  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,: P _ k" W& _/ y( q" n& v4 F
* c- `7 M' _: O$ d5 ~' I& |作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。3 ^" L# e7 B3 A1 M2 H, p! Q2 f
: `, g5 I, n: p0 h$ U7 c5 I于是,杀软的各种干扰措施出来了。
0 Y7 q) }% k7 O2 a( m4 e" R7 m2 B( E, ~& k" X9 W
以下,我就来分析下常见的使用myccl的一些问题- V f% w5 G8 ], R/ l3 q: f
% [* X4 I3 B# R- n* V% z+ [
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.4 y, X7 {; D7 G$ ]; p. R
% | L! Q* G3 \6 C
这个就是传说中的死循环了,杀软的一个常见干扰措施,
5 r! e8 H t; }/ H" o& h( R
# b% I- g: a( W; X p! w/ L在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。& g N& d) A0 L
1 Y3 o* r+ n" r" [& e现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
8 ]* V% E3 p% r W$ b% p" T) g/ e0 Z% U0 b7 m; b) Z
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
|: n/ H( u. u4 P( M7 f/ l1 ?; D6 Y- t$ B& l* c2 E7 Q' R; Q
2.为什么我把所有的特征码改完后,杀软还是报毒?, g' K# E3 Q/ L: \0 ?; T" B) T1 m
/ Z) u. ]& b& \. B' T8 G7 c' ^这样的情况多见于国外杀软,外国杀软侧重于功能性,5 n9 k, ~; X& \/ \0 v& S% D, A
( y6 R j9 F7 x/ z
特征码经常是不可能一次就定位出来,需要多次的定位,' N& u2 w8 r2 Y0 e( |5 F
2 Z' {1 J8 x. C0 d L当我们修改完以后,仍然需要定位未定位出来的的特征码。
% c- _9 Y6 P. R8 F3 P. \
5 K) r4 V9 {+ |; X4 q3.为什么我分了100块文件,杀软全部杀了?
0 j2 [- _* L: m7 B
( C: T6 v8 z+ t. m! y# X3 r不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-2 @0 C: L" T8 Z
- q2 q: \/ l! o. l. F
这样也是常见的杀软干扰方式,
/ a" f2 ^! @! S+ R: D
0 e# D/ Z3 e# `! {/ Y我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?/ H+ n; g: g: G, [5 _# j3 A# o& f2 X
2 [$ H; t2 A! _: A# Y$ E或者反向定位,这样的效果比正向定位要好,
" G8 j- Z( o' f7 q8 a9 S
6 r5 u+ |! s }1 `; l/ E还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
# F6 ]. L9 g( n+ w' K8 e; n; ^) V2 D2 K! @6 m. ?& q1 U
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。. y( @% G3 a) @/ V* p9 }' o9 I
& q O5 \ ~0 k
4.一个特征码,我已经改完了,为什么还会被杀软定位出来?3 D& L- n8 H" W/ M6 r
$ R% u, R- `; F4 d& r1 g这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
+ S$ M- u' ~, a! _( I3 s8 Y; H6 W' ~
5 v# u# w0 a0 n$ w* I2 X6 A一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!# @$ }* X0 A) G* h8 H8 D) J" O$ L
5 k0 m. \: }" [2 t$ \; N
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。- s' d7 k) {; h) Y! W% p$ g
, `; m; `- i9 A$ k! [5 p总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
3 Z% F7 Z' j$ p4 x& [6 _. A* |4 W- @, q# B4 l7 z0 p, [6 i6 E/ b
如果大家对于myccl有些不懂的地方,跟帖子留言 |
|