返回列表 发帖

[原创文章] myccl使用技巧及其注意事项

当今的主流杀软都是采用特征码来查杀木马和病毒的,
) [7 Q: @. ?6 Y+ u  a" X0 l3 l& U" H! R1 V8 F5 X+ I
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。: p$ E( i9 w# M3 q- t/ R

4 k8 M3 a1 _( Z0 W" I于是,杀软的各种干扰措施出来了。$ j5 y, ~! ]+ m( u4 f' y
' J- g/ r  y8 ]  ]8 w1 s: J  S
以下,我就来分析下常见的使用myccl的一些问题$ E- h) p  w; y9 V& C" [0 B

$ _8 n8 N2 s9 R( N: s3 u8 \" S  s1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
& I& p% n( l6 ~  P& Y/ `* `, ?
$ a9 g' X( n/ U/ z( g- V& p这个就是传说中的死循环了,杀软的一个常见干扰措施,
3 ]8 }1 C2 D  h. M
: R% u+ n; M1 X& r在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
4 i9 [5 z, @0 v; ]* I! |
- X5 u6 Q1 N! A现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
/ n% E3 F$ b" g$ q; Z' _. q  L& d8 x" \5 P
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。6 c& a& R/ c0 J; A# I

+ K! [- x! p  K2.为什么我把所有的特征码改完后,杀软还是报毒?1 J. O9 ^; C( @3 t- K
' ]5 N( u* I+ n' f; s, t* I, u
这样的情况多见于国外杀软,外国杀软侧重于功能性,5 |) p  U2 e, x3 o

- {" ^( v, T) K+ }* ~特征码经常是不可能一次就定位出来,需要多次的定位,* T# o) B  g$ f

9 ~' k1 F9 H) s( T0 A当我们修改完以后,仍然需要定位未定位出来的的特征码。
; g8 P2 `& a% I: q+ _$ V% g  ~- r$ r( X$ M* X
3.为什么我分了100块文件,杀软全部杀了?
6 ~! ]5 T$ e7 o; ]2 R$ K* z, g5 b1 a" j* a* t
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-+ r4 c+ M# a0 G/ i( K: F7 o" N
5 a* O( }0 x! P% g6 O2 V
这样也是常见的杀软干扰方式,
- u0 f$ Q2 u# x* |
0 N9 Z' N% e- z4 X$ G1 }我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?( L/ W. |" H# m$ D" z: c1 g8 x

/ Q$ i1 v. U1 c9 K或者反向定位,这样的效果比正向定位要好,
; r) o9 d: l7 |: v# h
; k1 h+ C4 g/ u( u2 d7 I5 B5 f还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
* j8 k2 c. _- i7 Q1 S: y
7 H: ?  U' |/ U* H最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
! V- I5 d" ~. k4 y: C) G
- M2 i: \$ a, }4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
  W1 y1 D' Y) ]6 `& z9 x3 ]; p% X6 z* W, l; |
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,, ]2 P& Z9 D2 G4 K1 v

- f: c& K3 |. Y. |2 g3 i" ]一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
$ J1 h; K" w  V6 C, Q2 j9 W4 T: f/ w
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。+ W/ [: ?* u" I3 ]% d
0 Z6 B4 S" T; s9 l% ^1 h4 Z) E( B
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。2 O$ a% j+ }5 t( T' ?% ^
" ?: K- }- D* F: ~7 \
如果大家对于myccl有些不懂的地方,跟帖子留言

呵呵,免杀王出场
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

回复 2楼 柔肠寸断 的帖子

:L :L :L :L 不要这么讲,- -! 随手写了点

TOP

拿分闪人..............

TOP

返回列表