- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,) \6 I4 V5 ~" q: }7 {
) e6 {5 w) W) W作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。. P! {! G* \: c
2 O' l/ A* P4 a7 K) S* r于是,杀软的各种干扰措施出来了。
/ I: }* P. ]# i! \: z/ v. E# w+ T3 L
以下,我就来分析下常见的使用myccl的一些问题( u9 Z0 g9 [1 f) |8 ]
/ X" J8 |& k A4 V: y" A. l
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
7 G3 z! u5 H7 L) `4 f% R
6 G1 \8 w u9 @9 P这个就是传说中的死循环了,杀软的一个常见干扰措施,
+ H4 m3 I7 r; X% M* y1 a0 f0 k6 K- \* \
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
5 v; R) o8 p0 d; z6 {+ G2 ?4 O
( X7 L( `( q* V现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
5 l$ _- x) u/ s% j* |: H
, D: v( @0 @. s不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。9 i5 m: G# g. f0 p3 g& R+ ~
0 C' k& p' m' ?4 @6 |3 [
2.为什么我把所有的特征码改完后,杀软还是报毒?- v7 H3 z6 W, h6 Q" \6 s* h5 J
7 ?- K% G5 H4 L0 H* E" r9 n+ M
这样的情况多见于国外杀软,外国杀软侧重于功能性,+ O9 I- I3 P* N$ Y% m+ U% r0 d
s/ q& U% B( L S4 I& m$ y特征码经常是不可能一次就定位出来,需要多次的定位,
6 r$ B& [4 u# V }1 _. D. o. z2 P+ _& G5 g
当我们修改完以后,仍然需要定位未定位出来的的特征码。
( T( j$ T" Q# X" b8 a2 S
. C7 M! e9 x+ u- O' K3.为什么我分了100块文件,杀软全部杀了?
3 H( E" }( t `# u# o t( u$ W2 y$ q% F& j# E& K$ @$ J
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-/ R: X/ C4 d; @9 ?, ?) K
) s' i, H- ?& {这样也是常见的杀软干扰方式,
$ c1 `! W5 {# B; Q! T- K1 a
% R. S- \% j- W! [( A$ z( b我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
" j+ Q. t; x: v& {2 r+ M' T, A1 W q+ O& S9 t5 R. H
或者反向定位,这样的效果比正向定位要好,
8 k2 o. x" Y% Y x# p. P& B; x) R, ]7 f4 J4 Q6 O* _
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
7 n x5 M; {( \$ e! J- r' ^! t2 }* z0 {/ ?6 U& E% R9 n: p0 }9 ]
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。, `% l. n# r( Y: R# \
& _( ]7 V, V3 G& Q4.一个特征码,我已经改完了,为什么还会被杀软定位出来?+ }# k8 s3 q) L
- {* q4 @- C, X+ u这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,' j1 d1 C# i0 Q
$ o! H, |, t0 W- q一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
9 p9 O: X3 Y: y& R2 x7 q6 `4 g- S8 H
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。7 F. |$ i; V2 s/ L: b% s' ~: |, \4 |
4 B8 e& k% ~/ D1 X! {2 v总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。/ ]7 C5 |$ V$ J8 ^0 E
2 A; s7 }. W; A0 m
如果大家对于myccl有些不懂的地方,跟帖子留言 |
|