  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,
" ]5 }! b7 o3 M6 N& H& Q2 \5 A- q. q$ t; t/ o9 f
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
3 D' X- R9 b4 b! j- [8 k5 x3 e' e: ]! w% |* x& |
于是,杀软的各种干扰措施出来了。2 K: z" j5 d, o/ L2 G
& l5 \. k& f4 u, X, A3 T' o以下,我就来分析下常见的使用myccl的一些问题# v6 P0 C5 D& o2 V! D' }" r, _1 |: h
# V! x+ K* u" O
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.' h2 e3 K' N2 }/ n
: g3 m# b% O5 y1 T
这个就是传说中的死循环了,杀软的一个常见干扰措施,: j4 V; w% ]# B% R% ]
+ _$ y3 z+ d3 m$ u6 W) R, T
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
' N4 `4 h' Z$ c. r/ a
/ o- z% W! i; l: i. J' _' l+ j( y现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,4 K9 k7 u- I- j7 m
: H G `+ l9 l
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。; j& _) q) G5 d) j" H
1 v9 s2 L N( e0 {& L1 b3 l
2.为什么我把所有的特征码改完后,杀软还是报毒?2 i. T. w4 F; R B. d
, i$ s \: D) W9 c. }这样的情况多见于国外杀软,外国杀软侧重于功能性,
3 ^6 S* F! k. j) |- h" a. \* j
: L1 P, i' S- k& n( y特征码经常是不可能一次就定位出来,需要多次的定位,4 |3 z3 c. [. z3 G4 t3 q* G2 B8 \
% w& m Q. E* g# |0 y
当我们修改完以后,仍然需要定位未定位出来的的特征码。
* N( c( _$ x1 T ]. b2 u2 p0 k
" l+ H! n' T$ ?0 D1 j3.为什么我分了100块文件,杀软全部杀了?
" g: T. s% g& w9 ?9 _
' x2 s2 P0 h" y6 ^0 \# d) c$ c, ~不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-' g& H2 k8 P9 h( E% [( E7 E
7 p* ?! i t5 ~" A6 H这样也是常见的杀软干扰方式,
! t- Z/ |( D A7 [* t- M* G! f( z5 b1 k6 @; r. Z, F
我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?' w1 s# [1 v; w8 z6 j; s( b: {
# R7 N* {' A; V0 m$ K9 I' U
或者反向定位,这样的效果比正向定位要好,& V7 x- _' D8 ]5 Q" @9 C
# Q+ o G' {* H
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。. H9 P r' u& }( I: p1 D' w
; G! a# G6 K1 k& T# B
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。9 s' J( y, @2 u; V0 r" ? S* G* R
7 K) }! K! R1 |
4.一个特征码,我已经改完了,为什么还会被杀软定位出来?7 n$ {+ A/ r' F
1 C* U+ }/ S$ \9 f' H0 e- y
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
3 }8 M8 M0 w; V4 I; G! b9 E
% t* b. Q- U4 x; K+ p! W$ K一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!3 y$ G- p6 T T1 V+ a) ?( \/ \
/ y' T$ I9 }5 G, \( _, `2 Y/ h这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
) W- a5 L: _/ x, J% E* S2 @. w
: L- m; h7 l+ e0 _, k0 z, f( u; e总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。& }) e7 Y9 j7 v, z; U
. p7 ~5 g' n- ^- F
如果大家对于myccl有些不懂的地方,跟帖子留言 |
|