返回列表 发帖

[原创文章] myccl使用技巧及其注意事项

当今的主流杀软都是采用特征码来查杀木马和病毒的,* y& M( I& R( p3 T7 z. z7 h# k/ r
. ?, T# }# h3 R. u) q
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
5 k6 i+ q  i( c9 x5 n+ X7 N- h% q8 @! b% z) r7 h$ L9 {; c
于是,杀软的各种干扰措施出来了。# G% B! ^, @$ O8 [# n, M* h+ j
5 B$ o# R2 Z+ Q- ]( K9 N' x
以下,我就来分析下常见的使用myccl的一些问题; A$ q! n+ D/ @4 h0 I9 O  r# E
# n1 B/ |" {9 ?! `! i+ W6 H' I
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
- u  y$ [0 z( b" u
! q# f, X% G0 e* j( {这个就是传说中的死循环了,杀软的一个常见干扰措施,
6 M9 i, I9 Q2 D; B/ U$ h  E* p- O! D8 k  ^
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
- K2 f1 E% Z8 l* t$ ~: i
# p" d1 |; n9 t( _/ U  K现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
  ~$ g: o, J+ B- ?$ F" l
8 P2 e! G8 a- B不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。& F2 @9 `; V4 Q8 e) v* R
% E% d5 }4 M+ O! f  S7 O5 S' p
2.为什么我把所有的特征码改完后,杀软还是报毒?$ v% R8 {( y0 J, U& R' u( M) R

) o; \7 A& q4 x! G! p这样的情况多见于国外杀软,外国杀软侧重于功能性,
; m& T; r3 _4 J+ @5 B; A
  f8 h& U0 E9 s0 w3 u特征码经常是不可能一次就定位出来,需要多次的定位,! u7 _, N+ ?% \! O; @' X3 o3 K
$ w& o% j4 y) j0 Y" `! l  H
当我们修改完以后,仍然需要定位未定位出来的的特征码。5 H. H% `. F& W& g) H

0 u# M) F( u0 u$ l8 {3.为什么我分了100块文件,杀软全部杀了?1 @* b* U" m9 d# q# F2 a

1 A' T7 Y/ d& ?4 _& e不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
. n5 `' x2 R5 H1 G9 u7 |  z
; M& ?8 c. [. G! `* I4 \* f4 t这样也是常见的杀软干扰方式,3 [* w, K& n& o& v" I6 M) _

# W1 @% n( K# S我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?) y. ~( i  r: a+ {  |- r

, O* z! w7 x/ c或者反向定位,这样的效果比正向定位要好,
6 R8 i; j; W( h9 `* J1 ~3 p5 A# l( m
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。- ]6 q% `6 F: V& t5 G: J
- \+ D8 m! i8 S5 |1 ]- ~/ C. M& w0 x) w
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。' I, D/ D7 J( C0 @+ ~

3 g" p) v5 p) V! {# e  X4 U4.一个特征码,我已经改完了,为什么还会被杀软定位出来?8 c/ `) M7 i0 {
: L. Y) H0 j5 f+ l/ S' @
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
. ]  o( ~/ f) y! F0 \+ m3 _1 H4 `$ J( S( E
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
4 K! e9 ?% L9 h* w
1 p& G+ z9 a" I" \4 ^  b这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
8 v) @8 G4 p$ y9 ~+ O- z$ ]  Q" }& }6 {- D7 I) o; a$ u
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。! |- l- \5 x% @3 Q* |2 ~5 Y4 z& f5 l

: S/ r9 ]9 C2 k( c& ]4 A% i* ~如果大家对于myccl有些不懂的地方,跟帖子留言

呵呵,免杀王出场
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

回复 2楼 柔肠寸断 的帖子

:L :L :L :L 不要这么讲,- -! 随手写了点

TOP

拿分闪人..............

TOP

返回列表