返回列表 发帖

[原创文章] myccl使用技巧及其注意事项

当今的主流杀软都是采用特征码来查杀木马和病毒的,- N/ E" {! k! n. Y% ^4 q
8 ^1 g. Q1 }4 n/ w/ x
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
* T, h6 y! M) y! }) o* B9 f  C. e& X/ v( q0 D) s& A' V, }  i4 Z
于是,杀软的各种干扰措施出来了。7 G/ ?0 y: |3 p8 k, m! k

1 G: z. r( t& V: y, r7 A2 ^1 J  D以下,我就来分析下常见的使用myccl的一些问题* a6 p0 [, X) ^) W
( g- a1 l0 d/ Z$ d  o
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
# s! i5 F! T) Z
+ a: G$ V$ w! H: \! W& p这个就是传说中的死循环了,杀软的一个常见干扰措施,
# ^, D- G# a9 C9 O# S( ~8 E1 Y6 [
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。# U9 y$ ~. p; T1 s: Z% p; ~9 h! M7 ]

3 F+ e( d( y- W4 C7 _2 ]现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
5 n" _7 Q6 I. h$ V, S6 T; P- ~/ X  B& ^0 Q9 x, E) f" e: z. V" r
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
+ z/ F( U4 C# }) U! F5 f5 C8 \( C5 N- B0 {9 n% J  }/ \% G+ t
2.为什么我把所有的特征码改完后,杀软还是报毒?
+ m/ k" w9 \5 M! m3 d1 I$ j' h3 a
2 w5 [& x- i5 v/ ^2 ]/ l' i这样的情况多见于国外杀软,外国杀软侧重于功能性,* c5 y7 o. K$ Z6 j
+ d0 P5 `7 I* ]! w2 p2 I' ^# ]* z
特征码经常是不可能一次就定位出来,需要多次的定位,( P' I0 f$ m3 {! Y

( g$ ^, H( I/ m; }$ U- Z0 _2 }% j当我们修改完以后,仍然需要定位未定位出来的的特征码。+ J9 L8 }, j$ L) n) p$ X& |( w: p5 h

8 o4 @# L9 @: k3.为什么我分了100块文件,杀软全部杀了?
5 S& S: s% \& r$ t; A5 [$ k1 s
* M9 |! q9 @4 [& z8 X, ~1 L不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-, S; c% o! d" z" j+ N) k+ F% n

) D! }/ `8 Z/ {这样也是常见的杀软干扰方式,
% X- ]9 F( T6 _9 V! k3 t& P7 b$ E) F
1 p, |6 M+ o: S/ U* O, N5 F我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?2 N7 k$ C1 s/ r+ O# h

: g4 J, z7 j- \7 U" |! x! R3 J% a, E或者反向定位,这样的效果比正向定位要好,% Z5 d+ F# h8 G! f& S" }$ \

$ }: i) O! K3 n1 O# ]- Y还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
( w( p+ X# T* ^3 v; B) w/ |& `
, w1 V9 E8 G: |3 F8 ?/ i: K+ ~最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
! ^2 T( h# i9 w9 h+ d1 J- v
/ Z/ s3 M6 \) X' T  r2 a! _; a4.一个特征码,我已经改完了,为什么还会被杀软定位出来?- E* M7 {2 u, v! @5 i; G. y
, I% V& m+ y* {3 Y4 R
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
) m. |" A" {4 }4 I! L$ i
  K- f! H( a% h) f( O一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!* Q9 ]% b1 T; y* n( q

2 b% ^3 A- A( o这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
3 X! E4 e* k6 ~+ L1 X, b0 K8 c
7 k1 ^5 |. u1 E4 N2 ~0 P总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。% N5 C) b& i" e% B& Q6 v% ^" Y

: q0 X% Q4 i9 f- }. e如果大家对于myccl有些不懂的地方,跟帖子留言

拿分闪人..............

TOP

回复 2楼 柔肠寸断 的帖子

:L :L :L :L 不要这么讲,- -! 随手写了点

TOP

呵呵,免杀王出场
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

返回列表