  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,
) i4 }* k/ K- i9 A* x
) \+ Y5 s* n& c* V5 c0 p6 S作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。& [8 p4 l3 O5 T1 N1 f
% y e9 J3 D0 s, `# L- w7 h于是,杀软的各种干扰措施出来了。
7 n& `5 Y' V- ~0 u& r3 ~; L h# }- f% P8 h
以下,我就来分析下常见的使用myccl的一些问题
& E! d5 A" k! b3 U& O
0 \4 m$ }% Y& i1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
- u' u$ q2 V! i `8 ^
; l( T' |+ W1 b2 x这个就是传说中的死循环了,杀软的一个常见干扰措施,
$ L: |1 d+ ?2 I @4 x
3 X( T' Y, _8 Q& ]在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
1 O- t9 K. w' d$ l! ]4 Y. x3 S; z7 h; {
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
2 S) G0 B9 e. K% E0 x/ [5 k
6 @+ M! {3 `' y+ S( s不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
5 J1 y# X6 q1 g3 e* e3 a/ H3 Z2 p- O& ~1 T( g! |7 f
2.为什么我把所有的特征码改完后,杀软还是报毒?1 ~) c( k2 _$ u2 g: Y0 K9 {
8 q U- n8 H. y% j$ v0 d7 N这样的情况多见于国外杀软,外国杀软侧重于功能性,
5 l$ y5 H$ j: q3 a1 W; b; E# y a$ e4 | e1 f; L2 s
特征码经常是不可能一次就定位出来,需要多次的定位,/ F0 ?- H; a/ H) x5 a7 `0 d
/ j2 I& B- V: @* k% Q x; j! q" V
当我们修改完以后,仍然需要定位未定位出来的的特征码。7 `/ ~% t, l% P, O% @
1 N& N8 i+ W, h' r3.为什么我分了100块文件,杀软全部杀了?
+ B- Z, V7 ~! U( Q; C5 x/ Q( j
9 R2 [' e, A! g' _) k5 u- d不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-2 Z% a8 d9 g6 h0 Q0 K
|# `* a. Q) C5 v7 x0 v. s& N4 `+ o这样也是常见的杀软干扰方式," \; f" N/ n! u: y
' S) n( _: U. C# }" n我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
8 t) D9 J% M3 `8 |, f# Y \/ s' K9 g8 \" X, q4 T! x& y) Y
或者反向定位,这样的效果比正向定位要好,
' r! v( J# ?6 j; g/ Y
3 z7 N D$ B$ z' {( F% U( U还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
; k0 ]. {4 S2 {' T* v- X: u+ _" U f& ~0 D6 e3 E( F" Q2 ^* j/ g. R: o- W
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
- x1 `1 p) s' J4 i9 E. k
/ f3 \/ W5 e1 d4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
& p1 ~' j8 }0 h) b, f
: d8 O) f0 {0 Z6 t% I- J这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,: W5 N, W% } j Q* m+ }& u2 s; T
& j; r! K0 ?' [% L$ K1 t" K一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!# `4 C$ S6 V1 |
4 ~9 S( N" J. N8 X7 b
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
$ x: L. P7 D- i3 L* d' I/ T6 H9 X
8 B( i8 V6 M# \4 k3 {总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
! F, @0 |, `9 M3 B5 }1 J/ E8 V4 l5 B U* c' L; F
如果大家对于myccl有些不懂的地方,跟帖子留言 |
|