返回列表 发帖

[原创文章] myccl使用技巧及其注意事项

当今的主流杀软都是采用特征码来查杀木马和病毒的,3 |% J5 z6 K+ u- B" K

2 s8 Z% s* v$ G作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
3 V- }, h* ]% `
: C" A" Z. H* q: M" y9 G$ `8 a于是,杀软的各种干扰措施出来了。
. K4 V9 b/ Q& R" E6 R2 P
  t/ k2 O1 @3 }9 K以下,我就来分析下常见的使用myccl的一些问题
6 U/ U% G0 }6 A% y# H# P, j1 l: E7 B; x
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
2 w/ o% H0 W; [$ p6 A( R$ O$ S
: L4 V9 O8 H8 z( h. {" P1 @3 M这个就是传说中的死循环了,杀软的一个常见干扰措施,
2 }# R" W, q( Z& ^" G! U
" n. J! U, P- N5 l. O2 ~在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
8 b' _# a( C* d# x
. ~* d4 g8 T- ^- T: w) g现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
+ N6 h( ^' L* `% r, q  U8 A
* l/ E& P0 r  a6 R1 f不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
8 g! I+ U* E- `  Z3 K) U  p0 w9 ?' d% @8 B
2.为什么我把所有的特征码改完后,杀软还是报毒?( c$ Z* u. \3 u
! @. G  u4 }$ q$ F/ K, F
这样的情况多见于国外杀软,外国杀软侧重于功能性,
8 E; [/ T& g8 b" g+ R
1 l1 F/ b) R/ p特征码经常是不可能一次就定位出来,需要多次的定位,
. Y- `9 f: M- O3 [- j+ M$ w1 A& z
5 f& K( u3 t- \( o5 t( I当我们修改完以后,仍然需要定位未定位出来的的特征码。
& F2 N# U: E; s) V9 V# F- V7 ?! W3 f7 p
3.为什么我分了100块文件,杀软全部杀了?
4 {' |% s# k1 Z- G! \) w( z. `+ @+ }+ B( U6 \. e
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-$ L' A& u/ J" ~

& W) L8 b, t3 b" x' V这样也是常见的杀软干扰方式,% H' x5 S6 d3 _6 @$ `- U
4 m# P) L$ v1 [' r
我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
7 ?! K. H6 x, O2 G$ m- S" ?2 u: Q( e3 P' g: T
或者反向定位,这样的效果比正向定位要好,
& e( T: _# q3 o' e& q
- k. u5 B5 n8 W/ i5 p! W还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
1 D- |+ l8 Q7 A* m: I: f+ U/ M1 d* {2 c6 `/ t# F4 a% b9 S, h
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。7 {1 C2 s0 @% {4 P

: a# K+ d2 D. E9 w4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
( _- q* A/ i( O- s! {4 [: h% H9 M5 m$ m* a) y) k0 g
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,5 p( \; I/ \. [1 Z- N& x
( h2 W3 C  |7 k. Y  ?' I4 n9 G
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!- M* z6 ~6 d/ m; x7 O5 F
0 {6 J0 I& [8 n$ ~+ W) i: G- b
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
+ n1 C! |5 \6 V% q) g( B; A- O
9 f/ i: }8 K7 ?+ N5 n. ~总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
: v; G1 H9 e& _, o: Q, [, R
3 t) `; V3 _: Q: D- R7 e/ ~6 R如果大家对于myccl有些不懂的地方,跟帖子留言

呵呵,免杀王出场
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

回复 2楼 柔肠寸断 的帖子

:L :L :L :L 不要这么讲,- -! 随手写了点

TOP

拿分闪人..............

TOP

返回列表