
, g- O# s* [$ }9 X3 T( v! W+ `3 o. X( [7 @, L1 O0 b7 E6 a
特征码经常是不可能一次就定位出来,需要多次的定位,  ^. C4 G0 J7 l* z
; [& ?3 O# p" a8 k$ h
当我们修改完以后,仍然需要定位未定位出来的的特征码。
( l3 Y5 ^/ V& A: u0 ^0 p* h7 x
2 J* g" J' l2 V  @2 w1 n9 F3.为什么我分了100块文件,杀软全部杀了?- R5 h) m3 s9 x0 A1 c6 [
! p6 s# u( n4 V& u( u1 x2 M+ ^! |
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
4 w) `& R- F0 `
+ X( Q  S$ I; u& W这样也是常见的杀软干扰方式,5 Q! w4 ?( Z3 j

4 h1 j9 o& U' O/ J0 V我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
2 t1 y2 P( t( E3 e* m; [2 B5 y. y4 I
或者反向定位,这样的效果比正向定位要好,# X5 @4 ~+ b5 Y# U. {6 m$ t5 _
3 Q9 H. ?: O3 v; n0 N
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
* m1 n0 L% ^- v% `9 s  p
$ R+ j& z* f* s8 F最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。9 O& J, c4 G; t8 K8 D
0 l1 @9 j* t1 U% X
4.一个特征码,我已经改完了,为什么还会被杀软定位出来?" I- G6 V$ B4 H/ I# ^0 @  u# e
- A) X! [( r- o+ ]
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,1 g0 h) `/ I$ L0 _, N+ d6 Q
! ]) t$ a" o7 _+ W9 p
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!) ~9 u! x' R$ O+ E

! R( @! ]+ K1 ]+ @这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。' q2 h0 [7 r% L( P% `. K5 G+ v
/ e% S+ K! }" K6 d6 d# @
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
# ^2 d# e: c* G" D3 h& O1 H) }+ }$ J
如果大家对于myccl有些不懂的地方,跟帖子留言
作者: 柔肠寸断    时间: 2009-5-12 20:56

呵呵,免杀王出场
作者: 1335csy    时间: 2009-5-13 00:47     标题: 回复 2楼 柔肠寸断 的帖子

:L :L :L :L 不要这么讲,- -! 随手写了点
作者: 鱼儿无心    时间: 2011-12-4 17:26

拿分闪人..............




欢迎光临 【3.A.S.T】网络安全爱好者 (http://3ast.com/) Powered by Discuz! 7.2