标题:
[原创文章]
myccl使用技巧及其注意事项
[打印本页]
作者:
1335csy
时间:
2009-5-12 18:58
标题:
myccl使用技巧及其注意事项
当今的主流杀软都是采用特征码来查杀木马和病毒的,
' W( D& u" O3 a. M- F) n
( [, n& J& Z- z
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
/ ^. M4 {4 c9 Z/ M% m; ~' t
$ Q) r7 ?7 q, H2 N% f
于是,杀软的各种干扰措施出来了。
& U4 X: D* f+ j9 u! l
2 u2 g% f0 _5 X3 i! m
以下,我就来分析下常见的使用myccl的一些问题
7 e `2 H& b4 W& D* G
# B# Z2 m. y: O6 I0 y& B! {
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
' j7 |4 `; R9 B4 b, p! Z7 ~
, C9 O% D( h. R; [) u* c! p( ]
这个就是传说中的死循环了,杀软的一个常见干扰措施,
2 Q3 h3 `; D$ G8 m. m% U9 L8 I7 L& t
: b4 `# X+ m$ R
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
3 Y5 e" c$ c& J4 l) ]
# `5 ~ W% @8 O, z, A& X# |% o& U
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
3 O+ p2 }( @/ E* [) w* f. O7 S- L- K9 Z
! K5 V, e2 k# c
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
& V; n9 k9 y) O; V/ L0 r
2 ?3 Y" q& ?4 M7 {
2.为什么我把所有的特征码改完后,杀软还是报毒?
! r8 r0 w9 {& W, B+ {% c) ?
; p" R" z3 h* w/ q
这样的情况多见于国外杀软,外国杀软侧重于功能性,
) w, i9 K% Y5 \6 E2 S2 Y
& r0 ], a6 _( A
特征码经常是不可能一次就定位出来,需要多次的定位,
4 i6 s4 A- E' r/ ~& t' }
# k5 h5 B2 v; y. p+ d( r9 ~
当我们修改完以后,仍然需要定位未定位出来的的特征码。
/ N# i, k/ ^, ~# Y/ c* @8 B( H
4 |5 t, J, y; V3 Y0 W4 u8 E P
3.为什么我分了100块文件,杀软全部杀了?
/ ? ~& y& L* N& h b2 r3 z
7 c) W K6 P1 s: J
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
& s3 w3 u9 u( A, w" a
- i1 |5 M4 @" ]7 h3 Q5 B7 l
这样也是常见的杀软干扰方式,
% ?; Y9 o- G j* c1 e+ T
, R7 x: ^. i! s7 W* T/ ?
我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
, c+ F* l) V# F4 C8 {( e1 q+ G) [
% U% X9 k# s) R( J# X
或者反向定位,这样的效果比正向定位要好,
! e5 |. K3 w! e! b; V" `, n- ^
- J7 t' x9 k+ K% Y1 \% C. c
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
$ k/ c" |9 {6 [4 N/ V8 r) ~* ?& G
. ]4 @! o% g5 p4 k
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
- s( j. \7 @" R# `% a; z3 v
3 X: u7 a2 \; j+ w# e3 m# Q
4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
# u |6 y y+ a( B* X, e4 \
6 S6 t7 _) p8 w4 Y4 {8 ~' G: S
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
' n" T7 S5 j/ d' Q, V3 l+ w
6 K$ I4 V0 f. ~ L' s
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
1 f7 U |! j4 c, `# n( f* }
: a& \* D& R z0 m1 `1 Y4 K
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
' {$ D6 G& p z" B
$ K2 r$ {$ v" \1 {. P C+ o
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
8 X' A+ y/ ~- A4 D" f P' p
0 g b/ K8 U3 ]' G
如果大家对于myccl有些不懂的地方,跟帖子留言
作者:
柔肠寸断
时间:
2009-5-12 20:56
呵呵,免杀王出场
作者:
1335csy
时间:
2009-5-13 00:47
标题:
回复 2楼 柔肠寸断 的帖子
:L :L :L :L 不要这么讲,- -! 随手写了点
作者:
鱼儿无心
时间:
2011-12-4 17:26
拿分闪人..............
欢迎光临 【3.A.S.T】网络安全爱好者 (http://3ast.com./)
Powered by Discuz! 7.2