|
  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的, e( q( j( [, y8 N+ M6 {
; u9 M) z& T; ?3 S) u8 d6 z! v: Y
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。9 w9 K* }, g: n5 a K7 v7 m c
* E! G: T$ ~1 L3 ?
于是,杀软的各种干扰措施出来了。' g$ I: \( W0 \" V
! t2 G9 ^3 e8 C) }; {以下,我就来分析下常见的使用myccl的一些问题
" b! ?% \! G7 s, }) P5 J: Q: \
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
) d$ I! m+ Q3 c
* x- j, z5 u2 }' t" q. S这个就是传说中的死循环了,杀软的一个常见干扰措施,
' o0 X# b0 \, A) ?3 e% n* Y" w: k/ b+ i. J! M
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
2 ?. a- b8 g5 O2 q8 E% ~
, F! i0 ]/ _$ U2 ]% @现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
7 }1 i/ q/ k" _" }2 Y) [) d) x( q E# x* h. I7 E! [
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。# Q/ f a/ K0 U, n+ q3 ~
. I# a/ R$ h( p4 U4 K) }! `2.为什么我把所有的特征码改完后,杀软还是报毒?
' w3 c" x% N/ k& O$ O6 P. m9 c& s/ x2 h6 w$ T, \/ o! r, q% P
这样的情况多见于国外杀软,外国杀软侧重于功能性,
6 p+ G. K4 C0 v; s3 f4 q7 [4 N- y" i- |( _' y
特征码经常是不可能一次就定位出来,需要多次的定位, o% x, T# _7 |1 z% ?
: V# ~' E& j) _当我们修改完以后,仍然需要定位未定位出来的的特征码。7 |' T. G+ D2 D7 u
$ D8 {' C: a! _+ k
3.为什么我分了100块文件,杀软全部杀了?- P- N$ @4 F4 ?+ A8 b9 k; R
- e4 w( k0 n# @8 B不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-$ o7 r5 w9 K/ M, P( t! }' N! J
9 X$ X1 [0 T6 i$ i) z! T这样也是常见的杀软干扰方式, q4 J/ ~/ e: N
5 o: |9 V1 D. ?) [2 k我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴? i. T9 _# K3 b9 f, g/ [0 j* i
: S% d% B8 \, K C
或者反向定位,这样的效果比正向定位要好,
9 G' s: x6 {; [3 Z h0 O! \+ h$ E9 A# I) a5 k c
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。) V4 c4 @) O+ o. d \- b) l% A
' S; o- j. j$ \/ X' H' g
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。 ~4 ?& e7 s2 V d
! T" E1 f7 P$ q; @4.一个特征码,我已经改完了,为什么还会被杀软定位出来?( s& x" f$ [' T5 @% r, p* ?
/ }" ?+ z# C q/ Z
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
) b. I4 V: k2 f+ Z: i) a, c6 p9 s1 h7 y2 R4 `$ H4 g: N
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!# |0 U# y$ d3 H* Z: V! n
- z- d4 W& x4 g这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
1 h2 Z1 W" R4 }& p
* o' I# D5 J# |8 E总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
1 H) ~6 V7 k% p$ m
" q) N9 w2 A4 e* H! L; k如果大家对于myccl有些不懂的地方,跟帖子留言 |
|