- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,# |$ Z7 {2 f- V# }& e; ]+ s5 R
7 `+ U1 w0 z( x$ D% w6 E" b作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。' C% ~- p/ N) S' {" k( G
/ ^$ K6 K, I% M# t7 z2 f/ Q于是,杀软的各种干扰措施出来了。
8 Y; F/ G: f- b6 ]4 V6 N$ y2 u2 r0 I4 d6 A6 I; e
以下,我就来分析下常见的使用myccl的一些问题
/ R+ V4 e( A5 ^* ]
- }3 h1 i5 ? n, o2 D1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
: X6 m2 Z3 {3 R1 k6 {
; I5 v5 Q$ a J( l1 V这个就是传说中的死循环了,杀软的一个常见干扰措施,- Z/ j2 g% [( n. h% D* ^) [+ c8 P
4 V/ t; g7 q2 E/ ?# p, A在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
$ R6 E/ Q! }! t- y2 r3 ?6 M, Y8 @& x* k5 s4 h# f* G
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
; R+ `; ^ K8 _* E! z- n
% b$ `' P" f- A不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
5 ?- F2 _1 L9 M4 H) e+ P: A
* x# f6 N/ [. P" h. l2.为什么我把所有的特征码改完后,杀软还是报毒?
4 g- b0 o- i" Y$ g) y% v9 h# G: w
这样的情况多见于国外杀软,外国杀软侧重于功能性,
3 o8 G& T. B; u' G3 ?
9 y3 V0 l) J- i特征码经常是不可能一次就定位出来,需要多次的定位,
7 d) u- W- y L, y
( F! u8 |" h$ ^5 E* A当我们修改完以后,仍然需要定位未定位出来的的特征码。
4 ^, R0 ?6 d4 r
0 S3 w' `* R) X( y; A3.为什么我分了100块文件,杀软全部杀了?; J% s/ s" b' x' j4 U- p- e
& V0 {$ m) A' g d
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
3 x: Q( q' S$ |) c
; r3 y o' b, h9 t" \1 J6 r8 V这样也是常见的杀软干扰方式,
! N$ p/ ~. v* V3 [" u7 g
/ {$ c- X" I* f( \0 T& e我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?$ U7 R, k( i v5 j
; |2 l. \* O @# B/ i1 ~或者反向定位,这样的效果比正向定位要好,
" t+ P# ~& j* j& s$ S' J$ Q& a' j0 v/ e5 `/ b) l8 f! p
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
+ |( t: Y' z0 {9 ~6 T" A2 h- W. a+ q) S/ ] L8 |5 {7 g5 ~
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。! K& G" l' r" Q! ?4 w) w
3 l( B7 s+ r9 ?' x4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
& N" R( U, V, h2 R, ? d
! R0 e9 R8 T$ R$ a: D2 y. k这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
" ?" j i3 e8 L
$ W- c0 U. S1 ~$ }一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
/ v; g" O v+ r2 f' s+ u, Y
8 |' n2 I; C8 C7 J, f7 l这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
7 D8 b& G9 V4 T) S W$ Q* ~* D, P( \$ O: j) L% q H2 @
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。* n$ Y7 \. Q$ q
, K l0 @) U- X如果大家对于myccl有些不懂的地方,跟帖子留言 |
|