返回列表 发帖

[原创文章] myccl使用技巧及其注意事项

当今的主流杀软都是采用特征码来查杀木马和病毒的,
( T2 k. U6 g6 \% p! ?2 U: }6 H4 d9 x# @0 |) d  T6 d5 L& R
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。; H/ D+ T; }- c. H' F2 }6 x( Z

- Y, L7 `: M& L4 z于是,杀软的各种干扰措施出来了。' q- p; t* K: m) a

/ l8 T) i: n" H+ T* w- x7 M# Q' N以下,我就来分析下常见的使用myccl的一些问题
  P! M7 c! s. f( ~: y
' N; ^$ Z+ g( O" l- ^3 t' r' s+ l1.为什么我的myccl总是卡在一个特征码,不能继续定位了.$ w- A! Y7 E# @8 v' t& ?

* x; w" u; j2 e这个就是传说中的死循环了,杀软的一个常见干扰措施,
7 F+ m& \9 g& [+ Y& [
8 G- t: R, j: ], \8 _) n' ?  r# n在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。0 P8 s# M5 v6 v2 i$ ~
, b  N0 b' g/ r( |1 U& s
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,  k6 H1 [2 u' a5 h5 V- p! A! b) H
/ K  I6 h9 O$ S& r) {
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。( I& C# B( {+ j; o+ v: @
; M+ W; l1 i3 G' x  ?9 N- [* t
2.为什么我把所有的特征码改完后,杀软还是报毒?# k3 i) S/ Z* j

( }8 ]5 X# K$ u这样的情况多见于国外杀软,外国杀软侧重于功能性,
# q1 M2 \: I. \% _! O0 c$ l& S1 J+ B( G, J5 b  P
特征码经常是不可能一次就定位出来,需要多次的定位,/ k  |3 u: [. m

! _" f  S" G! h) b8 W当我们修改完以后,仍然需要定位未定位出来的的特征码。# B4 G" G) k6 @5 {8 j% Q% e
6 ^( G0 D& M, j" L  D0 B1 B
3.为什么我分了100块文件,杀软全部杀了?. K7 S( J! C. e7 H$ H4 m

  k; ?; D0 c0 a7 r不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-3 n: }! c5 D) w0 z" K9 L: M

0 p( X$ H" L  n! u3 `& K; e- R% y' v这样也是常见的杀软干扰方式,
7 Y' \2 a! f5 O6 u; D0 ?; \1 D: M- z# E4 t7 n0 a
我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
  T( J+ [  T& v! x; E* K
9 r' I0 A; f) T! e; l( H$ o, R. C" B或者反向定位,这样的效果比正向定位要好,
0 o9 o  R3 e5 D! z! }  z* `" a7 z5 Z: w' g3 d
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。; m: ?+ y9 ?% H2 E7 o' \

) H5 `0 \6 m# C1 `& }5 H2 ~( [最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
. _4 }' W. n; d; `& G
. @5 B8 X+ P- u  Y( k/ G" W( T. r4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
/ s4 i0 e: v" h5 x' ?8 o* T. ~8 s+ m* b. Z
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
# U6 X6 Y+ o1 @# [+ T+ k
0 V* S$ [! [) A一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
1 r: `+ G3 k3 {5 B% V" k. S7 o, i: @4 X! H. ?2 R& p
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。9 M! M. ~0 ]3 L! l
% m! l7 T6 _2 s0 z( b
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
( X8 Z3 {$ A1 Q0 B# `2 H
/ Y4 J: q% S8 h4 L& g% @4 D% u如果大家对于myccl有些不懂的地方,跟帖子留言

呵呵,免杀王出场
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

回复 2楼 柔肠寸断 的帖子

:L :L :L :L 不要这么讲,- -! 随手写了点

TOP

拿分闪人..............

TOP

返回列表