返回列表 发帖

[原创文章] myccl使用技巧及其注意事项

当今的主流杀软都是采用特征码来查杀木马和病毒的,- n; k9 y- \, M

$ }  o5 ?) p- x8 T5 Z作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。  `; N8 a0 P- K2 o+ k
& w% T- t+ `# q) p
于是,杀软的各种干扰措施出来了。% d& R9 L/ \5 R: E$ e

0 U: S* }) v1 s" l! W以下,我就来分析下常见的使用myccl的一些问题# Z6 V! t' v& }3 U; z1 N1 M
+ t/ q) o0 Y4 o  ]! a. Z
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.6 S0 f) q* t. J8 _, i4 B# U
5 e: `! U* K1 g9 V. ^8 l
这个就是传说中的死循环了,杀软的一个常见干扰措施,- e: `) p1 y" [# ^5 D
/ O8 T: d2 `* n( j, n
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。* x% r$ F0 }9 E: I: g

& a# U: z/ T; g现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
; f8 v8 h- y/ p9 F
: W( P. U& D, x% u, R0 N不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
& r( }7 F& Y1 B
: m  b& a6 D* l6 O/ Y, }1 m( Z2.为什么我把所有的特征码改完后,杀软还是报毒?$ c4 p+ `) D3 Y1 J7 e' G+ T2 O
% r4 F2 I8 ^  P8 o  |: d4 G
这样的情况多见于国外杀软,外国杀软侧重于功能性,
& c+ @1 M' g/ U0 v6 d/ s
$ j9 v  @) X& p3 k3 m  z- x* w% v特征码经常是不可能一次就定位出来,需要多次的定位,6 o/ M( @, ]+ O# h, |/ A) w) p

, h- l8 c8 j% R8 ^当我们修改完以后,仍然需要定位未定位出来的的特征码。. l" U4 c3 ]) S4 o, N
' j5 @8 J/ h% s4 _& P. ^
3.为什么我分了100块文件,杀软全部杀了?
+ q" C+ ?7 r* J5 D0 e) t) ^
. @# J, h- d: u- m; Y4 {不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-" w# Z9 A; s7 q. _4 I/ Q5 q, Z
" r8 ?* F2 _" X( n+ T, ~( n: H
这样也是常见的杀软干扰方式,
% U  v, Z* u1 l8 d$ |' P! Y6 B% m7 T& ]/ w0 T
我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?  @& a! _! ]  @

0 L2 l" z% k. d" z  \或者反向定位,这样的效果比正向定位要好,2 j; Y, ?  W0 n, s

4 E) X, e) F' N4 M5 b) V; g( S还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。; z7 V  v. v6 i4 e  ~1 F, w6 j& E
, x8 Q! Y2 e. H
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。* _& F8 v, Y2 [$ u4 w3 D! P# x

4 |/ q  h& u" F* A/ i$ x5 K4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
& ?2 n* V+ H4 A2 U! U8 j3 \$ d5 w
' O' h8 J1 {. i( `2 c这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
! @$ `* Z* D3 f7 v, y/ m: i
3 t5 I1 Y, L" b/ K2 _一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
9 v( x( i) ]9 W( m7 ]6 N
, T- D4 H1 ?* l, [" G这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
/ f4 F  D; W/ m: K% H2 b! `* T
$ c# z/ `1 U7 Y7 J' ]6 M* w) ]; E总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
& V& Z: i/ u9 f0 s: S  |+ d4 e
3 Z  n5 A3 W9 z7 E* D如果大家对于myccl有些不懂的地方,跟帖子留言

呵呵,免杀王出场
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

回复 2楼 柔肠寸断 的帖子

:L :L :L :L 不要这么讲,- -! 随手写了点

TOP

拿分闪人..............

TOP

返回列表