返回列表 发帖

[原创文章] myccl使用技巧及其注意事项

当今的主流杀软都是采用特征码来查杀木马和病毒的,# H( j8 p, b6 `9 K
6 m8 J3 v8 C2 c
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
: n' u- X7 \% Q% U
( ^8 W- H1 d2 m* M* P( W! F于是,杀软的各种干扰措施出来了。
) u( Q  [1 G5 |; ?7 f, S  A& n% J5 ^4 M/ {& y# Q3 t
以下,我就来分析下常见的使用myccl的一些问题
: q- q5 w6 j9 V+ T5 J" V4 s& \; d3 U7 @0 e1 r2 W
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.9 S* t& [: u/ K- C( J2 u/ T
3 Q8 @( w1 C6 p. W9 c$ K3 K5 h
这个就是传说中的死循环了,杀软的一个常见干扰措施,1 O/ k/ ^% y" T; ~
! g' w* o$ M' V+ s( L( N2 J+ E
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。* ]) b1 |; y1 }* k' e+ u' b
- R6 r' q# Q/ g- z
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,. s5 u+ ^* g9 ^& h; O; }2 L

" K2 w" d$ {( }% {2 w% X% m2 D; v9 G) u$ n不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
! z# c+ x. }" z- k
: n2 s1 H/ h- y4 M. y$ P2.为什么我把所有的特征码改完后,杀软还是报毒?
. x# S- U% F" n3 v5 a: C6 O& d, W, ^/ s4 t4 L
这样的情况多见于国外杀软,外国杀软侧重于功能性,
1 m  _3 ]; I3 F6 X! S% d. @- `0 x, Y- S) h; }6 g! V) H
特征码经常是不可能一次就定位出来,需要多次的定位,
$ n4 G: F" j" L3 |) X$ K2 B# ]$ M
当我们修改完以后,仍然需要定位未定位出来的的特征码。  x8 H/ P  P$ l* Q/ P/ j# H  N

$ o8 L1 A' f. Y. s0 ?7 A, p3.为什么我分了100块文件,杀软全部杀了?! w# d4 B0 b- Y0 x$ s/ J4 R9 G
2 E0 a* n3 b5 b& D& ~- K+ a2 g
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
& R* N6 E' C* z" E4 T
, s5 A# c  m# U* C这样也是常见的杀软干扰方式,
" x( O, b& W( J( W
9 c! Y9 Z1 @) W: E$ x# s) a4 @我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?, z3 v; c! L; q8 g6 S
. x2 N5 F# }. A. T" b+ L# U9 W, b
或者反向定位,这样的效果比正向定位要好,
+ ~6 R8 r' v- A# ~6 Q* W5 s3 g% T& |' H/ u3 o# d* M; z
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
# C8 p# o7 o# ^/ ?( x$ s0 N" N+ v* j; }4 }; W5 @) U* O' _3 N
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。8 v& k! T9 G" Z  J

; Q" Y6 ~% v- M2 X: o# m4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
. C3 s0 u" J  r+ K7 A% Q( v+ [
& n/ G; F( K; r" M6 v2 V这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,: K, }" K$ E6 T! E3 `0 ]
5 S! D6 V1 C, {: E1 Q2 [
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!* m; k* D. T5 y6 e$ d. Y( J
) C  `& d8 Z3 N1 d. B2 Y
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。0 }4 U8 @; D# s, v

; K# [7 |, T4 I总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。$ l1 d5 R) L( y& S: [( K

. ^7 c: ]/ a1 O1 N3 i+ w如果大家对于myccl有些不懂的地方,跟帖子留言

呵呵,免杀王出场
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

回复 2楼 柔肠寸断 的帖子

:L :L :L :L 不要这么讲,- -! 随手写了点

TOP

拿分闪人..............

TOP

返回列表