|
  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,
$ Z: E# H$ |- I6 @4 l
. ^. W6 O1 b& p9 @* V0 g0 C; n作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
/ Z6 q* }: ?9 I' O+ O
2 ?* }% S) x4 n2 q. v) {" I于是,杀软的各种干扰措施出来了。
6 E3 { Q) W$ d0 s& s7 D
" O; V$ S/ W, A" {3 [/ \, ]5 j以下,我就来分析下常见的使用myccl的一些问题
1 I' p( ?3 o- F" u) ~; p3 {
% `4 B7 L& o( S4 a; g! B( ]1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
" ~9 J. D3 s2 W# f' ~$ O$ M ^& l( L3 F
这个就是传说中的死循环了,杀软的一个常见干扰措施, C4 a$ l! u+ X R' e
D8 o+ s9 Y( b0 c; \. O1 o4 G
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。6 J* I. T$ g# A
# W' B0 z& J0 M7 P/ v# Y+ Z% _3 ^现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,3 H; V" B/ {) y% R. T0 j
% ]- w8 @: A2 H7 S" x$ G不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。% C( s& D9 c2 Y1 x
/ d4 ^2 n# ?8 I$ o3 s3 {1 Q. p: a2.为什么我把所有的特征码改完后,杀软还是报毒?
- K: n/ I2 \1 N" s% B2 A* e9 ^1 Y0 R7 s* x
这样的情况多见于国外杀软,外国杀软侧重于功能性,
0 t7 j. d- ^6 [ x2 q0 m
, Z5 h% C9 t. u. U+ H; b/ n特征码经常是不可能一次就定位出来,需要多次的定位,
8 m: O! \! T' m. C. F' j6 Z( ~( T/ k5 f5 l' q( R0 @( c6 v5 w# H
当我们修改完以后,仍然需要定位未定位出来的的特征码。. B: Q0 P$ T: h2 i9 T8 d7 r& c9 n
# a% L- Z x+ f
3.为什么我分了100块文件,杀软全部杀了?
f4 e' `, S& x( |
# B% T; [5 ]" N& s- v不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
# k. s4 ~ o! z/ r( O& M
" U; X N6 J4 Q1 F/ `/ L这样也是常见的杀软干扰方式,' U; h* U% S* h8 l1 n, W* e
0 P1 a% V8 D4 o1 `% ~) a" J
我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?( b7 W, n% m& I
0 u$ v. f/ L# D8 ?或者反向定位,这样的效果比正向定位要好,
r5 e! e- z6 z
) d1 T& v6 n; v/ j y+ T还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
1 M7 M6 Y1 r% a. k5 E) H) [& l, X
& i) `7 i4 o3 y* `最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。0 `' O- y7 D) \ J4 x/ B7 r, |
. T2 N% A, Y- X7 k6 x( R4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
: r' S& [( m; T/ e
" p2 r) M& n+ T* X* Z这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
; m) c6 t& _4 d5 W! H# h5 k
" V- }" N0 g7 f- z5 o# g$ A/ p一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
" K0 h7 S' R, e9 b4 d3 E3 l( [ v. {* n/ t+ {$ o8 H4 W5 L
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
]& N4 K8 `$ O! ~* M/ J3 R# g1 }, a Y8 @" f+ c( G2 o
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。* S) F6 f# C, [" K
/ V+ B R8 W) L& @如果大家对于myccl有些不懂的地方,跟帖子留言 |
|