  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,; I( W, N0 B X+ G- i0 ?3 ]
* b4 a2 x, ]7 {& ~2 e: s( w作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
! w1 N$ K; Q8 \, [/ G
' x4 f0 l3 m, ^( c. P, ?于是,杀软的各种干扰措施出来了。
( H# l# `" N& @+ d
4 w, D& |4 Y0 H3 F$ ?1 N以下,我就来分析下常见的使用myccl的一些问题; ]3 y5 U. y5 @+ ], n
) o% r( Q( u, h1 g5 C/ X1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
9 Y e* S& A: |; z. g( i& R# H- C+ m5 O/ G* B9 R5 q1 P: b/ f, E
这个就是传说中的死循环了,杀软的一个常见干扰措施,! B7 l' W9 A+ q, ]% K% o% ^2 W1 O
) ?. i: f- W2 ]: |
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。9 W) Q) X% @& [
9 |$ G. K- v) A' r7 T; S. j' ^# G y
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
7 \) `: H% @0 L6 |0 V" R! v; X8 ?% l4 o
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。# Q" h* B+ L) {. a$ @4 C' F, f
" J2 N5 m g# j: t% u
2.为什么我把所有的特征码改完后,杀软还是报毒?
4 k+ U5 z# X8 |, f- z
% t" v; { V, b% r6 O5 d这样的情况多见于国外杀软,外国杀软侧重于功能性,- t6 G# V( i8 Y
" I% b% H4 X, D9 x5 g, ]) t特征码经常是不可能一次就定位出来,需要多次的定位,4 t& t0 i% E" a7 l
3 u+ j* J/ w- @# F
当我们修改完以后,仍然需要定位未定位出来的的特征码。
" ^0 _9 ?2 E' s1 m( A3 `
( ]6 k1 d' d! Q/ p# ]7 h5 N: D5 A9 K" C; u3.为什么我分了100块文件,杀软全部杀了?
- ~1 W5 r) b! v4 Q' t
7 e: `$ M. f: u3 }$ L不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-+ h7 N7 h w1 p; W1 d L; `
& G9 b4 K" G! I. [- M& ]
这样也是常见的杀软干扰方式,
* o+ n, u* p1 Z5 p8 g/ g! Z+ a5 ~9 g& m' S3 o4 Y* ]. l
我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?6 }5 S1 `: \" v8 }
, |( h ?9 E2 y5 d# u$ i
或者反向定位,这样的效果比正向定位要好,7 E# ]" z O% A: @' Y
7 w8 [+ W5 m- Q! B1 f* ]
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。: X" H1 Z* `8 T3 F1 b7 ~
7 \% |2 c0 n1 \% `9 U3 V# v最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。6 m! U& g: P/ r6 O, V
2 @ ]2 o! a9 a+ }% G. }
4.一个特征码,我已经改完了,为什么还会被杀软定位出来?, @& m. U2 ^) F& |7 p3 m
& _' U" r; ]$ G: ]这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
; Z' ? f0 o5 z1 u) t8 `# z7 y7 a
, n( x6 K7 q+ s+ ?1 g; o一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!) T" V. A& ?- g8 g8 D" s
) O, I" D! E+ t# J
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
5 Y% l4 {6 J8 R4 c
, M3 u3 `! r% G& f总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。1 p2 {* ^) X/ g9 @& M1 T4 K% |, ~3 A ]
0 }+ _$ P# b% j$ o) J% |( D如果大家对于myccl有些不懂的地方,跟帖子留言 |
|