返回列表 发帖

[原创文章] myccl使用技巧及其注意事项

当今的主流杀软都是采用特征码来查杀木马和病毒的,
, i+ }8 k# X) }3 a
2 F1 t" f2 Z, t3 w. y作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
' ?5 K  N3 J/ C6 h  w* K" g( ^& p3 x  i
于是,杀软的各种干扰措施出来了。6 Q# T  U7 S$ ~& Q8 }8 Z( P4 z

" a$ M  ~' }+ W4 p/ M  |% j, w以下,我就来分析下常见的使用myccl的一些问题
7 S9 n, L( q, S: ^9 X1 j9 [2 ?' p/ K7 v& n8 o
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.4 |- _5 U  u. w6 S' Z
/ S% r! h% ?6 x; y6 a  ?
这个就是传说中的死循环了,杀软的一个常见干扰措施,
+ z6 b& Q9 Z3 }# M9 E& ?7 z$ S! e6 |" L$ Y
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
: f$ X. h$ U' D5 u
9 Y6 Y6 C& I0 t, w0 S( y现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
5 F% _% b5 N" i: z. |0 J, v; k7 R" v2 H' H; B
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。, H( T0 Y: K. N3 E: V2 h2 ~5 f' j

; W9 @2 _4 g, ~! v  y# e: l! e2.为什么我把所有的特征码改完后,杀软还是报毒?
7 H" |- S& v, j4 J% p  i: k3 [( f. x4 G  M/ \9 F9 v8 _7 O( X# I
这样的情况多见于国外杀软,外国杀软侧重于功能性,$ [' X2 v' O9 j9 i6 C+ w" h. M
* r! c* _( x5 F. L2 h, ~
特征码经常是不可能一次就定位出来,需要多次的定位,+ X; v+ w! R( j+ f, S' H! ]9 u6 {. R

; M( u3 i% [; ]) F当我们修改完以后,仍然需要定位未定位出来的的特征码。- L" l- R/ k" P; {

- d7 d; f4 {  P  W6 a3 W7 P3.为什么我分了100块文件,杀软全部杀了?
. L7 Y; a6 [; O( g4 {1 e3 v
  o) a' C* |5 H, `7 m! N不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
0 w8 |, z/ o, y
5 |* m+ Q6 t% {8 }! J这样也是常见的杀软干扰方式,
" w3 @* i1 A) P+ l
( Q/ c, W; w( d; ~8 w) c& G* J我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?6 o; B, r( R& [7 Q0 @! e

" `' k4 W$ X. ?或者反向定位,这样的效果比正向定位要好,
. D$ \! m& b* i+ N' R% j1 x& L; V
: P, I- Z/ A- Q& ?  m4 R) V+ q还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。) s4 A  u  t7 T' t2 I

8 w# z& t  e8 R. j( S) M最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
" T, e! R9 l, n7 V0 k5 O# X  P
: r, n3 X& ^2 |! B) A8 a1 b4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
! Z' A7 d- g9 g5 b4 q" j6 l+ V+ q) h0 V7 U$ d" m% P
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
* e" E3 _& w' I- m$ z% J
+ }& X, ?( @2 F& `: A7 Q7 b- R6 q一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
" v: K4 X8 V- ^" |& m
- P9 u! ~  I1 d这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
- C1 J; p$ v7 |: |" u: ~& f* Z; e: I/ i
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
8 L2 e+ ]$ q  {4 `4 F9 C
9 f7 n3 y( Y$ R3 w/ H" w  S; b如果大家对于myccl有些不懂的地方,跟帖子留言

呵呵,免杀王出场
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

回复 2楼 柔肠寸断 的帖子

:L :L :L :L 不要这么讲,- -! 随手写了点

TOP

拿分闪人..............

TOP

返回列表