  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,! D0 m9 v$ f4 ?4 ^4 C
$ Y% D2 q$ s* h' q作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。2 z; Y7 ^, g/ w6 F2 J- U$ h
3 C, B4 t, F; n/ K$ J' d于是,杀软的各种干扰措施出来了。
, Q9 k" ~4 n' C2 b1 J6 k4 q8 l- G4 _& {
以下,我就来分析下常见的使用myccl的一些问题
& C; B& g( b+ t* L% p# |& Z/ z# c! v& A0 ^6 l: `- ?8 ?
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.! y/ X9 O, } i6 U2 V# Y5 O
6 M+ v' i- O5 j% l1 K: V- G
这个就是传说中的死循环了,杀软的一个常见干扰措施,
$ [: N. s( i4 h. M; M; T) s3 e/ [7 b
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。& F5 r6 s4 i' } u: u8 S
) s! n/ `- r$ o y. a现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,7 T: D* X+ C& C A9 F0 t/ D& X O
& ^1 o3 p1 P5 o) B* J- q
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
; h7 \9 j8 p/ P9 U* J+ ~$ x) F" m( X+ ^( o3 z
2.为什么我把所有的特征码改完后,杀软还是报毒?
, s! {# I) y( L
# H* N' [4 T6 [, F E5 m这样的情况多见于国外杀软,外国杀软侧重于功能性,3 [0 A9 u) s) B: e* M9 M- f
' a' n- v! t A
特征码经常是不可能一次就定位出来,需要多次的定位,
: T/ ~9 M0 x0 u" M! Q! |4 u, |0 k: f( L5 k `. N+ a- a5 G9 s6 l
当我们修改完以后,仍然需要定位未定位出来的的特征码。
' y3 e3 b! ?. r6 H O3 {
; h d: K5 U: Z+ S" F ]- L: K, ^3.为什么我分了100块文件,杀软全部杀了?
+ b8 g) w" A- z3 a( `
3 T5 ~" T% p- B6 G1 J9 h不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-7 o- d# b& d* {9 a3 L
+ m# ^( k# ]( I
这样也是常见的杀软干扰方式,7 x# L- t# X8 e
2 w3 K/ c8 N J- u我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?; }6 K4 Q% K" m0 ?
8 h( {! \8 _+ F3 Q: f
或者反向定位,这样的效果比正向定位要好,
) V# G( X% {# N9 S' ]) i
' C& @: h) D) t1 f+ Y1 [还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
6 |8 J; d- t1 b, o) Z. a" A( @. R4 ?# R. \; Q
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
; z& ~: l# d) O+ i
$ W2 x. b& Z' ~: }4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
k) ~7 u) E2 m& f) O* G: o
8 [) G/ B1 O$ f这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,* D1 H) W4 o# i- j; C
5 E" W1 G1 N# n, Y3 m, F
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
4 v; y" B6 S7 R5 @1 @1 g1 X+ |) |! a) V- }* |4 T3 L% l
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。/ f0 K; s+ e4 i9 e+ X& a9 y8 \
' |/ R; A0 E% N# e. d2 _* r
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。/ M' [- r) C! H2 x* ~. a1 I
) K# e* }! K/ a' c% k
如果大家对于myccl有些不懂的地方,跟帖子留言 |
|