  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
原创作者:1335csy [3.A.S.T]
3 D) h# Q5 |# i4 v! o, Z' y% ~& _$ o7 ^1 d7 H# Q/ b8 r
信息来源:3.A.S.T网络安全团队 ( www.3ast.com.cn )8 U3 D: J4 h$ E( T7 s; V* x
5 w; s2 Q- B7 [1 _: W
来了3AST很久了 也没有写上什么有点价值的帖子,今天这个帖子算是抛砖引玉吧。。 O/ |. ` [4 S% c' w2 u
2 o$ w$ t+ z/ j" F* s+ U" B% I免杀也弄了有点时间了。。现在分享下我的经验。) d+ `( O2 }0 f3 h
7 A) F; u3 p7 q: k" P7 K& I首先建议新手朋友要学会定位表面特征码和内存特征码(定位方法有细微差别)
6 [2 U3 Y* l) H# d) ^+ c9 W! q
9 K7 [9 {& u) X) b% L/ c2 N修改特征码还是要学习的。毕竟现在依靠特征码查杀仍是杀软的主要途径之一。
, I! x# X) V6 o8 O( y. ?) r; U% A; B( B, A$ o, X4 O
第二个是要学会写自己的花指令,不要以为免杀怎么难,多么难,只要你会一点基本的汇编,0 d- P6 S1 W+ X/ \+ J5 J" _6 k
7 _& \6 Y1 f2 @5 W, [! ~1 R, f2 B再多翻几下8088汇编速查手册。我相信基本的木马免杀是难不倒你的。………^_^。0 ]% Y/ j, q/ P: r7 w* _
" g3 `, V1 P4 S- z# l
很多新手朋友曾经都这么问,什么是花指令?所谓花指令,就是一些,没有用的指令,! T/ X3 y, V' |) `2 g
6 F7 d* @7 D+ ~+ A. a
其作用是干扰杀软的查杀,写花指令最重要的是维持堆栈的平衡,很简单。
- {- v. _' b1 }
B& {- R" Z, n/ I( i" \- g3 d顺便说下,花指令对卡巴有特效,但是并不意味着,一个花指令就可以把卡巴斯基搞定。6 D* Z: K& x! F/ l; R' b
8 N# _( v# W! c# p* O3 `对付卡巴斯基, 需要多种方法结合, 壳上加花和修改文件入口点以及去头加花一般免杀效果是非常好的。
! m" G) C$ U6 o$ r/ v
! O8 v4 @/ @4 x, @7 L& f% R对于瑞星么。我个人还是建议修改特征码。尤其是内存特征码的时候,修改特征码对付他效果好,' R L7 c0 N, d$ I1 f
$ x% Z; \ h2 c. o/ I% t- f对了,花指令对瑞星不是很管用。
4 i+ g" {- X; Q5 E, C2 Z3 w( P! ~/ W4 j8 s; z- r1 I; l* X
1 D( R A8 @, k y8 x8 B8 ]" K做过NOD32免杀的朋友都知道,NOD32的特征码经常定位在输入表上。7 v& W' t+ Q# P. m
% }" e4 g7 K( u1 [5 ]4 k
我们怎么看一个杀软定位特征码是在输入表上呢?很简单 你把定位出来的特征码放在C32ASM里面看。
4 m& y& Z2 p0 @1 k; K) m1 h s+ y+ P' B% d$ l
对应的ANSI字符是在一些什么DLL后面 或者一大连串的字母后面 这样的多半是输入表了。
9 Z. t$ m. u0 ?/ Z' ?, K
% X3 g/ K X, q' o$ [输入表的免杀是非常重要的一课。 & j* d4 W' @! L* p+ f; P( G) x. B
. p; {* q. W" @! ^$ o" i
常见方法 有移位法。上下互换法。以及重建输入表法。% V& C, N' ?9 H: m: Q# u7 P( c
5 a) J; E% T2 k* q* n
移位法就是 把我们的特征码那一DLL往前移动一位或者往后移动一位。再用LOADPE来修改输入表。9 h" B% b, u6 Q- X2 Q% ^
h3 B9 N4 w& I) l g; l: L上下互换法则是再找一个和我们特征码那一个同样字节的字符串 互换一下。 但不是通常都有用。8 }! [( d. A' B( E
* S" t2 U. b; h! _" p* E$ p- X重建输入表则是免杀输入表效果最好的了。 一般的木马都只有一个输入表。- ?' R) |( c9 a! {# X B' J P' D
/ \! Q2 Y2 v8 ]6 J2 x我们利用ImportREC来帮我们的木马重建一个新的输入表 把旧的输入表删除。。
5 q# ~9 q+ U/ k! y, P- q; ^( Y6 T" \$ h7 r8 n) r, J1 _; [9 O
这样免杀的效果不错。。。
% ]' q3 } N. n
0 l* a! U _: o/ C) p( e3 g; b5 _关于免杀也就这些了,这也是个老生常谈的话题了。说来说去无非也就那几个方法。
9 S" q$ g' P+ M: a* u: a* B
1 ]& k+ b9 @3 H2 C ~8 I什么入口点加1啊,区段加花啊 。。修改区段名字啊 。。。
/ p' p7 x0 ~4 b+ X/ Q+ l1 T4 p- _: N( p# M- s
大家多多了解下, 免杀不是很难的事。。
& `& w8 r% M) ]; F5 l8 _. ~ [; q9 C- ]8 d9 ^& K7 e$ `
此文仅写给新手朋友一看。。老鸟飘过。。 |
-
1
评分人数
-
|