返回列表 发帖

[原创文章] 个人免杀经验分享

原创作者:1335csy [3.A.S.T]
+ {3 j5 n- p  L. r! ?4 M# n! d

2 j) R( `. @- G4 Q9 x7 g信息来源:3.A.S.T网络安全团队  (
www.3ast.com.cn  )9 P  r% o/ I4 l. H. z' V
! K8 w" C; [" t
来了3AST很久了  也没有写上什么有点价值的帖子,今天这个帖子算是抛砖引玉吧。。7 F( h6 l3 p/ T9 Y, x

4 t9 j2 Y/ j% t. v" r& W免杀也弄了有点时间了。。现在分享下我的经验。4 K; F: |! }3 W& z
% {& L  K; L6 |
首先建议新手朋友要学会定位表面特征码和内存特征码(定位方法有细微差别)* d& E* M+ G+ F, M

" b. R( R) @; ~, s修改特征码还是要学习的。毕竟现在依靠特征码查杀仍是杀软的主要途径之一。* J. m2 L0 {0 e* g. k! l

+ S; T2 h/ ]; e/ W第二个是要学会写自己的花指令,不要以为免杀怎么难,多么难,只要你会一点基本的汇编,% Z# d& y; f1 K2 m- u* ~
$ V1 ^! p* T6 P: B0 S. e
再多翻几下8088汇编速查手册。我相信基本的木马免杀是难不倒你的。………^_^。6 P+ W* h6 p, m: c

. M. i( O, U6 m7 [1 D) c8 Z很多新手朋友曾经都这么问,什么是花指令?所谓花指令,就是一些,没有用的指令,
1 `9 a9 V) U; o) X- B2 k6 U- \0 B, P2 D% ?
其作用是干扰杀软的查杀,写花指令最重要的是维持堆栈的平衡,很简单。
; Y# i/ V& l6 \! a
+ s5 T5 u3 T. b顺便说下,花指令对卡巴有特效,但是并不意味着,一个花指令就可以把卡巴斯基搞定。
3 |, r" x' E" V1 |  G% j7 Z0 P0 _' y& n4 ]3 w* b
对付卡巴斯基, 需要多种方法结合, 壳上加花和修改文件入口点以及去头加花一般免杀效果是非常好的。
8 c1 i  `) x; U5 t+ a+ ~0 K# a" u; D8 q6 q% S5 u
对于瑞星么。我个人还是建议修改特征码。尤其是内存特征码的时候,修改特征码对付他效果好,8 p  f) L1 N3 i2 M
: O7 v, `& F4 n: ^- J2 |: Z  h
对了,花指令对瑞星不是很管用。
4 z1 G# I3 p$ {# ~1 h* R
+ b5 ]3 L$ B% h9 K" m* _+ l# ]& x, U) X
做过NOD32免杀的朋友都知道,NOD32的特征码经常定位在输入表上。
0 H2 c1 j. c9 y  O5 q6 K: x, c% o5 R3 n- I
我们怎么看一个杀软定位特征码是在输入表上呢?很简单  你把定位出来的特征码放在C32ASM里面看。
0 l- f# u- v$ W! Y6 p4 g6 n) `- L& c5 Q. u8 D
对应的ANSI字符是在一些什么DLL后面 或者一大连串的字母后面  这样的多半是输入表了。4 e: l- s* s& ]" k4 [

/ W- R* U2 ~' C+ A$ j, n- p; ]输入表的免杀是非常重要的一课。
3 H3 |) o5 ^! \8 K
& u& Y$ N5 I6 \7 U& C& u常见方法 有移位法。上下互换法。以及重建输入表法。7 W% z9 z' Q6 {  x) j2 O' i% ~
( ]; _) U* S" S$ ^* A
移位法就是 把我们的特征码那一DLL往前移动一位或者往后移动一位。再用LOADPE来修改输入表。
  n' z3 P, v9 m. [% M. a) y6 L! R# C  }) H7 b
上下互换法则是再找一个和我们特征码那一个同样字节的字符串  互换一下。 但不是通常都有用。
) j1 ]3 h! A! j0 n& J/ F" i, k6 D3 Y! \2 [" [
重建输入表则是免杀输入表效果最好的了。 一般的木马都只有一个输入表。
7 _. z/ z% N) G$ `! y( }8 ~) ~: x1 k* n/ j3 K
我们利用ImportREC来帮我们的木马重建一个新的输入表  把旧的输入表删除。。
  d$ g9 E$ y- a) y+ N* j" i* J& ?7 o' j" |( c8 a. F
这样免杀的效果不错。。。
* ~7 d9 E6 y2 e4 {* o
! `/ m5 {4 w9 r: m关于免杀也就这些了,这也是个老生常谈的话题了。说来说去无非也就那几个方法。
3 E4 n4 V- A. A' C
4 k& h0 ?# r; d9 R; a% ]. x/ M什么入口点加1啊,区段加花啊 。。修改区段名字啊 。。。: B, p! Z2 G" k- v" c8 T
- z/ l7 b1 d) v' U! F
大家多多了解下,  免杀不是很难的事。。8 _. p* t& X6 i+ {3 q  z$ t0 f
  X2 E% d( U, V; N) O9 o- C1 p
此文仅写给新手朋友一看。。老鸟飘过。。
1

评分人数

认真学习一下

TOP

认真学习了....辛苦辛苦!

TOP

是得多看看汇编了~~呵呵~谢谢了

TOP

好文章,不错,总结不错
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

受益了`:handshake
頽廢+無聊+现实=我的态度

TOP

谢谢这么多人来捧我帖子  没有想到啊 呵呵

TOP

还有我小希呢,1335,多谢你一直以来的帮忙啊。
花前月下,不如花钱“日”下~~~

TOP

1335加油哦

TOP

这些貌似是基础的东西....

TOP

返回列表