- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,
, i+ }8 k# X) }3 a
2 F1 t" f2 Z, t3 w. y作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
' ?5 K N3 J/ C6 h w* K" g( ^& p3 x i
于是,杀软的各种干扰措施出来了。6 Q# T U7 S$ ~& Q8 }8 Z( P4 z
" a$ M ~' }+ W4 p/ M |% j, w以下,我就来分析下常见的使用myccl的一些问题
7 S9 n, L( q, S: ^9 X1 j9 [2 ?' p/ K7 v& n8 o
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.4 |- _5 U u. w6 S' Z
/ S% r! h% ?6 x; y6 a ?
这个就是传说中的死循环了,杀软的一个常见干扰措施,
+ z6 b& Q9 Z3 }# M9 E& ?7 z$ S! e6 |" L$ Y
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
: f$ X. h$ U' D5 u
9 Y6 Y6 C& I0 t, w0 S( y现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
5 F% _% b5 N" i: z. |0 J, v; k7 R" v2 H' H; B
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。, H( T0 Y: K. N3 E: V2 h2 ~5 f' j
; W9 @2 _4 g, ~! v y# e: l! e2.为什么我把所有的特征码改完后,杀软还是报毒?
7 H" |- S& v, j4 J% p i: k3 [( f. x4 G M/ \9 F9 v8 _7 O( X# I
这样的情况多见于国外杀软,外国杀软侧重于功能性,$ [' X2 v' O9 j9 i6 C+ w" h. M
* r! c* _( x5 F. L2 h, ~
特征码经常是不可能一次就定位出来,需要多次的定位,+ X; v+ w! R( j+ f, S' H! ]9 u6 {. R
; M( u3 i% [; ]) F当我们修改完以后,仍然需要定位未定位出来的的特征码。- L" l- R/ k" P; {
- d7 d; f4 { P W6 a3 W7 P3.为什么我分了100块文件,杀软全部杀了?
. L7 Y; a6 [; O( g4 {1 e3 v
o) a' C* |5 H, `7 m! N不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
0 w8 |, z/ o, y
5 |* m+ Q6 t% {8 }! J这样也是常见的杀软干扰方式,
" w3 @* i1 A) P+ l
( Q/ c, W; w( d; ~8 w) c& G* J我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?6 o; B, r( R& [7 Q0 @! e
" `' k4 W$ X. ?或者反向定位,这样的效果比正向定位要好,
. D$ \! m& b* i+ N' R% j1 x& L; V
: P, I- Z/ A- Q& ? m4 R) V+ q还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。) s4 A u t7 T' t2 I
8 w# z& t e8 R. j( S) M最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
" T, e! R9 l, n7 V0 k5 O# X P
: r, n3 X& ^2 |! B) A8 a1 b4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
! Z' A7 d- g9 g5 b4 q" j6 l+ V+ q) h0 V7 U$ d" m% P
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
* e" E3 _& w' I- m$ z% J
+ }& X, ?( @2 F& `: A7 Q7 b- R6 q一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
" v: K4 X8 V- ^" |& m
- P9 u! ~ I1 d这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
- C1 J; p$ v7 |: |" u: ~& f* Z; e: I/ i
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
8 L2 e+ ]$ q {4 `4 F9 C
9 f7 n3 y( Y$ R3 w/ H" w S; b如果大家对于myccl有些不懂的地方,跟帖子留言 |
|