  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,% l1 J8 Z+ }" ^' L% S( T
4 h( A8 g9 T' G9 F# \1 ~作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。5 q- n ?0 P/ X* s
2 d7 I+ j( [ [1 I( w. d P于是,杀软的各种干扰措施出来了。
7 s$ C& b1 ?4 U* d" _. t$ \) W/ X6 `( d9 B' Z( A
以下,我就来分析下常见的使用myccl的一些问题
# z1 @3 m& R* K, h6 T8 }" k3 x( S0 g9 ` X
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.. b1 I! v2 A2 _, T
1 ?' C1 j$ q, X5 Z' a5 M5 ?* {这个就是传说中的死循环了,杀软的一个常见干扰措施,6 N, O8 N0 ^' y# `# E+ V
- ?& R4 Z) q: W, }2 m9 x8 m" v在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。4 B. n2 g' w% V7 p0 R9 k
3 [. R/ a/ Z m+ h* T: H现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
4 a4 c1 q! F! C3 z0 o' ~: H1 {
( {, \2 i' x& U7 {& M' W不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。; p9 ^! M7 }" `# S
" h! b+ d5 a1 `" E. [; _9 w
2.为什么我把所有的特征码改完后,杀软还是报毒?: l" E+ n: n$ x. u* i, u) e: ^! r
, U+ U8 t# G. ^) Z. r/ c& e
这样的情况多见于国外杀软,外国杀软侧重于功能性,
' J" b2 b9 k, A4 v0 L- M9 {
- U' @/ r8 x" k4 H+ ^0 Z特征码经常是不可能一次就定位出来,需要多次的定位,
# h1 u: E+ Y+ L6 ]3 g: _' H. f4 L9 ~& p# x
当我们修改完以后,仍然需要定位未定位出来的的特征码。/ Z0 H6 H% R# m# R) I4 ]$ F
3 x+ F: [2 i" {- e' @: n3.为什么我分了100块文件,杀软全部杀了?
! }* [) M+ ^0 V# @5 x/ |
+ p; z$ C# L$ U0 T/ y# ]* i( A不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
, D5 r0 i v$ h; ?: v2 ^% @/ j' Q$ v8 t0 d% ^
这样也是常见的杀软干扰方式,
" X% Q' a% N* B' `, ?6 |! r- S z3 B4 U! R; o+ c
我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
' m* W0 G) [- @, y4 o3 H' m# c- d ~$ x
或者反向定位,这样的效果比正向定位要好,
; {1 m5 {* @) {/ g0 ]" v( `, Q! I* m# c3 k; k) d6 I8 p9 G
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。3 ^ r) ^, b$ M& F! j9 y
: H/ c1 U% M B$ \3 _6 n最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
. v& R; M) C! ^5 I4 h! S) ~7 K- m$ y K& d
4.一个特征码,我已经改完了,为什么还会被杀软定位出来?; A( }5 o) `& U0 j
0 Y8 V- v+ z+ x. P- q这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
; @3 g5 ]: A. b
$ E$ u' a6 `# o8 L一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!4 Y; v6 h' p1 P
" _. t( p" {$ e9 ` ^2 j; ]
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
/ N, p3 L( ^5 |4 Y. [* {1 ~6 s; ~9 L" M z
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
" `7 t. a$ x; x+ e# q2 p% m8 L- u S, o5 V8 u( D
如果大家对于myccl有些不懂的地方,跟帖子留言 |
|