返回列表 发帖

[原创文章] 个人免杀经验分享

原创作者:1335csy [3.A.S.T]
$ I1 y' y. U* z$ L8 t

% E. s+ X! @/ m, T5 W5 D信息来源:3.A.S.T网络安全团队  (
www.3ast.com.cn  )
2 F. o7 U1 \: i1 v! r, B. i, J- v0 X3 _0 B
来了3AST很久了  也没有写上什么有点价值的帖子,今天这个帖子算是抛砖引玉吧。。
) T! Y2 A' H4 C: [8 f8 S% m
1 I7 L( E+ J( a; a: p# t9 z免杀也弄了有点时间了。。现在分享下我的经验。
3 ^. C3 g- s- t2 P$ u0 U, g2 q: g
9 K* {  Y# x3 T4 ^首先建议新手朋友要学会定位表面特征码和内存特征码(定位方法有细微差别)6 @' c1 S% A( F( C" A

) f& P  Y) N: Y( e. P* o$ F4 P7 d" C修改特征码还是要学习的。毕竟现在依靠特征码查杀仍是杀软的主要途径之一。
9 Y9 y* |* K) g& j5 h6 s. ^' q( Z! E: b4 r' k
第二个是要学会写自己的花指令,不要以为免杀怎么难,多么难,只要你会一点基本的汇编,
4 l, Z  G' J0 F  j1 V
$ V  p$ ~: L1 r% z1 ]再多翻几下8088汇编速查手册。我相信基本的木马免杀是难不倒你的。………^_^。
7 x* y9 N6 y: z+ n# ^, J2 T' H) d) m' c! W6 g# {) R
很多新手朋友曾经都这么问,什么是花指令?所谓花指令,就是一些,没有用的指令,
; P0 `$ g$ p3 l9 ~& u% S- `4 _% T  r* i0 J3 ?
其作用是干扰杀软的查杀,写花指令最重要的是维持堆栈的平衡,很简单。# O  K$ k- t# c- [, j
5 {& q6 l$ B# n
顺便说下,花指令对卡巴有特效,但是并不意味着,一个花指令就可以把卡巴斯基搞定。
( V( _8 Y! r+ \/ {) d4 O  C: e# A' E: p$ n6 T, g
对付卡巴斯基, 需要多种方法结合, 壳上加花和修改文件入口点以及去头加花一般免杀效果是非常好的。2 H6 p* S' P: k4 |; L6 E+ _
8 S. O5 R; j9 n4 R3 u
对于瑞星么。我个人还是建议修改特征码。尤其是内存特征码的时候,修改特征码对付他效果好,
) D' N3 D4 e# U0 q
0 H  ^/ G% k4 O$ ^# x对了,花指令对瑞星不是很管用。7 `& z) L( O4 t: |: u! B7 A; p

6 J' w" {4 U$ f; i% l9 `* l2 u& \
) S4 e6 L5 K4 }* n) b* t做过NOD32免杀的朋友都知道,NOD32的特征码经常定位在输入表上。
; [3 x; }4 Z( e0 z+ N  W5 @
1 _( W- z& z9 ~1 l! M6 t3 ^2 `! G" C我们怎么看一个杀软定位特征码是在输入表上呢?很简单  你把定位出来的特征码放在C32ASM里面看。
0 J1 h8 e$ E/ I! O# b
& r$ I9 X+ L. Q5 E8 v对应的ANSI字符是在一些什么DLL后面 或者一大连串的字母后面  这样的多半是输入表了。! _& E! [2 `* W! T; q
3 |) o6 C9 d, I9 h4 U& F2 @" f/ u- G9 O
输入表的免杀是非常重要的一课。
/ _* U! g, q- y! E
4 [' {: g4 H# G/ t常见方法 有移位法。上下互换法。以及重建输入表法。+ |& L$ X+ J0 E

/ D- q3 z! N2 L0 K$ Y4 l移位法就是 把我们的特征码那一DLL往前移动一位或者往后移动一位。再用LOADPE来修改输入表。1 ?! z5 |, W- g- u& q1 e. n0 `( ]
6 S- R4 R$ Z+ {4 w7 ?. c
上下互换法则是再找一个和我们特征码那一个同样字节的字符串  互换一下。 但不是通常都有用。% N- k. r- _% k* N" V, e3 D2 {7 P3 G
6 ]% Z4 T6 Y5 m, N$ s
重建输入表则是免杀输入表效果最好的了。 一般的木马都只有一个输入表。
+ _5 T; `; j2 p% q; w* [" J/ [0 I8 Z$ Q( p$ c8 E$ C2 `! A0 r# k
我们利用ImportREC来帮我们的木马重建一个新的输入表  把旧的输入表删除。。
- x4 X2 l1 ]6 h0 L( k+ A, |2 ~1 t
这样免杀的效果不错。。。7 d* i1 e" T% A; s& v) \$ a
# c: S7 c0 C1 K# j8 t
关于免杀也就这些了,这也是个老生常谈的话题了。说来说去无非也就那几个方法。: _$ Z# v+ K5 O: ?# ]6 f1 H
" X% x1 u+ A+ `9 A
什么入口点加1啊,区段加花啊 。。修改区段名字啊 。。。' P+ S- J" h, X# h; ]- R
- a; s3 R# G5 u; J( o4 r
大家多多了解下,  免杀不是很难的事。。* U8 z9 H; Z8 a' o
. D/ F0 g8 X* B/ k0 F) b
此文仅写给新手朋友一看。。老鸟飘过。。
1

评分人数

认真学习一下

TOP

认真学习了....辛苦辛苦!

TOP

是得多看看汇编了~~呵呵~谢谢了

TOP

好文章,不错,总结不错
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

受益了`:handshake
頽廢+無聊+现实=我的态度

TOP

谢谢这么多人来捧我帖子  没有想到啊 呵呵

TOP

还有我小希呢,1335,多谢你一直以来的帮忙啊。
花前月下,不如花钱“日”下~~~

TOP

1335加油哦

TOP

这些貌似是基础的东西....

TOP

返回列表