  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的," V& O9 y1 U+ B5 h$ }* i$ `
2 v A$ |. X; n$ n作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。/ e7 E3 Y, L' f8 Z4 o P+ B
7 A) Z6 S9 m* h于是,杀软的各种干扰措施出来了。) G- N+ w5 \" j* M& m
5 l# f! z% S. M以下,我就来分析下常见的使用myccl的一些问题1 h! a3 @ j7 G4 F$ J8 \8 q1 c% }( S- [. [
. U' _6 x2 Y4 l, ]. R3 `1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
. J/ \: e9 k, C2 X( i/ m' K9 o9 N; L" J7 e+ U
这个就是传说中的死循环了,杀软的一个常见干扰措施,
2 c, x+ u; c2 m' W1 `6 P; L+ h
3 A! z/ Q, d, J* u在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
0 }- M4 E+ ~6 ~$ y: J) C) [% `2 q2 w: l% l8 I- B
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,4 ^4 C6 K3 p4 w, t# o* }
* T8 k2 W7 E$ H+ l% V8 y: T不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
# H& K/ U& W5 W: W' r) @; c) B' b# W/ r( u4 t
2.为什么我把所有的特征码改完后,杀软还是报毒?
/ ~ _" a( ^# }9 T* d% w3 } k6 |- @1 V
这样的情况多见于国外杀软,外国杀软侧重于功能性,* p0 q7 c. q9 Z+ Z
: \* E, |( V/ B$ e% w2 T7 z9 h, A
特征码经常是不可能一次就定位出来,需要多次的定位,9 I; ^1 c% c' g
- W- f% S' Q9 l. W当我们修改完以后,仍然需要定位未定位出来的的特征码。' {6 {: r- j, R
6 [5 Z9 P8 Y; t& N1 x3.为什么我分了100块文件,杀软全部杀了?4 b$ S: q& b$ O: Z
7 C0 ^8 c. Y! S: Y' W不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
& o% m+ K5 b: J1 A/ D E% K# \, X. J; {* O0 F8 {1 `
这样也是常见的杀软干扰方式,
% b8 A" w S4 f, Z6 `* J
1 p- [, k( u; q, ]! g+ w2 n我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
& H$ F. x# e5 M( l- E3 W3 P9 I. T' h; V+ s- F
或者反向定位,这样的效果比正向定位要好,
* H3 N, b ]9 v- N6 W% v4 F M1 n$ F. c
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。" T. M: I: D3 F1 L: s, w, L
* _' E, `# G8 E7 [
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。* d0 |& }* ]& K4 H! X2 O ~
; _$ J) k% b% s! g+ L4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
" H9 T! p3 X! M( g6 e3 B
2 O) F( `5 I3 X) K6 x8 X这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
j4 X9 h7 w6 }, w) O/ p, O: {# v& R u! ~ L
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
6 Z h, o |2 L, l; A% M3 k
$ _6 { [. @, c+ r+ i8 o# v这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
; h2 `/ ~, y' C$ E/ W) Z' U7 ^, ~% n$ e' B: C. {8 s
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
: M/ p U9 w$ |; n r& O+ |/ B
$ q7 I- R! h0 B( T- d3 d2 p如果大家对于myccl有些不懂的地方,跟帖子留言 |
|