返回列表 发帖

[原创文章] 个人免杀经验分享

原创作者:1335csy [3.A.S.T]" |0 W" v' ?( ^. v

% G- {, S5 z4 M7 j0 Z- u信息来源:3.A.S.T网络安全团队  (
www.3ast.com.cn  )5 a  E' ?2 z. F+ Q2 a, Z7 l# G7 s* ^

8 ]: M/ N; L6 z. D7 d来了3AST很久了  也没有写上什么有点价值的帖子,今天这个帖子算是抛砖引玉吧。。
# v, H$ w3 g- @" K
, a8 g4 b+ Z' U, U5 R* R免杀也弄了有点时间了。。现在分享下我的经验。  R5 g+ a- N9 t6 ?# G1 m5 j

  F  A/ i8 y1 _3 ~, Y首先建议新手朋友要学会定位表面特征码和内存特征码(定位方法有细微差别)) l% P1 ^, j# N* G& Y

& X7 B  H+ j8 s! R) s修改特征码还是要学习的。毕竟现在依靠特征码查杀仍是杀软的主要途径之一。( J+ y( S- [+ N1 l; @

7 k. u' ~5 N4 M" b7 [/ |第二个是要学会写自己的花指令,不要以为免杀怎么难,多么难,只要你会一点基本的汇编,
( h; v9 @5 J  o! p8 ^
" \0 H) c+ ?; @0 u4 V+ N6 X6 [再多翻几下8088汇编速查手册。我相信基本的木马免杀是难不倒你的。………^_^。
6 k4 e5 h; T8 y8 l+ L! t  _* b: ~+ h: X; l' i, E! D- T
很多新手朋友曾经都这么问,什么是花指令?所谓花指令,就是一些,没有用的指令,3 i' [, H9 k2 W9 B9 t, q- r
8 D& ?6 u6 e2 S, ]8 q
其作用是干扰杀软的查杀,写花指令最重要的是维持堆栈的平衡,很简单。2 [( H  t1 ~/ A1 {; B

6 d% N8 y/ [7 ]) M& w1 N+ U顺便说下,花指令对卡巴有特效,但是并不意味着,一个花指令就可以把卡巴斯基搞定。1 w& x( Y6 f, v& J
1 L5 f8 ?/ M  @- U/ t% b
对付卡巴斯基, 需要多种方法结合, 壳上加花和修改文件入口点以及去头加花一般免杀效果是非常好的。: k* @! }. a' _2 _# W; O- K

( {  {$ {& x+ ?0 l! r4 N对于瑞星么。我个人还是建议修改特征码。尤其是内存特征码的时候,修改特征码对付他效果好,# Z/ d7 C7 N$ s! ?! V8 E: Y! \1 g
$ E* s8 S+ p% G9 |0 Y
对了,花指令对瑞星不是很管用。  h8 v$ y% ~6 ?3 }& f* T
) {1 K8 M: m6 w  V: P3 c8 r
- r: x' w% e* B/ A% w( x6 ]
做过NOD32免杀的朋友都知道,NOD32的特征码经常定位在输入表上。6 B3 [* F) n, r4 j

  Q6 b+ k. x9 C# A! ^# T% k6 I我们怎么看一个杀软定位特征码是在输入表上呢?很简单  你把定位出来的特征码放在C32ASM里面看。9 l. n: e  {6 E8 T
( R# S0 }! o- `5 t7 y" z# S& E
对应的ANSI字符是在一些什么DLL后面 或者一大连串的字母后面  这样的多半是输入表了。
8 t2 L& _9 X  V0 f+ V" ~, r8 W. s- ^9 }, \: G5 T& F
输入表的免杀是非常重要的一课。
" s9 ]- g8 D2 C* Y4 n9 |" u! N
# Q  p- @2 M1 J. n" p常见方法 有移位法。上下互换法。以及重建输入表法。+ A- F( U$ ^" S' q

" m4 T1 B, e3 ]) g5 I" L  j, s移位法就是 把我们的特征码那一DLL往前移动一位或者往后移动一位。再用LOADPE来修改输入表。
2 ~1 I( a1 j, A- C6 b0 _* m! @! n' ~( F3 `5 Y' F
上下互换法则是再找一个和我们特征码那一个同样字节的字符串  互换一下。 但不是通常都有用。# _1 w. Q* _$ W% J' I
. y& y  o9 R8 A3 G9 I
重建输入表则是免杀输入表效果最好的了。 一般的木马都只有一个输入表。
* g  @+ @/ D$ C; A4 J" r$ e# I0 i( t) ~2 I, \
我们利用ImportREC来帮我们的木马重建一个新的输入表  把旧的输入表删除。。3 Q1 c7 A, B0 [2 L% h
. C0 {- F- H& I4 F9 |% y
这样免杀的效果不错。。。: @* B/ k' h) U# U( e. g+ T
# z; j( |- L9 K$ c9 X' E, F2 C/ p
关于免杀也就这些了,这也是个老生常谈的话题了。说来说去无非也就那几个方法。
* U  X  q" k4 d, Z
3 d3 f4 X6 n! H3 S" ]: P什么入口点加1啊,区段加花啊 。。修改区段名字啊 。。。
# x( O) J4 l; s) a: A: `4 v3 O- H
' _* l; ^. n" e4 ~* g* [大家多多了解下,  免杀不是很难的事。。
: p9 h& f/ `( l5 A
* W# a; ]8 I7 {- ^( d此文仅写给新手朋友一看。。老鸟飘过。。
1

评分人数

这些貌似是基础的东西....

TOP

1335加油哦

TOP

还有我小希呢,1335,多谢你一直以来的帮忙啊。
花前月下,不如花钱“日”下~~~

TOP

谢谢这么多人来捧我帖子  没有想到啊 呵呵

TOP

受益了`:handshake
頽廢+無聊+现实=我的态度

TOP

好文章,不错,总结不错
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

是得多看看汇编了~~呵呵~谢谢了

TOP

认真学习了....辛苦辛苦!

TOP

认真学习一下

TOP

返回列表