- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,' u* N' u4 U& g! p3 g
+ ^3 \) r m$ X/ f2 N5 k作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。4 c. {; B: I7 H! L4 t
' L( h- V. j3 ^! L- a8 a) ^ f
于是,杀软的各种干扰措施出来了。
# C% {, Z+ R6 h3 E! d6 ?9 ?! ?+ o: b- l5 T8 Y, @& k5 m* S- D
以下,我就来分析下常见的使用myccl的一些问题1 [9 j( T" z: f; L
# z5 t1 p, F3 I
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.. v& s g4 O4 E/ s0 y+ `8 I( `
' _5 _9 F. ]1 P8 y3 q1 [$ p% h2 d
这个就是传说中的死循环了,杀软的一个常见干扰措施,, g/ H6 ^# V6 L$ L7 [. n
- c; z+ z" I' Z
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。0 k/ M4 W9 g+ x
" J+ h9 K2 y5 T6 a4 @9 U s: z
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,* B- N( |1 `- k5 P+ g9 @
; p1 z- m2 L3 Z2 O不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
% ^0 N2 v, R6 R- ~$ \7 p4 Q
. F0 W7 i2 ~0 F2.为什么我把所有的特征码改完后,杀软还是报毒?
2 r4 {! y* F/ q5 r% s7 X* `+ C% q; J N8 h
这样的情况多见于国外杀软,外国杀软侧重于功能性,
3 X5 u$ E! W8 m# m4 J& m* P y/ k' G6 K* @# o7 }
特征码经常是不可能一次就定位出来,需要多次的定位,
' q/ Q3 D7 P& u9 n2 m$ ]" o5 i9 L0 A
1 F) o% y, c. O2 [当我们修改完以后,仍然需要定位未定位出来的的特征码。 y9 B' U! [" U# J% b$ t
: D% f/ i4 A s! H3.为什么我分了100块文件,杀软全部杀了?+ f: Q0 \& a$ _: g F
! Q" m4 k |) g7 b
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
& C8 E9 I5 b Q
% ]- p) Z( N* J这样也是常见的杀软干扰方式,& J4 G" }+ N" j# b/ a
: N% i% ]+ R+ T* {" P我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
: K7 [. m% R7 O& O( f2 h* ?) c
$ {# j! D" l% y/ M! ~$ S6 m/ O. U或者反向定位,这样的效果比正向定位要好,% j6 c% [; a% S6 M. I0 D# `, g
0 _3 r+ r; N" T2 [% A还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。& g5 |! P7 J E, s* G+ \
% s s2 [* G, z6 a L3 l8 f, P) j
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
* ~) u0 U5 X* W. V: V
/ X+ Z5 ?* c: ?4.一个特征码,我已经改完了,为什么还会被杀软定位出来?% k1 w/ S3 q/ A4 }* C2 Y2 N" F
- R# A( `2 C- @5 ]: B3 R这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,! ^' k% \5 K" }7 w
( g( J8 T9 ?' h一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!+ e+ R8 F; s' c6 N' ~
& i( g$ P T5 ?4 [( O2 z3 ?
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。8 ?* @8 p! L' L4 z
7 T+ e+ l. M5 h; @. L$ P% ^总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
$ n! r/ Z! i) t0 `' X6 D
( ~& I% Y# [( a% ?8 `1 U* ?' w% {如果大家对于myccl有些不懂的地方,跟帖子留言 |
|