返回列表 发帖

[原创文章] 个人免杀经验分享

原创作者:1335csy [3.A.S.T]. K! Y9 A& v4 M# N0 d6 j

( ^: t' d) H8 K7 B3 a9 x, i2 a信息来源:3.A.S.T网络安全团队  (
www.3ast.com.cn  )
1 }& @5 K9 @. L% u# F" K" k0 H1 [9 n4 {: _
来了3AST很久了  也没有写上什么有点价值的帖子,今天这个帖子算是抛砖引玉吧。。- g) y5 e# b# p% h
7 \3 s9 v$ Q' q$ g) r# U4 L5 i/ D( ?3 F
免杀也弄了有点时间了。。现在分享下我的经验。
' s. d! F3 _4 c  W% l' \% @$ Z& Z: ~( n: t3 p8 `2 r, R1 i0 U
首先建议新手朋友要学会定位表面特征码和内存特征码(定位方法有细微差别)4 |# n: s! }# x% g
3 |# L3 m2 @5 }. V  E; I+ t. i
修改特征码还是要学习的。毕竟现在依靠特征码查杀仍是杀软的主要途径之一。) E! }, R6 H5 d

! f4 F0 ]& q: j' F第二个是要学会写自己的花指令,不要以为免杀怎么难,多么难,只要你会一点基本的汇编,/ |* q8 D5 X# [: |* r7 m

! i+ _1 G0 q5 K  B4 E& D再多翻几下8088汇编速查手册。我相信基本的木马免杀是难不倒你的。………^_^。
8 Q4 V( e9 f' X) H* s- S3 q: {" z' I  i" X7 I4 i/ {* ?' g( W
很多新手朋友曾经都这么问,什么是花指令?所谓花指令,就是一些,没有用的指令,' k! B  t! v% h) Q! n
1 C+ u  @% t" j* q7 g: ]6 X5 R
其作用是干扰杀软的查杀,写花指令最重要的是维持堆栈的平衡,很简单。
* U$ Z, m8 y+ b$ B& S, O( H, E7 Z' }$ C
顺便说下,花指令对卡巴有特效,但是并不意味着,一个花指令就可以把卡巴斯基搞定。  q6 A- ~0 v, S6 J# ]% a; F

* S) e' j' S. s$ k' T9 {8 Q对付卡巴斯基, 需要多种方法结合, 壳上加花和修改文件入口点以及去头加花一般免杀效果是非常好的。8 M& L- K( q6 B1 K8 n

1 j: t  ^8 ?2 |$ {6 u对于瑞星么。我个人还是建议修改特征码。尤其是内存特征码的时候,修改特征码对付他效果好,
, u0 k: a2 X7 A/ x, E1 O# f/ q/ x; A3 I
对了,花指令对瑞星不是很管用。# x7 G# N2 O- B3 p- C

- ?1 z5 K$ g6 Y# }4 W& {; @* j4 f7 N- B6 g& A1 x$ h9 m
做过NOD32免杀的朋友都知道,NOD32的特征码经常定位在输入表上。
# C( \& {" [- B7 r  C. R/ O/ G# V1 H
我们怎么看一个杀软定位特征码是在输入表上呢?很简单  你把定位出来的特征码放在C32ASM里面看。
$ L* _: C8 W( ]! a" b/ F
4 K% y! g! c' t对应的ANSI字符是在一些什么DLL后面 或者一大连串的字母后面  这样的多半是输入表了。
3 [- k' `) O/ q/ w& U  F/ A
4 w2 j5 k+ v% V. X" ?+ x输入表的免杀是非常重要的一课。 0 r( \+ T2 }: O: ]- M  L4 A
9 G6 l- Y2 S3 S; O9 U' U$ F
常见方法 有移位法。上下互换法。以及重建输入表法。
5 @$ L3 c' V$ P4 `0 ~8 Y# u
3 h& a6 K0 |6 T9 h2 T5 `移位法就是 把我们的特征码那一DLL往前移动一位或者往后移动一位。再用LOADPE来修改输入表。
: z- k, @( J5 k( X, F; Y6 b0 S& i* r& W, i  c$ J1 t: W" \  t
上下互换法则是再找一个和我们特征码那一个同样字节的字符串  互换一下。 但不是通常都有用。
$ c% f" W6 y& \) E
. O! R$ r/ h; i$ i4 r% h8 V1 e& [重建输入表则是免杀输入表效果最好的了。 一般的木马都只有一个输入表。! b( ]/ N9 ]5 f7 |& c
* M% x' P3 Z+ o. d4 H
我们利用ImportREC来帮我们的木马重建一个新的输入表  把旧的输入表删除。。
8 ?- S+ U, T. W; [
! [( N$ _0 }* @这样免杀的效果不错。。。0 [8 M  C! p9 ?$ M  q$ a$ p$ U
5 I4 A8 c3 e+ d* s& M
关于免杀也就这些了,这也是个老生常谈的话题了。说来说去无非也就那几个方法。
1 z/ q% Z2 w. V& E, H$ I4 m+ [# H) {, P; c
什么入口点加1啊,区段加花啊 。。修改区段名字啊 。。。
0 z7 G) k1 J) `, r2 Z1 k. H+ x
/ v$ e2 h0 U# {' N/ Y$ |大家多多了解下,  免杀不是很难的事。。2 @) @2 \$ @! x
9 f6 x% j; H* x% z
此文仅写给新手朋友一看。。老鸟飘过。。
1

评分人数

认真学习一下

TOP

认真学习了....辛苦辛苦!

TOP

是得多看看汇编了~~呵呵~谢谢了

TOP

好文章,不错,总结不错
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

受益了`:handshake
頽廢+無聊+现实=我的态度

TOP

谢谢这么多人来捧我帖子  没有想到啊 呵呵

TOP

还有我小希呢,1335,多谢你一直以来的帮忙啊。
花前月下,不如花钱“日”下~~~

TOP

1335加油哦

TOP

这些貌似是基础的东西....

TOP

返回列表