返回列表 发帖

[原创文章] 个人免杀经验分享

原创作者:1335csy [3.A.S.T]
0 `/ |+ F: j- Z, R# N' S5 f+ p- ~

. A7 B3 C% p# g* m' a  T, H信息来源:3.A.S.T网络安全团队  (
www.3ast.com.cn  )
7 B! s' P, T& q5 v* }- v! D0 i! h4 F1 [! t6 E
来了3AST很久了  也没有写上什么有点价值的帖子,今天这个帖子算是抛砖引玉吧。。
1 R. K9 v1 K* o$ t8 i
/ o! W% R/ V9 J- z  `免杀也弄了有点时间了。。现在分享下我的经验。
0 s1 s, ?# m% ^! m
4 ]0 S1 V% i0 J; Z6 `首先建议新手朋友要学会定位表面特征码和内存特征码(定位方法有细微差别)/ W) u2 g4 W  C6 k9 s  j3 j- ^+ f
) p) k& L2 g6 r6 ^/ [" \
修改特征码还是要学习的。毕竟现在依靠特征码查杀仍是杀软的主要途径之一。; f$ m7 w* _5 L

/ ]* X' f+ i: Y# W. c4 j5 E第二个是要学会写自己的花指令,不要以为免杀怎么难,多么难,只要你会一点基本的汇编,7 r8 E" _. }1 Y( p! }6 Y2 ]& y
" O4 t; X. R) U* l# [% y9 r" C0 {4 U
再多翻几下8088汇编速查手册。我相信基本的木马免杀是难不倒你的。………^_^。' M- s/ x! K9 n+ g& U0 A
% C! T% w; A# f8 l
很多新手朋友曾经都这么问,什么是花指令?所谓花指令,就是一些,没有用的指令,
4 p5 H5 N: [$ m9 g6 K! X3 K# W9 x. `
其作用是干扰杀软的查杀,写花指令最重要的是维持堆栈的平衡,很简单。
3 _" |# s- ?/ P! U# q4 D& S! r
) L, \" j, O" e顺便说下,花指令对卡巴有特效,但是并不意味着,一个花指令就可以把卡巴斯基搞定。
4 f) V+ R; C. X" A  U, p7 R+ w
对付卡巴斯基, 需要多种方法结合, 壳上加花和修改文件入口点以及去头加花一般免杀效果是非常好的。) {3 z; v6 d8 o; A8 L

& m% [* Y" v. z) ?8 D) v对于瑞星么。我个人还是建议修改特征码。尤其是内存特征码的时候,修改特征码对付他效果好,, L5 d% ^  [# T
, n, m% q% x0 x: N  ^% R4 ?# e
对了,花指令对瑞星不是很管用。
: a; h6 A% ?7 |* X/ M3 O6 i+ E, W$ H% A' Y9 Z6 Y( t
' S# z+ N8 j" ?  ~3 ^, F0 Z' d
做过NOD32免杀的朋友都知道,NOD32的特征码经常定位在输入表上。
" G) \" ]8 F$ M- ]- [' j, J3 @* B+ H0 P1 {1 T
我们怎么看一个杀软定位特征码是在输入表上呢?很简单  你把定位出来的特征码放在C32ASM里面看。
3 i! f$ E3 u4 s6 ^+ o. n& w; r  M' Q+ a- z+ @
对应的ANSI字符是在一些什么DLL后面 或者一大连串的字母后面  这样的多半是输入表了。  `$ _' O$ ?* K( x

+ v9 _- d7 {$ M' g3 n输入表的免杀是非常重要的一课。
; ?4 I# n8 x- I( i
) q$ L  F/ u6 \1 L4 C常见方法 有移位法。上下互换法。以及重建输入表法。
; Z! J1 a2 L/ ~/ J# O! Q2 V5 Y- F3 J
移位法就是 把我们的特征码那一DLL往前移动一位或者往后移动一位。再用LOADPE来修改输入表。
5 M. _% }9 ^+ W4 j2 T4 w& w) h' K1 D3 ^# i" i" H* P1 Z
上下互换法则是再找一个和我们特征码那一个同样字节的字符串  互换一下。 但不是通常都有用。. @0 j& T$ F# R7 N, ~6 `1 ~. Y

# p2 z/ I, v% T$ e. S重建输入表则是免杀输入表效果最好的了。 一般的木马都只有一个输入表。& g7 F& W  W, D) Z2 X5 ^; ?, J! K! y

$ ^2 t6 W8 _; e3 X4 F我们利用ImportREC来帮我们的木马重建一个新的输入表  把旧的输入表删除。。, E. ]* Y- N  f) X

! k* p& {% {: C% x$ r' n, @4 ~这样免杀的效果不错。。。
5 |8 P0 e% h2 L, `; G9 ?+ \: t% J) g( S" F9 o" h( U
关于免杀也就这些了,这也是个老生常谈的话题了。说来说去无非也就那几个方法。
) g' r, g* u. s, Y' f3 d2 ~" z) T/ u, L/ |! N- j
什么入口点加1啊,区段加花啊 。。修改区段名字啊 。。。! t  L  E0 Z4 E- g" }3 G/ q
: u0 o* [9 `+ \9 E9 i6 j1 U, c
大家多多了解下,  免杀不是很难的事。。
0 a) w- [: Z. O3 D0 c8 m- v: R0 O: W4 V4 p
此文仅写给新手朋友一看。。老鸟飘过。。
1

评分人数

认真学习一下

TOP

认真学习了....辛苦辛苦!

TOP

是得多看看汇编了~~呵呵~谢谢了

TOP

好文章,不错,总结不错
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

受益了`:handshake
頽廢+無聊+现实=我的态度

TOP

谢谢这么多人来捧我帖子  没有想到啊 呵呵

TOP

还有我小希呢,1335,多谢你一直以来的帮忙啊。
花前月下,不如花钱“日”下~~~

TOP

1335加油哦

TOP

这些貌似是基础的东西....

TOP

返回列表