返回列表 发帖

[原创文章] 个人免杀经验分享

原创作者:1335csy [3.A.S.T]
) m& X, `( T& L
3 h, _+ E; a& E0 R. l# d9 z5 K
信息来源:3.A.S.T网络安全团队  (
www.3ast.com.cn  )+ P7 {0 }, p( J' f

' \- B, a! j! m3 Y/ ]9 c$ `2 k来了3AST很久了  也没有写上什么有点价值的帖子,今天这个帖子算是抛砖引玉吧。。
4 V6 m# ^( o% z- w: M: h9 B  z2 b
免杀也弄了有点时间了。。现在分享下我的经验。1 m: h7 N1 B& L/ r3 ?; k

; l/ h/ b9 N) s' P" v( O6 N. O首先建议新手朋友要学会定位表面特征码和内存特征码(定位方法有细微差别)
% f. ~$ ~3 Q0 e9 }: G/ Z$ N7 a6 P  K5 d
修改特征码还是要学习的。毕竟现在依靠特征码查杀仍是杀软的主要途径之一。5 a7 W* F8 A4 W( ?5 }
4 `/ v9 F- t5 R5 A
第二个是要学会写自己的花指令,不要以为免杀怎么难,多么难,只要你会一点基本的汇编,
; i& m" k2 d9 Q. y9 [% \
+ R: b; @) w& O7 m% ]7 v再多翻几下8088汇编速查手册。我相信基本的木马免杀是难不倒你的。………^_^。/ E8 ]3 ^% Z* ~

! z0 J' c" U0 ~$ I9 \4 U9 @很多新手朋友曾经都这么问,什么是花指令?所谓花指令,就是一些,没有用的指令,
5 A" r# k; m( z6 y
/ U8 u# M* [7 A9 k; t, R5 R其作用是干扰杀软的查杀,写花指令最重要的是维持堆栈的平衡,很简单。
' j( i- @; t/ |4 }( L, o5 K% c4 k: w$ H( D4 @" V- K+ X
顺便说下,花指令对卡巴有特效,但是并不意味着,一个花指令就可以把卡巴斯基搞定。
+ n; ^9 Z( e' \6 W6 C0 j5 l0 @9 T4 K9 X: E
对付卡巴斯基, 需要多种方法结合, 壳上加花和修改文件入口点以及去头加花一般免杀效果是非常好的。
6 a. m9 q0 e5 z
* R' X7 }- c9 I对于瑞星么。我个人还是建议修改特征码。尤其是内存特征码的时候,修改特征码对付他效果好,5 Z# p' t& G: C+ F1 E

& M& _) y/ ]9 ~7 r3 r5 y对了,花指令对瑞星不是很管用。
" o; d6 D/ h4 {. [& D8 e% x  ~' p. U1 x$ t. |, u0 ~
2 y, k! M6 l' O5 C
做过NOD32免杀的朋友都知道,NOD32的特征码经常定位在输入表上。
; B7 p5 ^% V- M
: Q3 Y+ n0 s5 ~4 E1 g+ g( M我们怎么看一个杀软定位特征码是在输入表上呢?很简单  你把定位出来的特征码放在C32ASM里面看。
+ Y; a8 @$ ^& s
$ p6 @1 t% d% T, f4 S对应的ANSI字符是在一些什么DLL后面 或者一大连串的字母后面  这样的多半是输入表了。" c# L$ p' s  ?; a! l$ l: b
( Q2 l+ f+ [/ c4 B) p( X
输入表的免杀是非常重要的一课。
) h! r# _+ ~) ^; G' B" F
' b6 k2 e5 M# T6 d# @8 i6 @常见方法 有移位法。上下互换法。以及重建输入表法。
. v) t% A+ c+ C1 G! [1 m3 L' Q! h' Q5 o
移位法就是 把我们的特征码那一DLL往前移动一位或者往后移动一位。再用LOADPE来修改输入表。
; L0 z6 u: x# \* z$ O5 O8 {) W& M/ r& Y3 ^) B" {: M- v
上下互换法则是再找一个和我们特征码那一个同样字节的字符串  互换一下。 但不是通常都有用。$ e% E( [8 j# Y5 i& O& x7 i

, o* p% u5 C3 P% {$ Y' _重建输入表则是免杀输入表效果最好的了。 一般的木马都只有一个输入表。
2 f& E1 \" a7 L
* |( k) V8 ~, n1 a# _我们利用ImportREC来帮我们的木马重建一个新的输入表  把旧的输入表删除。。/ y$ [. R) N6 Q& u! Y" D+ g) L; a

8 f( i0 V* _5 S这样免杀的效果不错。。。; |4 U  x1 T- B' V) q3 I" `

, B; n, x: x$ `/ |7 K1 b关于免杀也就这些了,这也是个老生常谈的话题了。说来说去无非也就那几个方法。3 y8 Y  H* W, T" U6 b

3 q# ?/ J; B+ M. U: I, J2 H什么入口点加1啊,区段加花啊 。。修改区段名字啊 。。。; ~* m' m$ S3 V* l2 g0 ^3 ?4 m! Q2 Y
9 \$ e* x  o. \# ?! d
大家多多了解下,  免杀不是很难的事。。
& Z- D& y6 y; C0 ?
7 Z3 H# K: M3 T$ ]( M' B此文仅写给新手朋友一看。。老鸟飘过。。
1

评分人数

认真学习一下

TOP

认真学习了....辛苦辛苦!

TOP

是得多看看汇编了~~呵呵~谢谢了

TOP

好文章,不错,总结不错
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

受益了`:handshake
頽廢+無聊+现实=我的态度

TOP

谢谢这么多人来捧我帖子  没有想到啊 呵呵

TOP

还有我小希呢,1335,多谢你一直以来的帮忙啊。
花前月下,不如花钱“日”下~~~

TOP

1335加油哦

TOP

这些貌似是基础的东西....

TOP

返回列表