|
  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,
8 H" m% F, m# H1 ^1 B
8 }. o2 e0 s/ N- s z作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。$ q' R% p4 Q' G8 P/ ?6 f# a
; ?; e% m, G) R/ h) t7 ^# l8 b
于是,杀软的各种干扰措施出来了。, P' X* G7 x* H, ~3 u
: H/ z; n, r+ R+ E6 \以下,我就来分析下常见的使用myccl的一些问题
1 g+ h% V; v8 u6 ?7 Z) M( P V+ e2 r1 f# `" L" ]1 X
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
/ H* V6 C+ {- _4 j
( p8 w0 b3 G9 f0 p9 ]这个就是传说中的死循环了,杀软的一个常见干扰措施,- ?4 \) U8 q. `' S/ ~' q1 j
0 g" E" t5 X$ _, Y% K
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。6 T' N* ^( f: ~9 E
8 ]% K$ b0 Q2 j) b+ h
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
4 F! m+ O3 H2 H' R( ^
5 W# c. k. w! }不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
! U4 X& |1 \: n9 u" @+ A1 e$ R7 k# F+ y( a. l' x
2.为什么我把所有的特征码改完后,杀软还是报毒?
3 m$ Y8 ?8 q+ |. z6 g
; S/ T9 j4 K& B% x$ {/ O这样的情况多见于国外杀软,外国杀软侧重于功能性,
0 i; V% ?0 P. ]+ V: u& f' G3 Y" a. B
特征码经常是不可能一次就定位出来,需要多次的定位,; [( g7 a: z3 H
) g/ K8 _3 p/ h( w/ d" T% R+ I. w) Z! O
当我们修改完以后,仍然需要定位未定位出来的的特征码。
1 [$ u d9 a+ j4 I# d+ W! M$ B7 w' t1 I9 S( s; L
3.为什么我分了100块文件,杀软全部杀了?
+ U. ~) f& u* E# r" f: Q9 e! S' Y) A
b2 D' t5 N: n3 k% {. z" ^5 _& t4 j不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
w7 `1 a! l4 o' c: p: i" }% y, F3 p3 o. k$ u% a- D1 q
这样也是常见的杀软干扰方式,
$ N/ U. e, t) e1 I ?( T
- ]# l3 F7 \1 I+ @% @- a我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
. d$ Z: z$ a5 ]- J0 U. F' e4 {* W
2 Y* `& y$ X3 n; A或者反向定位,这样的效果比正向定位要好,3 J0 O* A- c+ ]$ e) J8 O8 ?
% G+ u6 F! c9 o, i. R* u
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
% g/ i ~# @9 K3 w/ u5 ^( w, ]9 u/ F) e* o% z9 f
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。+ l! n& I4 c2 c2 b
/ ]3 k2 p2 x4 m& u) a; z4 `4.一个特征码,我已经改完了,为什么还会被杀软定位出来?! Q9 j$ i% A, e3 g# U7 v+ c& E
5 g" R* F& h# g! T2 x" W8 C这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,: D$ _, ? P2 D* s
+ H$ v5 @- i, K! W5 X一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
6 j+ T- T8 p4 G8 d4 D; J$ l. k! U) _& I
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。, x) \' y' k4 Y
( O$ F2 o: v$ D7 g
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。; J% J( k& R. p4 G+ q
* ~' `- @7 U3 ^7 y8 s如果大家对于myccl有些不懂的地方,跟帖子留言 |
|