  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,
m, X$ s) K- S0 k+ I& j q3 [7 z0 S1 d, w: \
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
3 }. Z$ g- Q3 H: Q# d) G- G8 V1 d! ?$ f9 Z5 ?7 |3 V# v2 s
于是,杀软的各种干扰措施出来了。9 B# z# k9 f) X4 T7 {) }
& i y6 X% A7 `& E& c以下,我就来分析下常见的使用myccl的一些问题
% y, F3 _$ F4 R2 b6 v1 c) |- Q ~# @
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
) g. z- o! [' O3 J; {: _/ |6 n( S4 _# C7 v- J% h, U% m: e
这个就是传说中的死循环了,杀软的一个常见干扰措施,2 e- y7 k* u- u
% \+ J5 `# Q! G3 q& ]- D# ]* m7 t
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
, y1 }. k. ^+ V- {" M$ H+ ^0 |3 i" R# I6 B
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,0 R" T9 l/ E q4 M* @
9 e5 O% x( j2 x7 g9 s) ?+ f. a2 D/ A不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
: Z* {0 G& Y# F, |$ D; k4 I3 ~ v7 k$ D1 v9 v# C/ Z* D/ S4 [/ u
2.为什么我把所有的特征码改完后,杀软还是报毒?
3 ?3 m" @ {3 a) }* i( p
" X! y" r5 }4 [: b4 W) t6 \$ J+ ~这样的情况多见于国外杀软,外国杀软侧重于功能性,% n& G. b* i! a- i8 o$ ~) Y# x3 e
1 K$ `) q+ k! L5 N [! A9 g特征码经常是不可能一次就定位出来,需要多次的定位,& W- `) u" j- o0 o
2 v, [2 I- p$ x% h当我们修改完以后,仍然需要定位未定位出来的的特征码。, o! v% a& _9 P) k. q1 C
, R+ T4 f: U' }( M: W
3.为什么我分了100块文件,杀软全部杀了?
7 B* V6 Z0 Z/ Q5 g' b# W& @; N g2 M1 u# O" i; |
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
" E; u1 C. Q m$ ^
! b \# K5 v& l8 {这样也是常见的杀软干扰方式,
# Q0 A- j3 |4 g9 {4 m5 A6 c; V! q# T9 h6 @( e9 d0 |' d; i
我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
) ?" w8 M/ @2 V& g. R# }5 r; m1 m, U. ?
或者反向定位,这样的效果比正向定位要好,& s) J0 U+ ~. H7 D
4 G) N9 J1 |" l+ B" Q' B
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。 @+ ?: i2 j1 o5 B! J
. ^- ^3 V) B$ G
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。- A8 \$ e- M1 n- ~8 `9 G
}. M) T; R5 e; L; ?4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
* e8 Z* Q# t' N) X. }
3 ^* V5 t* B# X/ N) G; @这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
* [! d, N/ q3 P7 B6 m4 d: x' U
* u* _$ L! `/ k- b! O5 @# ?一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
" k6 s+ K! G; j
2 ]' {4 H. j7 G! _ F; M- O- v这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。9 |, R% J2 ~" a
* H$ [' ~3 ~4 j3 {0 ^- ~; I8 ~+ S总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。& A+ B4 j+ s" Y$ u
/ ?. P$ b; V w3 `& ~" g/ c
如果大家对于myccl有些不懂的地方,跟帖子留言 |
|