|
  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
原创作者:1335csy [3.A.S.T]
- f3 P" J% S6 ^8 H& y: m2 \0 C$ r; G; Q
信息来源:3.A.S.T网络安全团队 ( www.3ast.com.cn ); r0 ~: h) o4 j
# d7 P0 O: y7 T) M- b. t- S
来了3AST很久了 也没有写上什么有点价值的帖子,今天这个帖子算是抛砖引玉吧。。
( F/ r( g( r' H* J# l9 _
. T; s' {6 l1 B$ W免杀也弄了有点时间了。。现在分享下我的经验。% c7 o b+ U3 W9 ^0 ]/ l
( h2 G# C" O/ j" Q9 A6 D6 j首先建议新手朋友要学会定位表面特征码和内存特征码(定位方法有细微差别)
; W x) W- D$ w/ Q0 F
# [( d8 l5 |7 e! q修改特征码还是要学习的。毕竟现在依靠特征码查杀仍是杀软的主要途径之一。
, E; [( O, C) `- @
' N/ F @, l& i# l3 Q' @第二个是要学会写自己的花指令,不要以为免杀怎么难,多么难,只要你会一点基本的汇编,
/ ~# F# d9 X1 _4 F( C n- w" n. k% ]5 r4 t
再多翻几下8088汇编速查手册。我相信基本的木马免杀是难不倒你的。………^_^。
+ H4 f; A- x( Z. S/ p/ U
; ^9 H' {- E* l' X: c很多新手朋友曾经都这么问,什么是花指令?所谓花指令,就是一些,没有用的指令,
. G, y6 n% ?/ V
+ F' i4 ]5 L/ \& ~, @3 ^其作用是干扰杀软的查杀,写花指令最重要的是维持堆栈的平衡,很简单。3 i. [+ ~0 f) _( b
4 N# Q$ c0 C5 L( ?
顺便说下,花指令对卡巴有特效,但是并不意味着,一个花指令就可以把卡巴斯基搞定。
. F5 F- {( X: a& s- {# N& a- I' V' e7 @5 L5 n2 H7 `2 G) O
对付卡巴斯基, 需要多种方法结合, 壳上加花和修改文件入口点以及去头加花一般免杀效果是非常好的。% s0 D* K+ c ]0 ^! C d+ h' _
/ N( x$ u! E% H H# T) y1 ^; Q+ [
对于瑞星么。我个人还是建议修改特征码。尤其是内存特征码的时候,修改特征码对付他效果好, n6 s+ z# n$ y9 h" H, Y3 L
7 j: N; x3 F& n3 S1 z7 _0 u
对了,花指令对瑞星不是很管用。! O0 O. O' A: }; R; k/ M
( g5 q1 _: B& z8 Y% s! M {
; ?* \) \: o7 o, E5 m做过NOD32免杀的朋友都知道,NOD32的特征码经常定位在输入表上。
2 x- x0 b9 \3 |4 ?8 i
/ e7 v+ B( X4 m' A$ s- T8 @% X* q) B我们怎么看一个杀软定位特征码是在输入表上呢?很简单 你把定位出来的特征码放在C32ASM里面看。( Z: y# K) n) @0 _4 g* d. P8 V
+ V+ q ~) t3 ~6 t, X对应的ANSI字符是在一些什么DLL后面 或者一大连串的字母后面 这样的多半是输入表了。
B0 z S# R) @$ r- r( i6 l) L- z W3 L
输入表的免杀是非常重要的一课。
' j3 t% c5 q2 \! ~# ^+ p( ^: E+ u, H* U
常见方法 有移位法。上下互换法。以及重建输入表法。& O1 J8 }% _( D$ ?! q
: S% `5 a8 [& H# q( w& F移位法就是 把我们的特征码那一DLL往前移动一位或者往后移动一位。再用LOADPE来修改输入表。
5 g4 \7 b9 s7 Q' L
1 P0 M; I( r, J/ ?, A5 p. b# H上下互换法则是再找一个和我们特征码那一个同样字节的字符串 互换一下。 但不是通常都有用。
* J1 C5 N4 m& {5 B# A2 \9 ~
/ a' y- O; a! `+ I重建输入表则是免杀输入表效果最好的了。 一般的木马都只有一个输入表。
4 V: M0 V5 Y9 H5 s( m, n4 v& x( W
6 r5 X, g8 C6 W1 f: r我们利用ImportREC来帮我们的木马重建一个新的输入表 把旧的输入表删除。。: L+ j9 z6 @' g4 |+ N/ e
" D4 }! U) k4 L P9 `; f5 F
这样免杀的效果不错。。。
. E% ^! q" Y# K0 L9 p d& [8 Y7 y
关于免杀也就这些了,这也是个老生常谈的话题了。说来说去无非也就那几个方法。
2 v$ t7 M; g, C
+ `9 q3 H7 K$ ]3 Q3 w' J9 |* v什么入口点加1啊,区段加花啊 。。修改区段名字啊 。。。8 C- u) \% r& p B2 f
1 U) W1 k- j9 s2 X0 s6 ?! b
大家多多了解下, 免杀不是很难的事。。) }6 c0 k0 _! J, G0 Q
: ?3 O# f. j1 P5 s q
此文仅写给新手朋友一看。。老鸟飘过。。 |
-
1
评分人数
-
|