- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
|
原创作者:1335csy [3.A.S.T]
0 `/ |+ F: j- Z, R# N' S5 f+ p- ~
. A7 B3 C% p# g* m' a T, H信息来源:3.A.S.T网络安全团队 ( www.3ast.com.cn )
7 B! s' P, T& q5 v* }- v! D0 i! h4 F1 [! t6 E
来了3AST很久了 也没有写上什么有点价值的帖子,今天这个帖子算是抛砖引玉吧。。
1 R. K9 v1 K* o$ t8 i
/ o! W% R/ V9 J- z `免杀也弄了有点时间了。。现在分享下我的经验。
0 s1 s, ?# m% ^! m
4 ]0 S1 V% i0 J; Z6 `首先建议新手朋友要学会定位表面特征码和内存特征码(定位方法有细微差别)/ W) u2 g4 W C6 k9 s j3 j- ^+ f
) p) k& L2 g6 r6 ^/ [" \
修改特征码还是要学习的。毕竟现在依靠特征码查杀仍是杀软的主要途径之一。; f$ m7 w* _5 L
/ ]* X' f+ i: Y# W. c4 j5 E第二个是要学会写自己的花指令,不要以为免杀怎么难,多么难,只要你会一点基本的汇编,7 r8 E" _. }1 Y( p! }6 Y2 ]& y
" O4 t; X. R) U* l# [% y9 r" C0 {4 U
再多翻几下8088汇编速查手册。我相信基本的木马免杀是难不倒你的。………^_^。' M- s/ x! K9 n+ g& U0 A
% C! T% w; A# f8 l
很多新手朋友曾经都这么问,什么是花指令?所谓花指令,就是一些,没有用的指令,
4 p5 H5 N: [$ m9 g6 K! X3 K# W9 x. `
其作用是干扰杀软的查杀,写花指令最重要的是维持堆栈的平衡,很简单。
3 _" |# s- ?/ P! U# q4 D& S! r
) L, \" j, O" e顺便说下,花指令对卡巴有特效,但是并不意味着,一个花指令就可以把卡巴斯基搞定。
4 f) V+ R; C. X" A U, p7 R+ w
对付卡巴斯基, 需要多种方法结合, 壳上加花和修改文件入口点以及去头加花一般免杀效果是非常好的。) {3 z; v6 d8 o; A8 L
& m% [* Y" v. z) ?8 D) v对于瑞星么。我个人还是建议修改特征码。尤其是内存特征码的时候,修改特征码对付他效果好,, L5 d% ^ [# T
, n, m% q% x0 x: N ^% R4 ?# e
对了,花指令对瑞星不是很管用。
: a; h6 A% ?7 |* X/ M3 O6 i+ E, W$ H% A' Y9 Z6 Y( t
' S# z+ N8 j" ? ~3 ^, F0 Z' d
做过NOD32免杀的朋友都知道,NOD32的特征码经常定位在输入表上。
" G) \" ]8 F$ M- ]- [' j, J3 @* B+ H0 P1 {1 T
我们怎么看一个杀软定位特征码是在输入表上呢?很简单 你把定位出来的特征码放在C32ASM里面看。
3 i! f$ E3 u4 s6 ^+ o. n& w; r M' Q+ a- z+ @
对应的ANSI字符是在一些什么DLL后面 或者一大连串的字母后面 这样的多半是输入表了。 `$ _' O$ ?* K( x
+ v9 _- d7 {$ M' g3 n输入表的免杀是非常重要的一课。
; ?4 I# n8 x- I( i
) q$ L F/ u6 \1 L4 C常见方法 有移位法。上下互换法。以及重建输入表法。
; Z! J1 a2 L/ ~/ J# O! Q2 V5 Y- F3 J
移位法就是 把我们的特征码那一DLL往前移动一位或者往后移动一位。再用LOADPE来修改输入表。
5 M. _% }9 ^+ W4 j2 T4 w& w) h' K1 D3 ^# i" i" H* P1 Z
上下互换法则是再找一个和我们特征码那一个同样字节的字符串 互换一下。 但不是通常都有用。. @0 j& T$ F# R7 N, ~6 `1 ~. Y
# p2 z/ I, v% T$ e. S重建输入表则是免杀输入表效果最好的了。 一般的木马都只有一个输入表。& g7 F& W W, D) Z2 X5 ^; ?, J! K! y
$ ^2 t6 W8 _; e3 X4 F我们利用ImportREC来帮我们的木马重建一个新的输入表 把旧的输入表删除。。, E. ]* Y- N f) X
! k* p& {% {: C% x$ r' n, @4 ~这样免杀的效果不错。。。
5 |8 P0 e% h2 L, `; G9 ?+ \: t% J) g( S" F9 o" h( U
关于免杀也就这些了,这也是个老生常谈的话题了。说来说去无非也就那几个方法。
) g' r, g* u. s, Y' f3 d2 ~" z) T/ u, L/ |! N- j
什么入口点加1啊,区段加花啊 。。修改区段名字啊 。。。! t L E0 Z4 E- g" }3 G/ q
: u0 o* [9 `+ \9 E9 i6 j1 U, c
大家多多了解下, 免杀不是很难的事。。
0 a) w- [: Z. O3 D0 c8 m- v: R0 O: W4 V4 p
此文仅写给新手朋友一看。。老鸟飘过。。 |
-
1
评分人数
-
|