返回列表 发帖

[原创文章] 个人免杀经验分享

原创作者:1335csy [3.A.S.T]
8 s+ [: K9 s' B1 |; `7 t/ L
3 Q  b; J( k) L( w# z4 V% a
信息来源:3.A.S.T网络安全团队  (
www.3ast.com.cn  )5 |6 a7 z$ n( X) m5 @3 l
8 O; d0 ^; c  K+ M; A1 `. e
来了3AST很久了  也没有写上什么有点价值的帖子,今天这个帖子算是抛砖引玉吧。。" L, p+ x. l6 a1 k" F

1 O/ c2 @' E% P3 B( S8 B免杀也弄了有点时间了。。现在分享下我的经验。  ~  W" Y! h3 i  c7 b4 k+ P8 R$ c3 \8 T" K

; ^. v" y" S( x首先建议新手朋友要学会定位表面特征码和内存特征码(定位方法有细微差别)$ I& O+ ^$ O7 ?6 Q6 ^

. v. M( ~6 `) B  m6 B* e% M修改特征码还是要学习的。毕竟现在依靠特征码查杀仍是杀软的主要途径之一。) Y( R: Y5 z* _# z

# W3 h8 S# h& i9 W" ^9 [# f: E第二个是要学会写自己的花指令,不要以为免杀怎么难,多么难,只要你会一点基本的汇编,
/ v$ t4 j4 v  y, o) N
7 B! M; Y6 t4 A# k2 ]/ ^再多翻几下8088汇编速查手册。我相信基本的木马免杀是难不倒你的。………^_^。
9 g# l; _; W& j
2 V( G% \* m# p0 X0 s; t' Y; ?很多新手朋友曾经都这么问,什么是花指令?所谓花指令,就是一些,没有用的指令," y9 ^1 m7 e+ E# V& I* q5 C

# \( e( J/ W. s' v) a( [' q其作用是干扰杀软的查杀,写花指令最重要的是维持堆栈的平衡,很简单。$ l' _- `+ }+ j# o& y4 v  J+ ~* q
5 |% Q6 \% X! S6 K- D1 K
顺便说下,花指令对卡巴有特效,但是并不意味着,一个花指令就可以把卡巴斯基搞定。, O) N- W1 v) g
+ W; W4 f" e. h. I6 v0 p
对付卡巴斯基, 需要多种方法结合, 壳上加花和修改文件入口点以及去头加花一般免杀效果是非常好的。
( m2 U, R5 Z& Z, B" D
. x4 n" I! c: a! y对于瑞星么。我个人还是建议修改特征码。尤其是内存特征码的时候,修改特征码对付他效果好,: G1 Q9 c% o: {+ D. O' G
% K5 \( l7 z2 w' x
对了,花指令对瑞星不是很管用。( I5 k: n, v2 D2 k

+ \6 \( P. }; O8 B7 w$ E! J: M8 K+ ]
做过NOD32免杀的朋友都知道,NOD32的特征码经常定位在输入表上。- c- |+ g! m5 |
* s( E: n+ s* ^+ _
我们怎么看一个杀软定位特征码是在输入表上呢?很简单  你把定位出来的特征码放在C32ASM里面看。$ g& p" b; m& S! g$ W

. ~! n6 e1 R' E: w6 B0 W对应的ANSI字符是在一些什么DLL后面 或者一大连串的字母后面  这样的多半是输入表了。
* r; D, N- D5 E( |% S" Q
) r, h- x$ c" m! X& Z输入表的免杀是非常重要的一课。
2 V. n( [! y5 X! ?. k1 `
/ Z* K0 ]8 _1 h& X- q常见方法 有移位法。上下互换法。以及重建输入表法。4 `  w% B' j0 u* y

- k' [) A; s; L3 i) s! C移位法就是 把我们的特征码那一DLL往前移动一位或者往后移动一位。再用LOADPE来修改输入表。* c3 S# e/ O) h. {- d+ v
% U- {, X! b( `2 Y0 m
上下互换法则是再找一个和我们特征码那一个同样字节的字符串  互换一下。 但不是通常都有用。1 n& G) d7 M2 `2 j! K& b
' L# J  `. d! O+ D& Y' N% @
重建输入表则是免杀输入表效果最好的了。 一般的木马都只有一个输入表。$ w( n3 _6 |, _' U
1 c; N+ k% ^* s) {' z+ M* \
我们利用ImportREC来帮我们的木马重建一个新的输入表  把旧的输入表删除。。
2 {/ Y8 B  ~0 s! Z' I/ T  h. R: ]1 N8 Z2 W
这样免杀的效果不错。。。
5 d" ?+ T3 ^  W* x5 {6 q, _) I; R
关于免杀也就这些了,这也是个老生常谈的话题了。说来说去无非也就那几个方法。
* F5 G/ p- ^. K! M% W/ p/ F8 Y9 ~8 b9 I  `* F: @/ A) t
什么入口点加1啊,区段加花啊 。。修改区段名字啊 。。。
* d2 Q5 h) C* z! |+ Q9 h  T+ c
( a/ g. a) k. K, i大家多多了解下,  免杀不是很难的事。。
% i; z# X& @! v$ F
! J7 V3 {0 d- {9 d此文仅写给新手朋友一看。。老鸟飘过。。
1

评分人数

认真学习一下

TOP

认真学习了....辛苦辛苦!

TOP

是得多看看汇编了~~呵呵~谢谢了

TOP

好文章,不错,总结不错
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

受益了`:handshake
頽廢+無聊+现实=我的态度

TOP

谢谢这么多人来捧我帖子  没有想到啊 呵呵

TOP

还有我小希呢,1335,多谢你一直以来的帮忙啊。
花前月下,不如花钱“日”下~~~

TOP

1335加油哦

TOP

这些貌似是基础的东西....

TOP

返回列表