返回列表 发帖

[原创文章] myccl使用技巧及其注意事项

当今的主流杀软都是采用特征码来查杀木马和病毒的,
* L2 p  Z0 F! v
1 q# A$ P4 c0 ]0 E; e$ {' L0 t作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
# t' e) }0 g. a' `9 a5 G, B6 ^$ {: p5 Q! u
于是,杀软的各种干扰措施出来了。5 u5 r( W' N$ ~1 b: q
; Q9 N3 a9 X: \3 T$ [. ~
以下,我就来分析下常见的使用myccl的一些问题5 A1 G3 n# x& x, i+ Z9 U( [
# g5 I6 E7 M, @8 T% L
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
( e( F$ \; X9 I- T9 p) f
  V+ _8 _. F. Y8 R! u; \7 S这个就是传说中的死循环了,杀软的一个常见干扰措施,, M) ?. B2 W* d1 Z2 |0 _" s. n- ]

- a/ A0 e! Y9 L; @) k4 Z4 Q在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。0 r* J7 E# i- K. \  E$ d, i) ]

9 e  N0 Y4 _) O' K现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
6 n$ @: u, n' @4 x$ h  B
- i% @& K' o0 ]" o! p9 Y( O* G不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。, a: J: ~) W0 F( l* d. {( o& j7 y

4 x9 |0 O4 |3 \2.为什么我把所有的特征码改完后,杀软还是报毒?3 [' P9 [# d1 f( y0 i* }. A

4 S1 n8 B$ Z! a7 d* u这样的情况多见于国外杀软,外国杀软侧重于功能性,, j2 _( F. J# Y& v

; H8 e$ m8 u% y) H3 ^特征码经常是不可能一次就定位出来,需要多次的定位,
1 @4 f+ G+ E4 W. ]8 J, @: P, g& L, K
, L, P$ o/ l7 g% }' P当我们修改完以后,仍然需要定位未定位出来的的特征码。
$ y' r, S9 E6 h6 ]  |
4 m9 ?0 i7 O0 v+ B' P3.为什么我分了100块文件,杀软全部杀了?& G1 @1 d1 V; R. b
; `' |! m. J" y
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-5 h# e# k) U5 }; \$ d  y: {7 @

4 O6 B# d9 b# x! S# s% x# e这样也是常见的杀软干扰方式,
8 d$ w2 }; \. s  k7 ~8 Y  N. v+ i* m4 u1 ^+ e3 }* ~$ L
我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
/ y( ^" n. s4 U7 P, I" d$ N4 S$ b9 m3 e; L! s
或者反向定位,这样的效果比正向定位要好,
! ~6 U, U) @# e7 N2 D9 n( z2 }0 h6 P0 R$ v
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。) {; @1 o6 {# f' e3 r

) l: Q9 A  C2 P* a4 q2 r最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
5 V* |  J: \4 V4 V
' W" H4 v) h5 `1 D+ y, J& G4 m7 H4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
( ?8 ?) \9 Z- Q9 }* o
+ [, p* o2 p% d" f+ S这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,1 E; u. H7 E# E& ~3 U# S2 }

8 y5 ^4 ~; k3 U/ A一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
$ Z! M- D! Y! {$ [, P7 A% B9 a# N( e! p3 ~! g! `% Z
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。) v6 g# w4 R+ K, P/ p) d

, Q; R. _, [9 N: b- |; I- d总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
/ X9 d8 j; Y& E" a: J+ g% J& R
8 Q* Z' P8 `1 p8 P% N2 i$ F# y, p如果大家对于myccl有些不懂的地方,跟帖子留言

呵呵,免杀王出场
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

回复 2楼 柔肠寸断 的帖子

:L :L :L :L 不要这么讲,- -! 随手写了点

TOP

拿分闪人..............

TOP

返回列表