- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,
3 t U9 W4 `* Y2 b0 v; u" N0 @" r& s0 z* k. C, t5 o
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
+ P; H+ T1 [& I! \" O
- h9 [! J3 `' u- d于是,杀软的各种干扰措施出来了。2 L& S* h7 l1 x
( v: B: a7 u, r7 `7 C4 }以下,我就来分析下常见的使用myccl的一些问题
, b, d; e' E, D2 w8 z& i& v5 J8 w, b( J) t# R/ c+ P0 }+ |! {% `
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.% }1 N, I' ~! p4 B. ^2 F$ O5 C) n
( ^+ u% s2 n' l这个就是传说中的死循环了,杀软的一个常见干扰措施,6 ?% R- Q; p1 \& y, ]6 F# }
; x1 ~5 b! `6 S) u2 y% |在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。5 U0 X. `% f' R
0 Q2 S' [ H7 r3 t4 n, M$ K
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
4 G; L. e0 g/ o
q* d, \& J h' }& f- c不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。* v0 `# z9 ?( p. s
: G2 A; V, O" J* A1 T: O
2.为什么我把所有的特征码改完后,杀软还是报毒?6 b* X+ W9 r8 G# C& x0 Z: K% R
7 W n: M. r; O
这样的情况多见于国外杀软,外国杀软侧重于功能性,. b) J; a( t. s: ]5 f. C# I: V
% l. p6 T) o/ [/ b特征码经常是不可能一次就定位出来,需要多次的定位,
* [4 K3 o' c& I2 K
7 Z! _4 n! z. r/ y& ]8 C当我们修改完以后,仍然需要定位未定位出来的的特征码。. ~1 L9 p+ g2 M! t: b
" e7 N9 S% J, E3 A3.为什么我分了100块文件,杀软全部杀了?
8 b: G7 H; ?/ R; Z9 c/ B7 Z, T/ y' v# m2 R
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-& O6 j+ a8 P5 D& c3 @' T
* s1 T0 C0 E7 i4 N- J这样也是常见的杀软干扰方式,+ I( ^# Z- r2 j: T8 K9 r( o! J
1 @+ Z. c, z3 y2 Y& w4 r我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?0 @2 Z9 F( }1 s/ D6 |" m7 j
+ l8 ^0 h v( J' L& b# ?
或者反向定位,这样的效果比正向定位要好,
1 K' R8 R, s7 J @# B% U$ F" U2 l* V
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。* {7 }8 ~% L8 @1 f+ h. k' o
2 y' @6 l" t8 N6 E8 s
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
# _ Q& Y2 r0 N" ^' r7 d
8 w* l8 i! `, V/ w; u$ Q4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
9 C! P0 Q. V3 Y$ q& i# v3 o5 ^ ?/ ~7 W+ p8 u: Y2 N; }$ S
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
4 j9 A" e; z6 C( b$ z C) h+ Z0 R$ S8 Z& F
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!0 N0 ^0 G. A# r% u5 e
7 ^9 ?+ e* ]9 x* z这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
T* y/ A0 m2 |( k' {, g
! n% p4 C6 A8 @2 J总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。- N9 m) q; Z# \1 |) J4 g% c. G
* `( a% U1 b5 }3 d- F& Z如果大家对于myccl有些不懂的地方,跟帖子留言 |
|