返回列表 发帖

[原创文章] myccl使用技巧及其注意事项

当今的主流杀软都是采用特征码来查杀木马和病毒的,
% Y) L( f$ c, i( A" O. e: W+ B1 {. l+ d# y6 {# U! V: N3 `+ a
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
4 D4 J+ t4 Y, U4 f
5 ~+ M5 T1 u) w于是,杀软的各种干扰措施出来了。
9 w6 G- x! {8 O4 k) t+ t& ~& y( C# L( q# y2 i7 e0 k! \
以下,我就来分析下常见的使用myccl的一些问题
( R4 }# \1 x" h( X2 Z  h0 t% _# d1 {' \* w* O
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
: {) y+ Z; H3 J; J1 W& i2 _
: A* {7 W1 n4 M, T这个就是传说中的死循环了,杀软的一个常见干扰措施,
2 c" B, L$ K  }5 U) \9 S  l. J3 P- k- h5 \5 K
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。+ j+ v/ n% N0 X- [' W
2 {3 m$ U) b* w5 u- t: ~
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
; A* E* w: X# J1 ]: ^+ {3 U% F0 h( k
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。) l9 q# F. P1 T% X3 s
5 p  W9 A% `! k, U& E" }/ |6 }
2.为什么我把所有的特征码改完后,杀软还是报毒?
8 W4 F  t5 I' ?+ j3 F$ m6 C$ F% p$ h; R0 f. E( Y3 |8 \
这样的情况多见于国外杀软,外国杀软侧重于功能性,/ C& _! C' w3 @5 d
+ L) s& F1 B: E% |/ X
特征码经常是不可能一次就定位出来,需要多次的定位,- ^- M& g# q$ u

4 Z. ?/ r8 \5 W: f当我们修改完以后,仍然需要定位未定位出来的的特征码。
. G6 h: D1 [3 q
0 u5 h& @, l$ H3 c& Q0 T' f3.为什么我分了100块文件,杀软全部杀了?5 s  q( v" t) o( m6 y
7 g' d) t* [7 c! t3 F
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
' V# e7 m( U) m& r0 `+ w" Z; u& E5 v# I* W4 l
这样也是常见的杀软干扰方式,, L: ^9 A! C, @) F

8 X# q6 R0 m1 U0 e% {/ q我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
: r4 F$ t  q" D' o8 h
9 n) \/ ^0 y$ E6 E3 b或者反向定位,这样的效果比正向定位要好,: B3 {0 Y) f6 u. a! _1 P8 ?$ o2 K! I7 t
4 V4 \4 D' n# L. ?4 n, f0 K
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。% K' |5 I4 D, i/ L# E9 e; i* [; ]
% }3 r8 O+ E/ d% f8 G% M6 p. E
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。  D. k6 j0 v' O. i
4 L6 ]5 ^7 q, B% ~* S* H
4.一个特征码,我已经改完了,为什么还会被杀软定位出来?- j2 Y& x; B. U, Z
+ m, j1 \! z5 w; Z" Y8 |2 Q/ e
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,9 ?, I5 k, U0 P; H8 l+ Z
8 |0 Q, I# C) X6 O$ l
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
8 s, b& c0 W5 O. l$ ?
. H, q  W* X$ F" H: s这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。/ f1 Y4 G& ~  n, |( _$ L
/ L, L! g0 U* j- h6 D* c" \2 Q" m
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
, Q' B- V) ?" N! P- V0 @+ K1 R7 V9 T- ]' c' |
如果大家对于myccl有些不懂的地方,跟帖子留言

呵呵,免杀王出场
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

回复 2楼 柔肠寸断 的帖子

:L :L :L :L 不要这么讲,- -! 随手写了点

TOP

拿分闪人..............

TOP

返回列表