  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,
# H/ R/ H5 B4 Q* P3 h
8 Q7 I: u9 Z* Z& h, d1 [2 M作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。: B% |( z( R6 S, f: M' s
8 u% e3 I8 p' o" u于是,杀软的各种干扰措施出来了。
5 G I6 X9 R7 i K+ o$ L- e( B! ~. Y5 H# [# C+ [( _9 ?5 P- V; ~4 E
以下,我就来分析下常见的使用myccl的一些问题
3 Z: o8 c9 L+ E" b1 W A, A h* r* ~: K7 U. ^2 L
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.) |! H D0 d K/ [; o1 D9 y' I
! l* t$ b6 k4 u' G
这个就是传说中的死循环了,杀软的一个常见干扰措施,& p$ A7 I: }# l6 z+ t6 a% o
* U) Z0 Z# J9 o7 n2 ?
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。0 D) U: g0 v, Z1 o! C, ]
0 r. o* ^8 Q3 g3 w1 ]+ C8 Y; M现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,- Y9 |# d$ N2 F1 u
" S Z7 C5 v, l; e: I
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。, C& Y9 B) H: f. U
* l, w" G/ v) G" Q) D) N2.为什么我把所有的特征码改完后,杀软还是报毒?: l; x Y/ H& k9 S
1 k1 N1 A. V3 K- m这样的情况多见于国外杀软,外国杀软侧重于功能性,
$ B5 j5 Q9 C# m: f2 ~6 j$ |& `3 Z6 O7 o$ d' b+ r# N
特征码经常是不可能一次就定位出来,需要多次的定位,5 q+ `( `# A, G, u" D; I2 Q
- e5 D6 W% X+ M9 e2 e3 e2 u0 s& b
当我们修改完以后,仍然需要定位未定位出来的的特征码。
' R% x8 I# C U# M) |7 ?6 o, z+ K3 s3 n3 |! b
3.为什么我分了100块文件,杀软全部杀了?
/ W! z& t$ O5 e! t* j2 e" `+ h! J D% x: M
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
9 S4 `" \, x% q9 C6 r( ]
- n# {& I* _1 q5 q这样也是常见的杀软干扰方式,, D+ ?4 a1 b/ H+ s1 b; J" B, p
, l- r4 N2 |" D' S
我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
4 v2 m3 z* e6 W( Y# z# P* k$ _- S" c$ h4 K3 b; m$ y5 U p" x/ S6 E% u
或者反向定位,这样的效果比正向定位要好,) b6 u2 l; G6 K4 G, ~8 Q9 h! k0 h. h
5 t9 M u8 z7 Y( [9 z
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。+ D3 y7 E, ]6 d4 Y/ z* A. B2 p1 ?7 `
4 i1 c% w6 I$ Z: C5 X& M w0 I5 q
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
! y( K# F4 Y6 `
# {" o$ H8 A: o1 w/ d4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
+ `, x$ ~8 z& u7 g5 w
5 t/ e* x2 T$ I) E7 @+ S6 h/ \/ s这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,; H% ]* ^6 h6 p6 A& a7 }! U" p
: Y2 M- X( N2 x& e% m* f
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
3 a$ G) d" E9 M1 }( e- @3 x3 K9 R a$ D& e
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
: E% ]) ?& ]. e z0 y5 U3 m; t# W+ L9 l* k6 I
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
9 f2 S; Y/ l9 q* t. g; c# H
7 x) |# q! D) o# N如果大家对于myccl有些不懂的地方,跟帖子留言 |
|