返回列表 发帖

[原创文章] myccl使用技巧及其注意事项

当今的主流杀软都是采用特征码来查杀木马和病毒的,, D: `! j4 |: f

& H) X, y  q' P9 g; f7 M作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
- K# d5 z3 ]( h7 M% T4 l
7 Z: n1 V  u% Q6 U5 a& r$ ?于是,杀软的各种干扰措施出来了。
( \2 `( }& f$ U- H; t  P/ U1 G3 l; Q7 d- ]8 M4 g$ V, V( D* N) A- z
以下,我就来分析下常见的使用myccl的一些问题
4 q" U' j) v* L$ G7 u* E. G
2 U4 A# h4 ]* @  i8 Y4 }4 r1.为什么我的myccl总是卡在一个特征码,不能继续定位了.- I# M& o/ k' N; ?6 X

2 q, S5 J# W4 b这个就是传说中的死循环了,杀软的一个常见干扰措施,& a% l# C/ C. E. r
! m9 r; c% q& \4 t6 h; h; R
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
& d1 G% Y4 I' n( o! X( h1 |3 l) P
1 V$ Q- {% T8 o9 x现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
8 m" `$ U: m2 c! x; }6 b' J6 L/ K  k+ h6 s5 C$ Q2 C
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
1 z7 s& L5 |  D7 W; K, o$ `5 S4 b1 K6 A" t- e
2.为什么我把所有的特征码改完后,杀软还是报毒?
; H) K) `7 j5 n! m$ j2 S" m7 a
4 I" Q3 l5 M& E1 e4 J2 V; L1 Q2 b这样的情况多见于国外杀软,外国杀软侧重于功能性,
" f: u5 b8 n: y8 ^8 `
9 H- C5 T( B: y! d$ s  X特征码经常是不可能一次就定位出来,需要多次的定位,) A' M' ?, n- ]0 L2 @* p

' ^% P( P! l8 ^6 d6 h当我们修改完以后,仍然需要定位未定位出来的的特征码。* Q$ L3 H+ k, @
0 l2 W8 T/ n0 o
3.为什么我分了100块文件,杀软全部杀了?6 ^$ u% a' B8 N9 Y, w; Y8 s( ^* ^

2 e5 d+ ]) P% b! d* y" G不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-7 m1 x% u8 z" x% ]

6 N. Q8 \( {6 F4 A# e- |3 @这样也是常见的杀软干扰方式,! x( Z* t, D6 Q5 L

" T) d4 {% o2 k! U1 \* n) \8 h我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?( I( i& T8 R; C' M" W
1 r( r- C0 A/ d2 ?
或者反向定位,这样的效果比正向定位要好,2 u+ Q; C) T+ f+ O# O/ v
9 i+ r& Y, Z- d* _6 k: C, v5 O
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。9 \( ^4 f' O' B1 x+ P8 e

0 a; P2 q* \. N; _' ~最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
" p* c2 }6 H4 l% x+ m5 K4 O, l; n7 G2 u- \) M, v; B4 k
4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
, T; m, p% j, Y: ?5 P; N, r/ G, y; X" m+ S1 d2 V0 q) S* b
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,; Z- x& o' ]0 O2 ^0 y2 S7 F& k

/ n0 b& G5 n$ \一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
" p3 Z# n  C2 w7 x7 e8 g, Z& f- j3 E9 p( |/ [' ^
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
: U' t; i0 p& ~8 t9 m0 v! O* i3 a) [& f! E7 @% s
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。, |" V& n3 n( Q6 W. R8 F. A

7 f( k7 c+ m7 J  ?. M, n; r, C如果大家对于myccl有些不懂的地方,跟帖子留言

呵呵,免杀王出场
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

回复 2楼 柔肠寸断 的帖子

:L :L :L :L 不要这么讲,- -! 随手写了点

TOP

拿分闪人..............

TOP

返回列表