Board logo

标题: [原创文章] myccl使用技巧及其注意事项 [打印本页]

作者: 1335csy    时间: 2009-5-12 18:58     标题: myccl使用技巧及其注意事项

当今的主流杀软都是采用特征码来查杀木马和病毒的,( f) ?$ o# ~/ O9 `

2 o0 }3 d6 Y. Y! @; ?  Q5 p$ N' N2 _作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。1 z2 J! n4 h# ]9 R$ C1 h# X0 \

% S4 e9 R" D8 W/ z5 o) u于是,杀软的各种干扰措施出来了。
4 |! r4 z' P0 B
( [. F2 g. B3 B  C* R4 x9 d以下,我就来分析下常见的使用myccl的一些问题# T& L' ]% S4 Q: B# G& C

4 O( G: f& `" V7 @3 }4 z1.为什么我的myccl总是卡在一个特征码,不能继续定位了.* I3 ^/ o3 I: v4 e' c9 n+ C
7 {! [; W; r0 u+ G
这个就是传说中的死循环了,杀软的一个常见干扰措施,
+ \) ?& x! f; m9 G5 Z# q8 _8 k9 V/ S$ M5 u. H: [1 ?
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。! L& G1 U6 _7 v; a, c, `5 d

! @& M; ^3 \* P+ w& D8 P) H现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
  F$ B8 I: O! H! d: I  [2 T9 }3 P6 S6 Y1 A2 e
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
! ]$ D  K1 N7 ^" w  r* Z% ?
$ d  o# {  @2 ^. f2.为什么我把所有的特征码改完后,杀软还是报毒?
& b. d/ \% u: b8 `
, @, Z5 c$ C. t$ M这样的情况多见于国外杀软,外国杀软侧重于功能性,
3 `$ n6 e  [% z) O/ n1 @3 Z+ Q" g5 u1 \$ a* e
特征码经常是不可能一次就定位出来,需要多次的定位,% P1 e1 ]) `2 i% X* z) X4 A0 @
, p; T3 g$ N/ W! E# z) Y2 L1 s
当我们修改完以后,仍然需要定位未定位出来的的特征码。. O% W. |5 |- n* A% Z! q

- [; k6 w5 Q, u* Y3.为什么我分了100块文件,杀软全部杀了?7 x1 y$ t- c/ d/ J& T

- }% j# X3 T  G) o# S- R5 z5 m不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-3 J9 P2 {% {; t6 {4 ]! k, r
# U& P( d. Q; I6 `
这样也是常见的杀软干扰方式,
! g1 Y; ~7 e0 J- K( o
5 J1 u/ k5 i( C' M. ?4 s我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
: y. e# K; j! a2 R; {# {! ]4 y) z5 T5 G( Q  ~  `% o) \% a
或者反向定位,这样的效果比正向定位要好,- F6 |" y2 i" `. T* [8 a
. C7 Q9 @0 A% l
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。- r, E- j* L8 X1 a  R* U' T

4 m* v; w& P6 E: X最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
" @5 P) n' p- F% T+ m5 V
# x! s( L; F  C, C- c" W# f4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
+ F! B' c  A  P0 J9 ~# V$ L/ u; b  b1 X
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,* X/ y! Z) a+ ~3 f

3 @" `. s' L/ s- D( Z一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
( J6 q# s  [" }0 z
0 L8 k( e# r# v  z) `这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
  p9 H5 k/ U# i1 k4 ^5 k9 \  }3 j3 l- B! X, n5 w% O$ q
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。/ D' u* x* E* _1 o

; x& _- _: H5 x* ~如果大家对于myccl有些不懂的地方,跟帖子留言
作者: 柔肠寸断    时间: 2009-5-12 20:56

呵呵,免杀王出场
作者: 1335csy    时间: 2009-5-13 00:47     标题: 回复 2楼 柔肠寸断 的帖子

:L :L :L :L 不要这么讲,- -! 随手写了点
作者: 鱼儿无心    时间: 2011-12-4 17:26

拿分闪人..............




欢迎光临 【3.A.S.T】网络安全爱好者 (http://3ast.com/) Powered by Discuz! 7.2