  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,. J5 J3 V" W" U4 [1 T( G) v& L6 S
/ t) v8 e/ w. Z% t
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。0 {8 `# s% v- }! f
6 v- A) j8 j; b. e! F. a于是,杀软的各种干扰措施出来了。
% r) Q. h5 d7 I J& X; o9 k, R5 D( I1 \0 B: X1 [
以下,我就来分析下常见的使用myccl的一些问题6 M0 ?. A: u* _; u0 N; L; o" U
0 c+ ]4 @9 Y: t$ I+ N; d A% r
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.( V% _- ^0 G) u& v/ v3 ?
! s3 N/ i3 l, ~
这个就是传说中的死循环了,杀软的一个常见干扰措施,
3 b6 T" w$ I. r7 q' }' ?5 o6 C3 y* l6 W5 T% N# Y- Z/ V
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。5 e6 F' f# ]- b
9 o* p1 p% w' Q0 d$ D0 Y现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
3 D$ K* K4 E7 f v$ J+ ~5 t, N$ F. V+ k6 c1 G+ v: f/ X
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。5 [$ X( p6 q3 {6 j' l4 T! v( L2 e
& a" X @6 J) u2.为什么我把所有的特征码改完后,杀软还是报毒?. W6 j# L9 c+ s! C" }
) [# b& x+ S9 M/ s
这样的情况多见于国外杀软,外国杀软侧重于功能性,
, v: ~, X+ G& Z" V* z- `8 I9 W! F. H/ v
特征码经常是不可能一次就定位出来,需要多次的定位,4 n U5 t( P! U+ [6 p
! h9 M7 [7 @4 F( _5 S0 F
当我们修改完以后,仍然需要定位未定位出来的的特征码。
4 }0 p2 |) h1 s; Q5 z1 S& o% s5 v3 D9 K: h8 h# D N- C
3.为什么我分了100块文件,杀软全部杀了?
3 t6 K4 P! P$ a8 }
8 E+ i4 Z6 `8 V$ f& q8 C' y9 \) [; {不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
l1 ?6 f/ x3 V: D! M+ v- ]9 u0 H. ]& {3 ^) m
这样也是常见的杀软干扰方式,
' ^; Y f8 G1 @$ Y
/ m/ |9 [- W9 i$ n$ L我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
2 ]/ D* g% r9 V0 u+ d) z- N- c- {
或者反向定位,这样的效果比正向定位要好,2 Q4 w0 W" j( W' E! X7 \$ d7 V8 ~5 H
7 Y- R6 H0 d) k; d/ Q' |! o) z: I
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
% A- P2 k$ {% Y' ~/ f
$ A) v# H4 ?! g, o8 V最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
( v5 }! @' Q7 J2 o6 v3 D+ |
/ J3 ]3 R; h7 m) C8 T) q+ w4.一个特征码,我已经改完了,为什么还会被杀软定位出来?' R% o+ i% {( A6 X$ {, ~+ |
1 {+ {) Q% O/ Q/ z6 w
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
) K: C, F& X. f r
; a7 C1 p1 S2 a, a一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!+ S: T) g7 L* {+ _- z2 O8 ~+ O2 O
, A) R# n9 h. s; `这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。! \- i% [" s6 z% X
, z0 ?4 [# t1 a总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。. w! ~# `! W6 K. v/ e1 S$ B) a- G
$ f5 V/ b& L$ E" `7 X! s
如果大家对于myccl有些不懂的地方,跟帖子留言 |
|