返回列表 发帖

[原创文章] 个人免杀经验分享

原创作者:1335csy [3.A.S.T]
+ b2 b& ~: J0 ]+ f
# A: \1 R5 Q* Q8 U% J
信息来源:3.A.S.T网络安全团队  (
www.3ast.com.cn  )
. w7 Q3 A, y9 g/ c0 l1 H/ T' z6 L$ ~" |$ Y! e
来了3AST很久了  也没有写上什么有点价值的帖子,今天这个帖子算是抛砖引玉吧。。% E- b9 P# q8 Z1 B* S! s, [

/ ^, T2 l/ {6 T& e; j- Y9 |免杀也弄了有点时间了。。现在分享下我的经验。
4 n4 l9 ~: M6 t. e$ r
% a  n3 M/ C6 @4 l  ?首先建议新手朋友要学会定位表面特征码和内存特征码(定位方法有细微差别)
1 \2 U5 W, n9 K* d' H* r
( E# \% W6 q* H& t3 R# D修改特征码还是要学习的。毕竟现在依靠特征码查杀仍是杀软的主要途径之一。1 Q( u5 x0 \' n' [) k
5 t  i- x7 x* B, k
第二个是要学会写自己的花指令,不要以为免杀怎么难,多么难,只要你会一点基本的汇编,
/ `/ `* s, H2 D4 |3 W+ h
8 O! u, O" h: ~0 B( l8 x8 G  j再多翻几下8088汇编速查手册。我相信基本的木马免杀是难不倒你的。………^_^。' y. I8 F: {- T# h2 K5 P/ W1 ~
' A6 @; S1 V1 i+ L5 ~( g" _8 N1 O
很多新手朋友曾经都这么问,什么是花指令?所谓花指令,就是一些,没有用的指令,
5 W. `9 j9 h# m+ @( Z7 G1 z; S3 j% E# ?+ g2 r
其作用是干扰杀软的查杀,写花指令最重要的是维持堆栈的平衡,很简单。
6 z: l0 V5 E- o5 {) U# a
6 J7 F  O% L# B' A9 @' A2 Q顺便说下,花指令对卡巴有特效,但是并不意味着,一个花指令就可以把卡巴斯基搞定。3 n- ?' s9 v2 i/ |% L+ W/ f
7 u/ `4 _5 o+ H2 a. G
对付卡巴斯基, 需要多种方法结合, 壳上加花和修改文件入口点以及去头加花一般免杀效果是非常好的。
$ V4 y, z- X8 c2 V
, c" p& x5 r6 O/ \5 n- v. z对于瑞星么。我个人还是建议修改特征码。尤其是内存特征码的时候,修改特征码对付他效果好,! s' s3 a; e9 z: V
! |! f& b+ D' Z$ }6 l
对了,花指令对瑞星不是很管用。
4 _7 q) W! V6 t( y8 [: ~/ i3 C4 j2 P1 ~9 M$ M! r, M! b7 j
. k9 z, F' H- Z) f! l
做过NOD32免杀的朋友都知道,NOD32的特征码经常定位在输入表上。
3 M* |8 h* M2 q4 ^4 R1 Q4 ?2 i" ?
我们怎么看一个杀软定位特征码是在输入表上呢?很简单  你把定位出来的特征码放在C32ASM里面看。; `# O3 |9 m( ~
2 P# E& g$ T6 J2 k8 x$ C
对应的ANSI字符是在一些什么DLL后面 或者一大连串的字母后面  这样的多半是输入表了。9 P# I$ C) V0 o- I* }* C7 R

6 s& d0 W, I% o& o- d输入表的免杀是非常重要的一课。
  J' R0 Y' C. Y6 W! A1 @
( Z/ V) B# D5 J: a常见方法 有移位法。上下互换法。以及重建输入表法。4 \2 p. y; Q% K9 ^

2 C; `: }/ Z  m! }移位法就是 把我们的特征码那一DLL往前移动一位或者往后移动一位。再用LOADPE来修改输入表。1 y' D2 p/ V6 m5 Z, k) S, N! y
7 X- I9 t, O/ d9 C: t$ N
上下互换法则是再找一个和我们特征码那一个同样字节的字符串  互换一下。 但不是通常都有用。
4 O) @5 S8 m1 b5 I9 z7 O. J& F8 ~3 m
重建输入表则是免杀输入表效果最好的了。 一般的木马都只有一个输入表。  \+ T+ n3 b' ?
' P1 `0 L4 V* l: `$ N2 [: i( O# Y$ Z
我们利用ImportREC来帮我们的木马重建一个新的输入表  把旧的输入表删除。。' l$ }0 a& M5 j8 p/ W2 G$ {

+ i+ I6 o0 S% m7 A5 R, H5 J% n这样免杀的效果不错。。。
; Z, E3 a# x* m0 r; ], Q" r& T/ W# N* O- }
关于免杀也就这些了,这也是个老生常谈的话题了。说来说去无非也就那几个方法。, q1 `! g" L1 g2 `  A

, p0 k& n( ^  I+ e什么入口点加1啊,区段加花啊 。。修改区段名字啊 。。。
" K5 y8 k: p- P/ P/ ?: G( Y& h. m; @8 s0 y" M/ u" [' S  y
大家多多了解下,  免杀不是很难的事。。+ D4 y2 P; c3 S1 f7 z7 u, H

3 k3 H1 L& X, z3 |/ L1 J此文仅写给新手朋友一看。。老鸟飘过。。
1

评分人数

这些貌似是基础的东西....

TOP

1335加油哦

TOP

还有我小希呢,1335,多谢你一直以来的帮忙啊。
花前月下,不如花钱“日”下~~~

TOP

谢谢这么多人来捧我帖子  没有想到啊 呵呵

TOP

受益了`:handshake
頽廢+無聊+现实=我的态度

TOP

好文章,不错,总结不错
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

是得多看看汇编了~~呵呵~谢谢了

TOP

认真学习了....辛苦辛苦!

TOP

认真学习一下

TOP

返回列表