|
  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,: o4 {0 t- ?+ @7 V
" ?: V. [; k4 y1 S- \. ]
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
* W) F# o' W3 T. e# x4 P8 f- B0 z( ]! f; m+ j& i) a/ I1 e% h
于是,杀软的各种干扰措施出来了。
* L- L/ }# A& H" Y+ [7 e" j% \: j0 a- {2 `2 O
以下,我就来分析下常见的使用myccl的一些问题& g2 _- ^7 @ \+ k$ Q* n
/ n* M$ C; [, _3 H1.为什么我的myccl总是卡在一个特征码,不能继续定位了.0 v! u6 g1 f( n$ t) Y2 U$ g
! ]* D1 X2 i8 \5 o R3 \# W6 H( o: y
这个就是传说中的死循环了,杀软的一个常见干扰措施,! U/ |5 H: A8 A0 K1 A
# O, w- p0 n# c n' y3 L在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
: o4 T* _& d6 m. L% T6 ]" z8 v3 _* E) P7 E
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
& q! Z; h1 _, v3 G' h. c4 u" h4 Y5 o A
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。! ]4 T/ h- o' V: |+ P$ w
+ Q1 `+ Z! J$ a1 |2.为什么我把所有的特征码改完后,杀软还是报毒?/ D/ ?. t: B) r: [. u2 K
; \2 y7 P9 P! g( u
这样的情况多见于国外杀软,外国杀软侧重于功能性,
* x3 T% z1 P8 P" U. H% X; m( D; e+ U! `/ i. v
特征码经常是不可能一次就定位出来,需要多次的定位,3 O. s* f0 ^0 u6 A6 b
3 J D; \% d; ~/ Q5 {5 @9 y当我们修改完以后,仍然需要定位未定位出来的的特征码。& O) S" L2 {3 x0 Y3 e6 J
8 O& J/ H2 Y0 _0 |) ^, j; `
3.为什么我分了100块文件,杀软全部杀了?
+ n1 S/ y4 a4 r4 g- j! K
! ~: I( d: i7 Y& E& U" Y& M不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
4 d3 ?2 d+ |7 @* t3 D9 f7 H$ n
( t# X! N6 |7 E: n这样也是常见的杀软干扰方式,) O& d5 Q0 s8 n8 y& g1 h
9 t" K# ?* b4 B+ G& I5 H我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
+ r5 w- L, i7 c9 V2 l; K
% Q* R; X, N+ N; M, [" M7 |- e或者反向定位,这样的效果比正向定位要好,8 n: ^2 C: E5 n+ }
9 s3 ~3 a! b$ V2 M7 S$ E
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。7 {) Y/ ]5 l* ?* N, N
" e8 |4 C$ D9 E: [8 A: z
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
- M7 n' a: S7 \2 F+ p* S
* z( U! W8 `6 p& b4.一个特征码,我已经改完了,为什么还会被杀软定位出来?2 U; ]4 K4 s5 @0 R: d8 c
% h4 H6 d0 F3 t0 n" t+ B7 I$ k这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
9 Q+ |8 P; }9 Q! A' N- {' h. m' a, h$ u# T
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!/ h+ R/ a* E6 _' X9 G" y. }
! A3 f4 _2 o* @! V这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。7 b. r# ?6 _4 @9 ?
+ X2 P$ R1 ]/ _7 ]% X总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。: j5 F" _$ n( o$ w! L5 \
: Q0 V" s1 X; m
如果大家对于myccl有些不懂的地方,跟帖子留言 |
|