返回列表 发帖

[原创文章] myccl使用技巧及其注意事项

当今的主流杀软都是采用特征码来查杀木马和病毒的,8 Q; ~+ \0 B2 H

% T& J" E3 n8 y作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
7 F; _, A8 ~9 J  d7 f* o' W3 m7 o/ F) A8 e4 m/ b/ Y2 v6 m6 v2 |
于是,杀软的各种干扰措施出来了。: R+ Z5 {6 D+ y" K: ^; m

8 V! j( W) ~3 z; C/ e以下,我就来分析下常见的使用myccl的一些问题1 D; I4 G0 j$ W9 i/ o% z. ?
( Z$ D. C9 ^; ^0 U2 m7 Q
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.' _& ^7 I, ], n3 Z& m% @
( @+ n' `, E! P6 }4 _
这个就是传说中的死循环了,杀软的一个常见干扰措施,8 M  \; E9 ^& ~- d' I
1 A, Q# Y8 j+ ^8 D, Z% ~6 L
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
- i# l* G+ d1 ~( D: A0 i+ B& ^. r# C' {& x$ F% ^+ T
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,' @9 {. a# ]( b# W3 M

& K! m4 t$ ?. w4 C( w3 t不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
" p  E5 O$ J' o. H$ K& ^, g3 o, r/ M) v, T
2.为什么我把所有的特征码改完后,杀软还是报毒?
& w/ C: E  [) E3 ]$ I) f
# }0 k" h( x) Z7 \2 a2 z这样的情况多见于国外杀软,外国杀软侧重于功能性,+ Q, Y/ m& s: E7 J2 m. c% A
! ], u; V7 M2 R$ c4 F
特征码经常是不可能一次就定位出来,需要多次的定位,% H4 p' W: i6 r) o: |5 B% g; _

& b* ]7 ~4 _' M3 B# y+ j当我们修改完以后,仍然需要定位未定位出来的的特征码。
5 e* A2 |7 ^: Z  B1 n) r1 c: ~3 Y& }% S# I) g+ L. Y
3.为什么我分了100块文件,杀软全部杀了?: S( e3 k; J. i2 r0 ~. j& c
) R8 Q/ k2 |3 ^. n- p0 l  c$ a7 m( u
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-0 x9 F) f. f' w! s9 g" ]/ b8 F$ B7 Z* i

# S$ r4 Y+ _+ c0 a. Q, e6 X这样也是常见的杀软干扰方式,
( A/ v; N' Y5 L9 I8 E3 s8 N; S7 X$ y6 n: W; {$ B
我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
; V1 Y' B! c& R! i
, v' a, \8 B! N0 G0 L或者反向定位,这样的效果比正向定位要好,
% M4 X* g- K4 B- m+ t3 [8 R" y
1 c0 V! [' v! e还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。, c, o4 \2 V# @; n- J9 k

! @2 B; ?* W  ?! E+ C- s; T. ?8 m最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。; |  w) U) K- f6 J9 g2 G
% ?# |" L1 Y  _0 I% @5 A
4.一个特征码,我已经改完了,为什么还会被杀软定位出来?/ V3 A( {8 h$ v, V  j

4 J1 y1 c  J# j' ]: S3 e这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
4 N% a' N" I$ `0 y% q' G
) ?, Q2 u6 d2 @5 p  A. A一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
8 D9 z. G+ o4 b( _, P, x& F2 Y+ X# ~* I2 C& X7 v) Y
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
- j; k# q4 t$ _( u+ ]2 u4 }
6 B# @/ i1 b# S) ?, Q' b7 _6 {总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。( ~# x+ ^- e1 Z& k( V
9 x# y, b; h  w. f
如果大家对于myccl有些不懂的地方,跟帖子留言

呵呵,免杀王出场
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

回复 2楼 柔肠寸断 的帖子

:L :L :L :L 不要这么讲,- -! 随手写了点

TOP

拿分闪人..............

TOP

返回列表