- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,
+ T) q. ]5 S: D: h2 ?# o0 W E5 }3 n" l, |2 E; F0 C
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。8 W" b+ x7 U' C# |" s
+ l' Q* u K. {& J6 G! I
于是,杀软的各种干扰措施出来了。
9 E: M' I7 Z! W4 x$ u' w. R7 h& I! q0 c& R+ E& @
以下,我就来分析下常见的使用myccl的一些问题
1 t+ U. K1 N; E+ U. w+ C+ f) E/ d: | r1 P3 I1 d
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.; r2 _* {* b( f
f4 n7 f# F: I3 L/ P这个就是传说中的死循环了,杀软的一个常见干扰措施,0 N- ]0 n7 W7 T
* N6 N* R: E2 l% ?- e$ ^( Z在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
* {) o E* m% W
9 c/ Y7 w: [( K" B- P1 n; `现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
" G3 R b- ^7 T) Y
0 T1 _0 w& L2 \1 X R不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
# g. i7 O8 V7 N/ k
( l) ]6 T6 ` b* Z2.为什么我把所有的特征码改完后,杀软还是报毒?
6 Z+ I* J! c$ O( N; E0 B2 i
$ L2 Z. n% a; \) W" ~; z这样的情况多见于国外杀软,外国杀软侧重于功能性,
- O, h& T( x$ v3 v# t7 K: ~, I6 j( h9 {5 \1 ?8 H- ?. t" ~: B
特征码经常是不可能一次就定位出来,需要多次的定位,
$ @; z% A" P$ i$ q/ K
* n- S) {8 s- ? i H1 _- X6 y当我们修改完以后,仍然需要定位未定位出来的的特征码。
5 L$ f1 C& T# N0 ]7 l* H8 Z6 {" s' W( ?6 @& r* k, i* `+ T
3.为什么我分了100块文件,杀软全部杀了?( i8 p6 Q5 m" N( C" S" L- V
+ [# u+ Y S7 o4 p0 ~! u' R
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-+ Z$ T+ v; ]5 i; l) R: i& H
! s1 {) k+ Y H, h% u2 w这样也是常见的杀软干扰方式,: J& f0 _3 u6 e1 \7 w9 @4 Y
; u6 K9 r4 f* Z/ \- ?. K我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
2 I5 h9 b; O" U& X3 z. O- \: n( }- B: Y, l: e4 x
或者反向定位,这样的效果比正向定位要好,( S4 a: ~& t" n- [
, y/ [ A5 c7 u3 J; s% b' w还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。* O( y' z5 _& h9 X- f
' `" R U. t v( }# r7 J# v+ o( [6 x最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。6 k% O6 S+ S: K5 U
_9 Z/ I; N! y. |% O+ ]. p4.一个特征码,我已经改完了,为什么还会被杀软定位出来?% _ O% W2 v5 i: S. V" c
3 A0 [3 j% F2 B! U: {
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,; ~3 v: f4 N0 y; x; M
# E0 b& k' f. A9 z! r% v% x% T
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!* x: @3 A+ M8 S' u4 ^6 X/ N
* r. }+ N0 Z: E8 n1 M这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。& h1 s8 u0 e. d( C. |
. o9 R4 Y! g9 n! y总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
$ W U' G# W* x- J) g$ R( i6 [2 A7 h) e h9 ?; ^
如果大家对于myccl有些不懂的地方,跟帖子留言 |
|