- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
|
原创作者:1335csy [3.A.S.T]
+ {3 j5 n- p L. r! ?4 M# n! d
2 j) R( `. @- G4 Q9 x7 g信息来源:3.A.S.T网络安全团队 ( www.3ast.com.cn )9 P r% o/ I4 l. H. z' V
! K8 w" C; [" t
来了3AST很久了 也没有写上什么有点价值的帖子,今天这个帖子算是抛砖引玉吧。。7 F( h6 l3 p/ T9 Y, x
4 t9 j2 Y/ j% t. v" r& W免杀也弄了有点时间了。。现在分享下我的经验。4 K; F: |! }3 W& z
% {& L K; L6 |
首先建议新手朋友要学会定位表面特征码和内存特征码(定位方法有细微差别)* d& E* M+ G+ F, M
" b. R( R) @; ~, s修改特征码还是要学习的。毕竟现在依靠特征码查杀仍是杀软的主要途径之一。* J. m2 L0 {0 e* g. k! l
+ S; T2 h/ ]; e/ W第二个是要学会写自己的花指令,不要以为免杀怎么难,多么难,只要你会一点基本的汇编,% Z# d& y; f1 K2 m- u* ~
$ V1 ^! p* T6 P: B0 S. e
再多翻几下8088汇编速查手册。我相信基本的木马免杀是难不倒你的。………^_^。6 P+ W* h6 p, m: c
. M. i( O, U6 m7 [1 D) c8 Z很多新手朋友曾经都这么问,什么是花指令?所谓花指令,就是一些,没有用的指令,
1 `9 a9 V) U; o) X- B2 k6 U- \0 B, P2 D% ?
其作用是干扰杀软的查杀,写花指令最重要的是维持堆栈的平衡,很简单。
; Y# i/ V& l6 \! a
+ s5 T5 u3 T. b顺便说下,花指令对卡巴有特效,但是并不意味着,一个花指令就可以把卡巴斯基搞定。
3 |, r" x' E" V1 | G% j7 Z0 P0 _' y& n4 ]3 w* b
对付卡巴斯基, 需要多种方法结合, 壳上加花和修改文件入口点以及去头加花一般免杀效果是非常好的。
8 c1 i `) x; U5 t+ a+ ~0 K# a" u; D8 q6 q% S5 u
对于瑞星么。我个人还是建议修改特征码。尤其是内存特征码的时候,修改特征码对付他效果好,8 p f) L1 N3 i2 M
: O7 v, `& F4 n: ^- J2 |: Z h
对了,花指令对瑞星不是很管用。
4 z1 G# I3 p$ {# ~1 h* R
+ b5 ]3 L$ B% h9 K" m* _+ l# ]& x, U) X
做过NOD32免杀的朋友都知道,NOD32的特征码经常定位在输入表上。
0 H2 c1 j. c9 y O5 q6 K: x, c% o5 R3 n- I
我们怎么看一个杀软定位特征码是在输入表上呢?很简单 你把定位出来的特征码放在C32ASM里面看。
0 l- f# u- v$ W! Y6 p4 g6 n) `- L& c5 Q. u8 D
对应的ANSI字符是在一些什么DLL后面 或者一大连串的字母后面 这样的多半是输入表了。4 e: l- s* s& ]" k4 [
/ W- R* U2 ~' C+ A$ j, n- p; ]输入表的免杀是非常重要的一课。
3 H3 |) o5 ^! \8 K
& u& Y$ N5 I6 \7 U& C& u常见方法 有移位法。上下互换法。以及重建输入表法。7 W% z9 z' Q6 { x) j2 O' i% ~
( ]; _) U* S" S$ ^* A
移位法就是 把我们的特征码那一DLL往前移动一位或者往后移动一位。再用LOADPE来修改输入表。
n' z3 P, v9 m. [% M. a) y6 L! R# C }) H7 b
上下互换法则是再找一个和我们特征码那一个同样字节的字符串 互换一下。 但不是通常都有用。
) j1 ]3 h! A! j0 n& J/ F" i, k6 D3 Y! \2 [" [
重建输入表则是免杀输入表效果最好的了。 一般的木马都只有一个输入表。
7 _. z/ z% N) G$ `! y( }8 ~) ~: x1 k* n/ j3 K
我们利用ImportREC来帮我们的木马重建一个新的输入表 把旧的输入表删除。。
d$ g9 E$ y- a) y+ N* j" i* J& ?7 o' j" |( c8 a. F
这样免杀的效果不错。。。
* ~7 d9 E6 y2 e4 {* o
! `/ m5 {4 w9 r: m关于免杀也就这些了,这也是个老生常谈的话题了。说来说去无非也就那几个方法。
3 E4 n4 V- A. A' C
4 k& h0 ?# r; d9 R; a% ]. x/ M什么入口点加1啊,区段加花啊 。。修改区段名字啊 。。。: B, p! Z2 G" k- v" c8 T
- z/ l7 b1 d) v' U! F
大家多多了解下, 免杀不是很难的事。。8 _. p* t& X6 i+ {3 q z$ t0 f
X2 E% d( U, V; N) O9 o- C1 p
此文仅写给新手朋友一看。。老鸟飘过。。 |
-
1
评分人数
-
|