- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,3 d) j- a9 b3 w! k1 J V1 |3 B
( Z0 R# a) v! e
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
6 y& A/ r1 i+ B$ ^
: _) |* b1 w, N3 t* ^ s7 ]9 o h- n于是,杀软的各种干扰措施出来了。. h" ]! u Q! \1 Y' t" Q2 w
1 S: l) S* f! c. F4 a8 F
以下,我就来分析下常见的使用myccl的一些问题
y( f9 e; N& B0 y2 z% E" m$ n' c, q( x) c0 s+ J
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
5 _% p1 l: z: U! _3 N0 V- v' r, m8 { b/ H' x! j/ I/ O
这个就是传说中的死循环了,杀软的一个常见干扰措施,5 K% _' |$ l8 w0 P( |) [/ W: D1 c
# ~. @; h* `# ]% n+ N' c( O
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
% O- V! C$ p: |& }( F6 n g% Z3 ~, p1 j. _( t
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
0 s" j' ?* h/ g2 N
( ]$ j; m5 _" B6 y不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
6 {9 S9 g" v% {# w! ]. r, m
0 y. v! W# N8 J2.为什么我把所有的特征码改完后,杀软还是报毒?
$ M/ {" h, c0 g$ }9 e# i8 n8 }* r0 J. O! V- v) ?2 M( X7 z+ t
这样的情况多见于国外杀软,外国杀软侧重于功能性,) Q& Y3 e, e9 f' Y
' V. S* t2 Q, {9 h! t& p2 |
特征码经常是不可能一次就定位出来,需要多次的定位,6 t/ H* W: t, t, |) q( Y. H
% _ u8 \# b" c- W
当我们修改完以后,仍然需要定位未定位出来的的特征码。
: X, H, h* m8 ]2 n4 k! [1 Y3 n! q3 P% `1 a3 ?: @0 g4 p% B
3.为什么我分了100块文件,杀软全部杀了?
. V& t' t, N6 O& i m3 z
9 H0 F6 j1 u) H, |& I7 G p' E不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_- v2 C' J5 Y5 ]0 f9 K
2 [) [6 Z1 f5 O# ^% {5 c% B这样也是常见的杀软干扰方式,4 g0 Q; i1 \* U Q5 H- S, E
# ~, g, y1 d* A8 b
我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?% y( @6 i0 B* e; q+ z7 _) l4 ]" `. [6 G9 H
* y- U G/ t! _1 @, C' d
或者反向定位,这样的效果比正向定位要好,
) o7 Y' e F( x, `5 I* t
8 Y) Z7 d# Y, T& q0 h. [8 D; J) l5 _还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。3 D, s* _" l: p1 l
* ~2 ]8 h- c) o, W( r最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。$ ~" U m& ^- e q4 |
. Z0 c+ i1 r/ E! p4 D$ `
4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
8 f' v! E6 l* z! l: Z1 L4 y; Z+ e' F/ c
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
' S- W a" @8 @+ {9 `8 M* S& v* E
3 o4 T$ Z% y: u, F一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!+ R, Z. h: O) L# j1 d4 c6 |
3 {: ]' @4 [( U) x5 I' L" L这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
/ Y4 g9 i d! n( {8 \0 M0 j# r' N9 h3 z. l9 |# U
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
1 C8 Y) Z, E# ^. U! X4 q9 K5 m: X {1 G: U3 `
如果大家对于myccl有些不懂的地方,跟帖子留言 |
|