返回列表 发帖

[原创文章] myccl使用技巧及其注意事项

当今的主流杀软都是采用特征码来查杀木马和病毒的," M& o& d7 l3 s2 r

$ g  W( ^( h9 }( u  _作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
2 m3 M4 g( e7 {* \% z* v7 j: `  o, W6 I* t' Z: W$ g: H
于是,杀软的各种干扰措施出来了。8 l% U6 C- C+ b' |5 T
, M. j( R# {# R# R2 H" J; |
以下,我就来分析下常见的使用myccl的一些问题/ {- N% U* R: E( f
+ x0 H, Z& Y+ Z, I* }
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
* V) V1 l2 O, e; L( M) i; T( N$ j" [
这个就是传说中的死循环了,杀软的一个常见干扰措施,5 |2 V4 d1 o- G1 F

$ E: v9 v* R7 i* G! Y, ]. I5 ^在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
: K& s" j$ {/ b; v6 s; q2 O0 ?$ q" X) V% F8 [/ W9 X
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,$ q+ T+ ?+ b% E/ K# k: S! y
& R2 V9 m* K: J# E
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。; q0 t" w& I2 {& D. T7 U) Z8 W
$ G: k# G+ F* U; r$ z. p8 |
2.为什么我把所有的特征码改完后,杀软还是报毒?! j7 O1 X1 {" b9 L" W- K

4 D* j& K* \9 Y( S, g7 m这样的情况多见于国外杀软,外国杀软侧重于功能性,
" o& w, F1 w4 H
. r9 Y/ u! {- M3 e9 i特征码经常是不可能一次就定位出来,需要多次的定位,, P. j( P1 z2 \/ o1 s5 o' o

) C/ r4 z' I3 G) Q. f- H当我们修改完以后,仍然需要定位未定位出来的的特征码。
* `$ I9 A" s% s/ [0 `; ]* {9 O  V: W4 q5 @
3.为什么我分了100块文件,杀软全部杀了?# s: ]+ Y/ z1 I
. v& p- G8 z$ z" n
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-; |% j7 c+ \4 J- J' m6 K; Y, X( K( k" y

7 Q( y2 d$ x/ _2 R% c8 m' S这样也是常见的杀软干扰方式,
4 R- o% w4 ]/ A1 C) f% h0 H5 e7 Q
: u) ~& ^( g; C4 ^/ X- C6 A6 g我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?& |& g: w' g# m/ e% Z* u, B8 X; v

/ p/ Z  ^' J3 x4 q% |! ]: Z% H) N或者反向定位,这样的效果比正向定位要好,' e( h3 P7 E% V) r# w) m8 D

4 a  X4 E! a- G) ^1 b/ ?2 ?还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。' v# f/ ]) o+ w- y3 @0 f, t
6 Q! z  F- q* k1 f
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。# M' [' f- B/ d7 T- v2 \# w* X

/ v0 f% Q9 d8 P2 [' h, ^8 w4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
" m5 k- J6 w5 X- H# s5 F7 w
% d/ Q, A- i6 g4 j0 Q这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
5 \- v% b; n* R; N4 q! H  A( t* D, u$ |7 [5 a3 C
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!$ I" x" }2 m. W. S% C
1 f) h8 ~% F% z7 I
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。+ V9 }+ n9 M5 c& x' {& J6 ~
' t2 q( U1 c" [
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
. _4 n" W  a$ }" M  x: a- ^
* d1 K8 D: J, z如果大家对于myccl有些不懂的地方,跟帖子留言

呵呵,免杀王出场
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

回复 2楼 柔肠寸断 的帖子

:L :L :L :L 不要这么讲,- -! 随手写了点

TOP

拿分闪人..............

TOP

返回列表