返回列表 发帖

[原创文章] 个人免杀经验分享

原创作者:1335csy [3.A.S.T]
8 n. C3 Y" f4 @' u

) \( E9 U$ u3 T8 N9 B, k信息来源:3.A.S.T网络安全团队  (
www.3ast.com.cn  )/ d* b/ g) |2 U9 I+ s9 }& u) O
7 q" j& n. l2 K% G% \7 p  N
来了3AST很久了  也没有写上什么有点价值的帖子,今天这个帖子算是抛砖引玉吧。。+ s' v( g; M5 H" v0 e) H9 |

5 d# v9 X: [( a4 b* s免杀也弄了有点时间了。。现在分享下我的经验。
" d  b9 H5 o% \5 D, ~, y
. w* M! y6 y; E7 u8 h+ E4 K首先建议新手朋友要学会定位表面特征码和内存特征码(定位方法有细微差别)/ _6 O7 L2 n6 R+ N6 T0 I
0 R) S$ ?* K. n
修改特征码还是要学习的。毕竟现在依靠特征码查杀仍是杀软的主要途径之一。7 N% T3 e) T! x# j, Z

8 M/ R7 ~/ {9 [+ O第二个是要学会写自己的花指令,不要以为免杀怎么难,多么难,只要你会一点基本的汇编,
8 D+ g3 c0 ?" `: R* ]0 ]/ i: k+ w& o+ s$ M4 k" _# K
再多翻几下8088汇编速查手册。我相信基本的木马免杀是难不倒你的。………^_^。
4 `( P/ R, B* t  N& [
4 n/ ~: ?- e- ^) P9 i很多新手朋友曾经都这么问,什么是花指令?所谓花指令,就是一些,没有用的指令,
& w; X9 J( C1 X- v" I0 }2 c0 a1 c4 F; P# E( G
其作用是干扰杀软的查杀,写花指令最重要的是维持堆栈的平衡,很简单。4 O- X* q4 w! I' Q

  B% D$ v9 y2 Z: t8 r! w顺便说下,花指令对卡巴有特效,但是并不意味着,一个花指令就可以把卡巴斯基搞定。
: G# u6 v5 N% T( V  N! [
8 X5 v4 c' `7 s6 p  |5 Z) F对付卡巴斯基, 需要多种方法结合, 壳上加花和修改文件入口点以及去头加花一般免杀效果是非常好的。
* L' n6 l9 h5 P' C1 z, M7 K: K  n: q- X
对于瑞星么。我个人还是建议修改特征码。尤其是内存特征码的时候,修改特征码对付他效果好,' |* `  F9 t7 b, F9 C5 m
( z+ v2 Z) H. A) H/ W& i& T  I
对了,花指令对瑞星不是很管用。
, S7 {. T7 b; ^" I) b" S+ Z; c" q( J) O) Y

+ ?! l9 W1 ]: V1 v2 k做过NOD32免杀的朋友都知道,NOD32的特征码经常定位在输入表上。
) z6 ~7 u! C3 l4 y, d8 l+ I* H8 d7 }
我们怎么看一个杀软定位特征码是在输入表上呢?很简单  你把定位出来的特征码放在C32ASM里面看。
4 J8 |! Q. P' g; H
, Z. i+ p- C$ P! B# A对应的ANSI字符是在一些什么DLL后面 或者一大连串的字母后面  这样的多半是输入表了。! [4 S' d* c" T/ D+ v2 Y. e% s( ]5 H

( C4 Y$ T" K; |输入表的免杀是非常重要的一课。
" C7 b( K8 F) _  j; i, O+ S. u1 d1 D: R
常见方法 有移位法。上下互换法。以及重建输入表法。6 X& d7 L$ h# _* Y. H

4 H+ m3 K0 A5 s) S: t7 |+ K0 X移位法就是 把我们的特征码那一DLL往前移动一位或者往后移动一位。再用LOADPE来修改输入表。
/ r4 a) d* ]$ D
# H6 Q: r/ f' ^6 Y. ?上下互换法则是再找一个和我们特征码那一个同样字节的字符串  互换一下。 但不是通常都有用。$ [- L$ |1 w( u# U! R; _  i4 I

* f' x' w7 f; o重建输入表则是免杀输入表效果最好的了。 一般的木马都只有一个输入表。: i, x7 V- K) n2 t2 f; d: A5 R4 T

- Z5 k: }7 F* }' P( H  R我们利用ImportREC来帮我们的木马重建一个新的输入表  把旧的输入表删除。。8 a, c1 w9 |5 q7 Y6 v

0 s# g5 u# [/ L, G$ A2 C这样免杀的效果不错。。。+ v9 i& a; A6 [: ~. @  w

' \" {& f; J* c$ a3 w3 W7 n- s关于免杀也就这些了,这也是个老生常谈的话题了。说来说去无非也就那几个方法。: A- D/ F! p; M) Y4 R. t1 J  K

3 C# ?/ P- s: S- c( [7 n# I, D; Y什么入口点加1啊,区段加花啊 。。修改区段名字啊 。。。% q7 V" D$ v2 v4 ]% j& a5 q
- _" l- q. d2 r6 d, d
大家多多了解下,  免杀不是很难的事。。
( ~: P5 W& u0 [5 M7 l6 Y
9 l* o% Q! z4 M8 ]( w4 U此文仅写给新手朋友一看。。老鸟飘过。。
1

评分人数

认真学习一下

TOP

认真学习了....辛苦辛苦!

TOP

是得多看看汇编了~~呵呵~谢谢了

TOP

好文章,不错,总结不错
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

受益了`:handshake
頽廢+無聊+现实=我的态度

TOP

谢谢这么多人来捧我帖子  没有想到啊 呵呵

TOP

还有我小希呢,1335,多谢你一直以来的帮忙啊。
花前月下,不如花钱“日”下~~~

TOP

1335加油哦

TOP

这些貌似是基础的东西....

TOP

返回列表