返回列表 发帖

[原创文章] myccl使用技巧及其注意事项

当今的主流杀软都是采用特征码来查杀木马和病毒的,  r- D  r6 L. g, k1 A
5 v/ Q. p- d9 e2 J( E6 N
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
2 \& c+ z" L: Z- {& v5 m0 S# X- |' P: Q' e% I, `
于是,杀软的各种干扰措施出来了。/ Y+ N" ^7 S% d) Z

" @# ]& c* a5 o) q以下,我就来分析下常见的使用myccl的一些问题
) {7 V: {' }( {- u0 Q! v1 O1 K4 I+ V9 f* F$ Y; q& h. [
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.& J9 P- ^7 U' J( v) O4 u& q
% d% \5 @1 b/ N( V
这个就是传说中的死循环了,杀软的一个常见干扰措施,% j: O- e9 C1 i

2 {8 ?" o( j3 s4 T# `+ L在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。/ W0 z. g1 I$ E$ t6 ~" Y

0 A, C4 i/ L5 D# r7 b% R" S* I现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,  o( j+ B) E( x7 a/ I

0 D+ A8 h  ^& c; b8 e* w4 y不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。0 t: t6 i. x& }# n9 ]
. j6 R& {( e4 [/ |2 N% N* w
2.为什么我把所有的特征码改完后,杀软还是报毒?
! U7 N/ b, B2 n
% ^: G% ]1 K+ q) Y* \8 k4 R' O这样的情况多见于国外杀软,外国杀软侧重于功能性,
- d  V& ]* {3 F% L/ ~- d. z! ]2 V! a. m1 z9 _0 X2 \+ }
特征码经常是不可能一次就定位出来,需要多次的定位,/ B) V1 n$ k, ]. f
  ?: O* p( x- L) W! T
当我们修改完以后,仍然需要定位未定位出来的的特征码。6 Z. U0 D. T) Q* m; l7 S& t

9 o; I" V( o4 ?( r  i% W3.为什么我分了100块文件,杀软全部杀了?4 N, u" @0 z9 V
. q: Y" w* c/ N0 q1 G0 `& M* L
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
) S7 B( H. v0 [+ ^& z$ q% m4 W  w) `+ c9 G! U, y7 _4 G
这样也是常见的杀软干扰方式,
- K. R) ~1 n0 H. l- l9 J; W; s$ w+ v7 X8 m
我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
% |6 w7 J8 _7 n  }: p/ A; X. l/ h$ I, [3 y2 a& F) Q7 B/ J$ S
或者反向定位,这样的效果比正向定位要好,2 [* a0 O/ R) @! L' }& j4 ~

' F, m1 ^9 P/ [# J  {- e还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。5 H: a/ C0 H6 O

+ O# z$ F0 g7 l4 [( X) ]& \" S- O最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。5 g! d% u& }. J& [- t$ K, Q

- A$ R0 f' L& e7 X; c4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
- m, P8 f) ?( F  e- p5 F* E6 H. L# j2 e( k7 X, N" m
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
) O, P* S9 w. `# W, [" j+ Y/ d
, m. C6 b8 i1 W. Q! v- X一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
# ^5 f0 P) Y' Z( E5 M* @- `# j% O/ q9 b# s9 H; I4 ^8 @% r
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
8 |! V/ w( U7 }" O# j% B/ U; ~/ S/ a1 J1 E; y0 L
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。+ e' ~  s$ z4 S+ U, t8 q

/ o: O1 w% }9 e: }6 s$ m$ E  U2 V如果大家对于myccl有些不懂的地方,跟帖子留言

呵呵,免杀王出场
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

回复 2楼 柔肠寸断 的帖子

:L :L :L :L 不要这么讲,- -! 随手写了点

TOP

拿分闪人..............

TOP

返回列表