Board logo

标题: [原创文章] myccl使用技巧及其注意事项 [打印本页]

作者: 1335csy    时间: 2009-5-12 18:58     标题: myccl使用技巧及其注意事项

当今的主流杀软都是采用特征码来查杀木马和病毒的,3 F3 Z4 t! u: ?* O' q# v; X5 L
2 o  ^2 V4 F: _' U
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
4 f$ F! M6 F/ d/ v, C! t: k# _  {+ z- F7 J3 p
于是,杀软的各种干扰措施出来了。
6 F0 E. e2 o% \8 R$ y3 T% a
, c1 I( J5 G+ ]0 H  x以下,我就来分析下常见的使用myccl的一些问题/ ]) b1 y$ |& ~0 t+ ~. b% x
4 A, h9 H+ c: s% N' W
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
* _8 e, h- h! C4 z5 q( K. u: v# o- G/ a0 _  g
这个就是传说中的死循环了,杀软的一个常见干扰措施,( o1 m2 I" D! j) R# C8 D# h

7 h; q8 M& B. Z在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。; f# N( E% s) x5 W: ]

" g5 Q  S: S- r8 p* s5 Y% i; I现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
+ r$ S8 w! T! f, b  Z6 W* z: }/ m: s
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
6 Q% n7 O$ G2 y* ^& D9 w8 d! o4 D/ k# I" Y* d' S/ N" r$ ]
2.为什么我把所有的特征码改完后,杀软还是报毒?
  a9 f) z* ?& a9 N6 R. P4 b$ R+ V9 P2 \2 o- G* d2 X
这样的情况多见于国外杀软,外国杀软侧重于功能性,4 Q  N: q6 c( R9 l( B/ y

9 J! [6 \5 s$ b. m8 \特征码经常是不可能一次就定位出来,需要多次的定位,6 J/ l8 N$ }# V% m' Z) V5 d

7 V8 O5 o  l3 o6 r0 T: `" i' J; A+ k当我们修改完以后,仍然需要定位未定位出来的的特征码。
) u5 Y9 H7 b4 S* x. t8 w1 A
) j- t" U4 z# _! I3.为什么我分了100块文件,杀软全部杀了?
7 |- a5 i$ F0 \' w% \+ H. e# |* ?- X; v* d3 R2 P. f
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-5 m% O: U6 W  ]! J+ L

! i6 `4 s' Z- }: K4 b这样也是常见的杀软干扰方式,
4 R" F9 a4 P9 C; o3 ]9 c' T
4 h$ Q, [& a: g0 d6 I% n. x我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?# @5 l: _2 N( M' ^. i

4 c/ G3 ?: q  Y5 x8 u8 B4 S或者反向定位,这样的效果比正向定位要好,) l2 C5 I2 x9 u) T

; J* _( N3 Z& F6 n# W; H% s还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。8 f3 l: j5 B. X
1 o8 q* M$ ~; n/ a5 r) }
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
9 N6 i1 }9 ?- R% y% P# j" a7 @; }$ @/ u! R+ v
4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
7 E8 x7 ^% r: p* e
  c* y% k+ j; d' Q这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
7 K! ~+ i- e: i6 e; [6 |& P- h
1 Y: `9 M3 W1 q( E) p( T一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
+ s) [! |: v  T3 R9 ]" Z  o: q! V* n$ P- D3 w  D
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。6 A3 N3 E( c4 H: N! A5 h

" ~7 P( a" c) Y2 L% U! P总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
' W7 x- p7 S4 F4 ^0 s: Z+ v8 f6 F0 l* o$ ^
如果大家对于myccl有些不懂的地方,跟帖子留言
作者: 柔肠寸断    时间: 2009-5-12 20:56

呵呵,免杀王出场
作者: 1335csy    时间: 2009-5-13 00:47     标题: 回复 2楼 柔肠寸断 的帖子

:L :L :L :L 不要这么讲,- -! 随手写了点
作者: 鱼儿无心    时间: 2011-12-4 17:26

拿分闪人..............




欢迎光临 【3.A.S.T】网络安全爱好者 (http://3ast.com./) Powered by Discuz! 7.2