- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,
- @' E" u" m3 v$ C% z) n# v' r# G
4 }, [5 ^) c2 {. H, @作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
7 [* b1 }. t: o7 k4 N# A4 P$ N, w" v, d+ Y) _. j N
于是,杀软的各种干扰措施出来了。
6 O# j3 T" Y& H$ s" I
" _3 n; J1 E6 C5 F- t以下,我就来分析下常见的使用myccl的一些问题$ o* g4 D E$ X, e+ w, ?/ \3 q
' X# K; q& u2 }5 ?" R
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
. G, |7 y: w+ a; @4 l3 A" T1 B
! } E' ]- h1 t3 J这个就是传说中的死循环了,杀软的一个常见干扰措施,
) v! x7 y( f+ F5 |8 ]$ g
/ r, | L7 A9 _$ l在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。' q$ p. f- y# F0 ?% P6 W
. c" u- n% ^4 v3 C0 K0 I现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,4 R+ N [. B5 a! {$ b5 J
) ` n$ ^$ u% L, F9 C# ^/ e
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
' I/ `0 h0 t) `+ ]) H2 r+ {7 m1 a$ Q& |8 @# L6 \9 p
2.为什么我把所有的特征码改完后,杀软还是报毒?
! G9 E# q8 Q$ \$ R+ x
5 b4 }4 `3 h9 \! Y8 R+ T) b* h1 i这样的情况多见于国外杀软,外国杀软侧重于功能性,* `9 z3 n. ?9 R7 ^2 _5 g P: ]
: A$ ^1 ]2 {8 t$ z% I
特征码经常是不可能一次就定位出来,需要多次的定位,
* ~9 n7 |# e" Q* W# |' e$ [0 {# \& Q& X! S! b6 i$ a5 P
当我们修改完以后,仍然需要定位未定位出来的的特征码。
1 e ~' b7 R: @: p% V2 C) `; g9 u3 [" `3 v; a- ]
3.为什么我分了100块文件,杀软全部杀了?
6 t, z% u0 m/ _3 I: r8 F( l8 f
7 b. c, h; _% q J2 W* A( w: f不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
; L0 j- @5 A4 q' |( ], t; N) A a4 F, t q, m9 ]
这样也是常见的杀软干扰方式,
* ]0 |/ e8 C! \" P5 N) y% v0 U% D! h, `4 v. Y |
我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?; J' l; w: O/ k, m9 E6 Q
$ a. e: B" I0 k) a% c6 ~
或者反向定位,这样的效果比正向定位要好,- a V0 g5 ~" w
" E( }/ q: B- v z0 d) o, a+ |还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
* m, ]8 o) a5 P0 l8 r# B6 e8 i6 q- Y. x7 X, S+ @& u* t- p: |0 t
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。' m& s4 U @5 z
: j: ~ K: o* [% u9 U- L% m$ z4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
7 h: |/ o- {( {( c! ~; o/ N' a9 v+ }* q6 S9 {2 T! _, e
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,& l' ^8 ?- V( u& w2 m
3 ~8 m( E# i$ Y" b
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
6 @; P* o$ z' K3 L% I( w+ K
, ^+ ~. q% E: ~% j这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。# O/ W1 l* |7 j" z# o
7 ~8 |) Q* _& f7 ?总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。 d. g' n) X/ ^! W# j# z
% ~$ r/ F6 [4 X: d* b
如果大家对于myccl有些不懂的地方,跟帖子留言 |
|