- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,
; x& R3 W3 [9 X6 W+ i/ {0 L8 |- ]
. h* R7 I; K% c! @* K3 O4 o/ t作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。( n2 @8 E2 N9 p' S" {# i9 {- Z2 `+ S8 e
, G- k/ V H8 e/ g于是,杀软的各种干扰措施出来了。
$ j, C- D) I% q5 k" ^; b
- e- E* M, @( A以下,我就来分析下常见的使用myccl的一些问题% C# M2 c7 l/ I2 Q' n
3 M4 z% `# A) ? E
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
8 Q; L, h% Z& T* s& o5 N" C/ w. ?3 g5 s' e" t1 d
这个就是传说中的死循环了,杀软的一个常见干扰措施,* V, J; E9 j2 B% G/ g7 H
+ \ M7 n. v3 A( s- Z( Q L. \
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
8 {3 {# T/ _ Y5 ? N" N% T& s( n- `% f" n
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
; q6 a1 V' f8 D# w' O$ S) r7 R" ?8 e$ C! r) _# A2 _, |2 L- G
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。* z' j1 |/ c" q: I/ v
4 T3 P& W2 r0 @6 o( ~) y2.为什么我把所有的特征码改完后,杀软还是报毒?
2 A+ { D+ ^# y5 l3 m, j4 }! A: e8 L: q6 {
这样的情况多见于国外杀软,外国杀软侧重于功能性,
- t; T6 P3 A l0 n0 g+ {( v& y. A: @+ U. L; R ]6 ?
特征码经常是不可能一次就定位出来,需要多次的定位,
% N- F3 i3 h- y( }0 c& F2 z* }8 }+ M& {. O0 h, t
当我们修改完以后,仍然需要定位未定位出来的的特征码。
2 R2 _1 h y5 P: K. R- D. X& Z( A S7 i4 h- S
3.为什么我分了100块文件,杀软全部杀了?
. B& g/ [9 J) Z, l7 u# O2 u3 \: s% C) O8 p% C! ~ l6 v
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-) V" l% m; q0 |% }, F. V, f6 D* D* p
- ^4 \* W% R- h
这样也是常见的杀软干扰方式,2 z! ?: u0 v* j6 y: u- c
1 R4 I- g& @. R6 [0 L* l
我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?+ X( O! X v0 [1 b" a8 U7 y
+ j* l4 U/ n/ P
或者反向定位,这样的效果比正向定位要好,$ q+ P, g9 l: t4 F) t
! b! M( M$ I- P, U& u
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
- ?% y4 {7 w& Z# h2 t6 T# s; K) I" F2 v! S
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。# {) z/ F$ ]( \
. [- W# d( }. \
4.一个特征码,我已经改完了,为什么还会被杀软定位出来?9 _# d( F2 Y$ A5 E" b
$ x3 s. c m- ~' |$ T
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,! y4 y, x( x; u7 N0 {0 p: b
+ _; |# _# T4 Q' c$ F1 M
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
: M& N- `8 \; O! k L' U1 K( G o( m% v$ K
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。! R/ [$ r' H# p# m" m
6 S1 E# n/ Z( J' f0 A [
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
/ K+ q9 j7 g' [/ r3 ]
# D4 X" s' z7 A# ~9 m如果大家对于myccl有些不懂的地方,跟帖子留言 |
|