返回列表 发帖

[原创文章] myccl使用技巧及其注意事项

当今的主流杀软都是采用特征码来查杀木马和病毒的,
1 w" q" b$ f+ L7 U/ m7 H% _; n# [( S4 U2 f; l, O: o, o
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。- W! q/ b7 x$ i! W, B0 Y
  o3 O$ M. ~9 e& z6 W) G
于是,杀软的各种干扰措施出来了。
/ a9 n0 [& ~' }/ Q6 i* t+ {( u; f( V& o
以下,我就来分析下常见的使用myccl的一些问题
+ _* W5 \) k; d6 M; ~9 l& ]/ R; W$ Y, [  R, k+ b
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
( n" u$ W  j/ s4 Y7 {/ y1 y
% D" k7 ?0 @4 U3 S% z/ S这个就是传说中的死循环了,杀软的一个常见干扰措施,. ]; }+ T0 f7 I

1 M2 M$ O( m, Y( Y! e7 q: L/ ^在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
* K- I9 W+ N$ s# H9 ]5 h( u# ]0 }1 i; p0 g) P' }" l. `5 r
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,4 J' u- b. q8 r# `# P# s
8 s2 M2 K& [! p1 q/ F. C
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
: D( A4 F7 O3 P7 k7 q  F# r0 {
) ^' c2 o& s7 M# h: R7 H2.为什么我把所有的特征码改完后,杀软还是报毒?1 `8 g1 }" t4 D

4 W7 Q0 B( s: W9 ?' e) b这样的情况多见于国外杀软,外国杀软侧重于功能性,& B4 _8 `4 N$ `8 f7 _& V
: b6 X8 |5 ?3 d0 U9 e) H; Q
特征码经常是不可能一次就定位出来,需要多次的定位,
; J$ a7 N  j8 V( S; V8 l& o$ w0 h9 x& L2 I6 i1 w
当我们修改完以后,仍然需要定位未定位出来的的特征码。9 P/ u# {* Y7 s: _# t
& X9 Y  m1 {9 ^. U
3.为什么我分了100块文件,杀软全部杀了?
. b. A7 }+ \" r* J6 B0 |
. d8 j5 ]( |% k  t* ]不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-8 A! x; j) a  o* H  C4 \1 ~

  j9 _: `) x$ ^% d5 c$ f这样也是常见的杀软干扰方式,1 Q+ `+ N: q, u" w6 `3 `" i  }

1 u2 Y0 o- p0 W我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
6 m6 N9 c+ z: T2 n  M3 x$ z# I$ `' D# Z
或者反向定位,这样的效果比正向定位要好,
) n  W8 o# R/ b) [( y  N) p" X7 h" {/ |/ z3 a) K! L# d3 H) B/ c; R
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。4 z" G5 G# Q3 {
2 M+ l# u# [9 O; x$ u
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。+ K2 `9 y0 \! r8 L  ^6 c, J# _

/ {. M' ?7 \2 e+ y# `. @- Z/ b- d4.一个特征码,我已经改完了,为什么还会被杀软定位出来?1 m% ?5 p8 [5 _7 o* r% d
' v' z5 ], {1 K5 Y+ ?
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
: j, c  ], f( G3 O& [5 F# z: [+ r6 A0 k/ I7 V: o7 g
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
5 U6 p- W7 B5 @' N
3 x. t& S5 e! K" p2 f$ ?) h/ x) S' p这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。7 x; D8 f6 r9 U& o
4 `4 _6 w# W: m  G, q# a
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。* r/ c& N7 a+ m! ?; `! t! c' V

" Q; f' `; s) U* }如果大家对于myccl有些不懂的地方,跟帖子留言

呵呵,免杀王出场
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

回复 2楼 柔肠寸断 的帖子

:L :L :L :L 不要这么讲,- -! 随手写了点

TOP

拿分闪人..............

TOP

返回列表