返回列表 发帖

[原创文章] myccl使用技巧及其注意事项

当今的主流杀软都是采用特征码来查杀木马和病毒的,
0 _' R- ^) Q0 n: O: u: M: m" v3 ?% F' h' g+ Q7 f2 s5 K
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。9 n) N7 p2 r  Z1 @% ~6 c

3 }6 x0 T. T9 H2 Q7 X$ ]9 t7 k' s于是,杀软的各种干扰措施出来了。) ~' w4 e" [( n5 U1 o
0 p+ h! Y' L! T" N4 |3 L3 Y. Y
以下,我就来分析下常见的使用myccl的一些问题9 C; {- {+ X! `! I
! r# ]1 k+ N! j0 b1 Q( ?/ ^8 u
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.3 |. `: R2 v# n

4 t2 z  }- }- e这个就是传说中的死循环了,杀软的一个常见干扰措施,% j9 }1 C# C6 A. ?& j4 S

. S: C6 s) N- p- h; G! n0 Z% |# b在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。! u# n% \6 e6 i1 n
! k: m& O. f4 F5 H: a; |0 v0 t; q
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,. m1 z6 L# g+ [

) F( k0 R9 j) B. e& O5 u# B. a3 X不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
7 ~$ C$ K2 ?0 X
+ v4 N! r0 m! d2.为什么我把所有的特征码改完后,杀软还是报毒?9 g8 c: A- ^' f0 O9 Z

3 J' B, d+ Z  B0 R# ]4 q3 E这样的情况多见于国外杀软,外国杀软侧重于功能性,
$ @0 L8 E! o& f! c- Q5 O5 N- ?% L) G# F+ A& x
特征码经常是不可能一次就定位出来,需要多次的定位,
* ^6 y, M% P2 \. T- O
; W$ I. |3 j# Z4 ]. W( f当我们修改完以后,仍然需要定位未定位出来的的特征码。# q0 B0 c- C7 |- `- m* p" `

: I% G8 x/ [0 V2 r) ]. [3.为什么我分了100块文件,杀软全部杀了?
( a: q* o: X; x6 Y
0 q( U! C) [( c6 D& c8 q不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
  P* w5 E# S! l/ l: \  C8 b6 _9 ?9 t, G$ f
这样也是常见的杀软干扰方式,, A3 e) t. J( }7 t9 r- A5 u$ U
, C& m. s0 r# j  {7 ^" H# Z: ^
我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?  X$ i5 u1 U. i+ Y5 B$ H

, \: A, c! N' O8 v- N或者反向定位,这样的效果比正向定位要好,
/ v& p4 z( ^/ u+ t* p0 ~
' L' h: n: \; U1 y  Z0 v5 ?$ ^# M$ r还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
4 t) L- s  n% H+ l; p7 K, `0 }3 \0 ]! p1 }* D3 j2 }* ?2 s8 }
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。6 }; y, H$ I. X6 a
/ Z. ^* d' E* u" T6 V" v
4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
1 v- z! x8 {, y+ N" U8 W' ], P4 z. k
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,% B- p1 q9 h' H+ {5 u6 O# A0 _

9 U9 Q: e! T; Z, D( z5 M1 Z  R一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!6 n- u3 |1 ?+ U, l0 j
  n8 C7 b) Z, F* v+ D
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
0 I: C1 B; ~. w5 S
- s' m5 m' n$ u% t1 D  S总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。/ w$ f9 f1 w4 K  z: M1 S

: v$ [# L1 j1 M# K. n$ U如果大家对于myccl有些不懂的地方,跟帖子留言

呵呵,免杀王出场
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

回复 2楼 柔肠寸断 的帖子

:L :L :L :L 不要这么讲,- -! 随手写了点

TOP

拿分闪人..............

TOP

返回列表