- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,
r8 G2 H( |9 ]8 m% Z7 P8 s6 I7 Z& i. ~0 |" f& F `2 ]
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
/ J) i* M6 z A+ X- \7 n3 V0 u, Y" _7 ^. R
于是,杀软的各种干扰措施出来了。, }9 W8 C; z6 i
+ y3 D6 r5 B" I& q* K: H) Y
以下,我就来分析下常见的使用myccl的一些问题
1 L* `' T1 b% P* ~, Y, T5 |- Q1 q3 G' F. C, w
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
3 Y3 ?: P% X- }5 A
4 \! L) |' r6 E8 p% G+ Q. s4 X" A" w( W这个就是传说中的死循环了,杀软的一个常见干扰措施,# X1 J1 t% D- s) V5 c4 N0 s
) |/ U& ?. ?+ ]! o7 H1 q
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
$ g s# w7 t" o K: {" t6 c! z' j4 e" E7 b! v6 {, V7 w
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,2 r o" l# c7 T3 I, o
3 H8 Y( f# ~ Y7 k$ h# ?$ R* [: \4 }
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
9 A7 L7 ?& v7 I' S" d: W1 k
# `( F3 N- A! O; t6 U2.为什么我把所有的特征码改完后,杀软还是报毒?
6 Q& C3 J% ]6 Q, l# z" ~. x9 e j+ J; }( j
这样的情况多见于国外杀软,外国杀软侧重于功能性,: D% L e! v! y/ n' {7 D" S
g& h3 K5 m1 D
特征码经常是不可能一次就定位出来,需要多次的定位,
+ ?6 I, U/ a/ M) V7 K
; k# ]0 M/ V1 m! O8 T当我们修改完以后,仍然需要定位未定位出来的的特征码。
9 r. z2 M4 G, W: @* }/ ~! ?9 C8 N# e6 j/ i+ x( m0 }' V
3.为什么我分了100块文件,杀软全部杀了?
3 U6 u+ c( y: v
$ i# i$ |" m' u! d7 U不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
) v7 G$ g" f- M1 h
4 j9 @3 @. y' z% |7 ]这样也是常见的杀软干扰方式,
' @$ g3 p: N0 q4 o ?4 n% j, L+ ~& H! i$ b& i
我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
. @3 P% r+ J) s
( b( r" D; @) n) K2 l或者反向定位,这样的效果比正向定位要好,
' C" E, H# i; r. H; h- Y
! _# f! k9 F5 x5 k: T3 [7 O还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。: ?0 o+ I$ r( k# H6 R0 g
$ U v' |$ q& V) f! b7 @3 D) O
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。, n) N2 j' h2 [( \
, ?: x! I0 I+ x4 S7 c# R" m4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
7 }' b& n9 y" ^- T, k6 v- e! h6 O+ W/ Q9 d
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,6 b7 U4 q5 `7 R8 Z
& F5 P% s" k+ P2 O5 x }一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
0 G+ L! z R0 a8 ~5 \ d4 Z0 b7 Q$ S
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。: S& E- E+ b) r3 _% D9 K% G& ~
8 I! _- X" q5 w0 A$ O
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
; s# _$ E3 Z; }8 }
' W( ?' ^$ `, w$ e2 U# q如果大家对于myccl有些不懂的地方,跟帖子留言 |
|