- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,1 j1 n1 Z4 J- i! f0 z8 N
4 `% A4 a& D' y2 M' W7 |作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
" m6 X- K3 \6 c8 `. O0 |. U! `+ P: W& C3 Z4 a
于是,杀软的各种干扰措施出来了。6 H% N; K/ e% F& s3 ?9 J
1 J) D4 q6 y# L+ d以下,我就来分析下常见的使用myccl的一些问题
$ ^) \3 N& `) v+ Z3 J4 {: e6 q
* Z$ w0 n( k5 A1 x/ A1.为什么我的myccl总是卡在一个特征码,不能继续定位了.4 |- _2 Q9 V$ x5 I
0 o6 R( k( B' X d
这个就是传说中的死循环了,杀软的一个常见干扰措施,
3 f. c* R; r) j$ p0 V; r2 {( B- b0 L5 l ^# W
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
+ v( Z: c; m5 k* o) X' P4 _/ N$ M% ?7 J. _- e
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
& _" F2 u3 z' r9 y) I" n" ]0 x2 Y' Q- q+ W7 P8 p- n5 r
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。2 h) c0 a; q' X1 T# c, u& C1 [
: _9 J6 C9 n2 B: N& Y$ x2.为什么我把所有的特征码改完后,杀软还是报毒?
# Q" o4 x( q |- U6 Z
0 d) e/ Y: W0 H- U' h2 u$ K. v这样的情况多见于国外杀软,外国杀软侧重于功能性,0 K" Z3 [# ^5 q/ z4 F5 P0 o5 W
' \4 G% U6 d) G8 e" A ^4 M
特征码经常是不可能一次就定位出来,需要多次的定位, e! ~, I- T: U m \3 k
' t: r7 u$ F) |1 x( `4 f, D( h9 R当我们修改完以后,仍然需要定位未定位出来的的特征码。
8 X; R$ M) J! g! W$ r0 H7 z1 A; U% P# Y1 L
3.为什么我分了100块文件,杀软全部杀了?6 _' S/ n7 W6 X3 c5 Y
. u6 _: _9 C) {! W! p( [+ [
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
7 n" O; u) `) H
$ }1 Q2 `8 k. l% O% ^' o, J n这样也是常见的杀软干扰方式,& i' K" R/ g0 K- m9 p
4 E$ B3 i" W3 K% ?6 I* P
我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
( N6 s4 @2 R" s. C! E _* `9 C9 j+ B" [
或者反向定位,这样的效果比正向定位要好,9 u) t* S8 z% B6 ~/ r
9 X5 i6 J( J: B' e8 S" [还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。3 i6 K$ i( _: b: h
: g0 K$ w/ q1 r8 w. B& ?最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
' M! ]: q5 {) F. y9 T' F% K8 R7 p* R7 Q- x. @3 _$ Y
4.一个特征码,我已经改完了,为什么还会被杀软定位出来?' \ ]3 R8 ~5 h+ c9 J
; }8 I2 I1 i$ j' c: ~
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,6 e+ j7 V$ y* ?6 y- ]: P5 I0 N! D
' d& M! J/ R d9 V6 x1 B一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!7 G# F4 q7 E! Z% g! b
! @5 Q0 [0 r5 B" T这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。6 f3 B9 O2 w8 l% p
% y8 K( P0 v2 G" z
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
& P: p C6 G9 z4 M
. B4 n5 G" k5 e% o4 U! n/ I如果大家对于myccl有些不懂的地方,跟帖子留言 |
|