- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,+ o1 u8 X3 ]% O& k7 Y" p
% J. A. l7 _; I/ y8 p
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
( s7 o: U& U/ m* K- \- c9 u6 z2 K$ X: j+ S- c
于是,杀软的各种干扰措施出来了。
7 i& _2 j, C$ J! r4 K' d& K8 }* H$ J
以下,我就来分析下常见的使用myccl的一些问题8 U' |- Z* ?' w0 t; o
5 {& ~+ u- H, j* U' |$ U
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
- t; k/ S0 j" ]( e# m! u# |* o6 E1 M/ P2 r, G7 B+ b2 {* W' U
这个就是传说中的死循环了,杀软的一个常见干扰措施,
! z4 M/ r* k+ M" u) s Q: y9 ]: v" B- n/ A* Z9 e$ {; ^* Y
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。6 @ ^) b |9 p" ?5 l
( y) z. Y9 H$ {; s; L1 G& b4 q
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
0 O, w- {; s/ A% I- C4 n+ a
# R5 k6 V+ V2 y; }9 j0 p2 s A0 \不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
/ U+ ]# n, K1 ?* W7 J
w( p- M- S* h% W5 Q2.为什么我把所有的特征码改完后,杀软还是报毒?" \- s c$ |% L1 N7 N
% z) I, C& j! r: I这样的情况多见于国外杀软,外国杀软侧重于功能性,% Y" w2 h4 W* C
0 Q+ S& O0 N& o: k. M
特征码经常是不可能一次就定位出来,需要多次的定位,
& D3 X6 K! k% o. J m5 o2 ?9 Y1 }
# D d9 h% U/ ?) i$ i当我们修改完以后,仍然需要定位未定位出来的的特征码。
) }2 c4 G. ^/ I- s9 q% J; ~" f! Q
0 M' F$ l+ ]; B6 }3.为什么我分了100块文件,杀软全部杀了?6 _$ A' B" Z8 h, _; |
% r: @* H6 A! p' J! V不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
m: K' O6 u/ w& _% N+ c2 |3 Y$ T
这样也是常见的杀软干扰方式,
, l7 J \* K; |0 U
! @! A0 ^& Q' i- }- o2 o* w9 L4 B! _. D我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
) X+ }& B/ F2 ?1 i; g0 Y, M0 E
/ C9 N( s' d1 o4 [$ {' @' L' D或者反向定位,这样的效果比正向定位要好,: g. B- C: {$ }, r' `
( B% o# U/ O/ \2 Y) ?( k还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
+ {/ T8 \; T$ G* c, g/ _$ }' E4 ? m" ^ W" _) i9 z
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
0 `, i' J5 G- E0 V7 E# m8 u3 K4 A! ~! p! C( d; K5 f8 J2 g3 K$ K. c
4.一个特征码,我已经改完了,为什么还会被杀软定位出来?/ H: ^. C) d: r8 W- @1 @
$ j" M+ z; v) G9 T; F" [" t这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
$ a% S. q( j+ c P2 P
4 R" o2 r Q6 c, Z2 `+ ^一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!8 z) U7 D( g# y3 @6 E2 Y
" C3 b% T- p9 l
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
+ p. F5 l# ~0 q+ V D; o7 r
- _/ T9 G/ ^) \! c! q0 j1 J0 j" r总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。5 e @ v( _4 [1 v2 y w+ F+ P
6 t9 d) e" g- q- E% Z
如果大家对于myccl有些不懂的地方,跟帖子留言 |
|