返回列表 发帖

[原创文章] myccl使用技巧及其注意事项

当今的主流杀软都是采用特征码来查杀木马和病毒的,
) d+ C' z: B5 @' \- s! F$ ^+ ^9 K1 s# N0 `
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。: X" R' F* f, {

0 G7 G; k. g* }9 {7 ]于是,杀软的各种干扰措施出来了。5 F" Q" a4 s8 K7 J1 [, p7 I- @) k# l- W

* v+ Y! q* V  j8 c; _* H3 o8 K以下,我就来分析下常见的使用myccl的一些问题
6 Q+ E. ?- B+ O; `1 c  O5 F
& }: q" [# S7 A- e3 {7 V; l1.为什么我的myccl总是卡在一个特征码,不能继续定位了., O, ^; w7 h$ ^/ I0 G

2 ~( d, t: t0 ?! d# @  l这个就是传说中的死循环了,杀软的一个常见干扰措施,# J" `4 p: o: \9 b5 n9 E

) V$ ?$ D1 G( D在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
( m! z4 w/ r: x& a* ]; C/ Q5 N/ O2 J5 W
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,& ^! y! _; o/ h6 e# `( z' B- D) C( M
9 R! d0 z' ~7 Z+ a) M. }$ D% M
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。3 {4 @! P8 b8 f/ m
% q, i! _6 z/ c$ p
2.为什么我把所有的特征码改完后,杀软还是报毒?
! E* L9 Z! l7 i4 @% z6 c
/ G' o0 K) f! |& k! r- @$ ^这样的情况多见于国外杀软,外国杀软侧重于功能性,% e# t: k5 i* N
6 N7 y: F# H( o% X& v' X4 e* Y
特征码经常是不可能一次就定位出来,需要多次的定位,6 a$ H) n7 p- Z9 G9 @

+ i% _) ^% ?8 _当我们修改完以后,仍然需要定位未定位出来的的特征码。
: W& H: ~- P7 q  u- w; c) v7 Q. Q/ A9 V+ A
3.为什么我分了100块文件,杀软全部杀了?
4 I1 H6 ~* G2 Y( ]5 J5 j" X! E2 B% b0 f: y4 C# g; D3 p5 i- v
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
" {8 g, l; B& f7 M/ J8 ^& p
  C6 p: ^+ |1 [3 X$ j; p# ?/ N  ~- g: s这样也是常见的杀软干扰方式,
6 m' |- @7 Q& R$ l6 l0 @8 B, ]
7 r0 i+ F, H% B& m! S我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?% N6 L# {* e& B2 k/ u$ T5 G6 m! s
$ R- n) B- R3 o5 z
或者反向定位,这样的效果比正向定位要好,9 D: `3 m2 j3 j, v$ J3 H
5 p" l' n% r7 i( B; S1 W+ d8 L
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
& d& b. v5 v# f3 J0 w$ n
% N( B- m) _) Z/ T  C; R3 k+ P最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。0 Z0 E1 T" ^9 l8 H/ |4 t

! c- i% R% J, m6 ^9 z' y, Y" G4.一个特征码,我已经改完了,为什么还会被杀软定位出来?* n6 m- p- e9 d3 h- c
. ~0 x( g- z( {6 t5 ]( f
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,% s4 P+ y6 K8 e0 r8 m
) M! \8 S% `8 O3 U
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
7 `+ D, p" j7 _0 {" Y2 Q9 S4 j
/ I4 n, n7 |- U+ V这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
' R: p( n# ^* K. h; v/ j* n( w! `; j6 m- ^& P8 F
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
3 \+ P+ p  c, C3 g) E2 {% C
! ?8 f$ c, p# m3 ]+ D如果大家对于myccl有些不懂的地方,跟帖子留言

拿分闪人..............

TOP

回复 2楼 柔肠寸断 的帖子

:L :L :L :L 不要这么讲,- -! 随手写了点

TOP

呵呵,免杀王出场
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

返回列表