- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,
& w$ A" E( J! a3 V6 Q2 d5 |3 h' G) u4 P5 B
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。- F1 w* R9 @. E' Q
( z( i+ ~, C2 e" q) @- K于是,杀软的各种干扰措施出来了。
0 g" f) K6 I+ N; o, c/ }( [% _6 t: k6 o W9 c! S1 E; }7 A
以下,我就来分析下常见的使用myccl的一些问题
6 i0 G( Q1 F2 l, c1 H& B$ a
, w* U \# ?. t5 U1.为什么我的myccl总是卡在一个特征码,不能继续定位了.4 T7 n, F: P D& Y) |! N, L
3 I: Y. ^2 y3 M0 B: s; R2 f. h8 R这个就是传说中的死循环了,杀软的一个常见干扰措施,3 Q3 I, _+ c' k. N6 `" v
9 d4 o. |" p" Y5 M$ Q; h
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
6 ]2 r2 Z2 A, m1 ~. d: {
1 `+ `6 ^. ~% C R+ D现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,: P. n5 |0 ~( t. |# t: u7 Y# t
6 @' _- q9 ?9 ` K% h4 X8 \/ H7 m! q
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。( T2 k$ K* S8 E( Y
, n" ]' ?+ W# x) I6 T; R; b8 q
2.为什么我把所有的特征码改完后,杀软还是报毒?
0 @* n o k4 P8 O1 I$ |0 w3 ?5 ]6 x/ Z) _' h2 B/ U
这样的情况多见于国外杀软,外国杀软侧重于功能性,; X' G* O1 l' O. v8 N
/ a2 w( f! x; J! ]6 @7 U* V. L) J9 B特征码经常是不可能一次就定位出来,需要多次的定位,
* j& D% r ^$ v1 m/ Z% ~; F5 [8 y! P$ W, B
当我们修改完以后,仍然需要定位未定位出来的的特征码。
" ]5 F4 q( E) d5 i5 s/ U
! [8 T& ~$ J2 k) ^/ l3.为什么我分了100块文件,杀软全部杀了?9 t$ W. i/ T! y, E! [( H* W
/ n6 A' U" g! d: {& G$ ]
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
/ x5 k) d7 F3 y! N
: T) c( Z# }; o+ g* j& W( z# b这样也是常见的杀软干扰方式,
0 ~$ }1 @; C' c* L+ {( A
9 }8 Z9 F a' k3 o( b4 t我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
4 T( J$ ?9 }& @& A, q, k+ q: n
9 v+ R: I4 }2 {6 n% R2 g或者反向定位,这样的效果比正向定位要好,
: c3 I7 G8 [& h2 @& `
X) x+ r2 W! `4 A- w还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。8 e8 o+ W0 ~2 ]. u
! \) G9 @* Q$ ], I: a/ G最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
1 V4 C* H; _& h2 y
/ X& m7 T! c8 p: }+ B) v* {4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
. z$ n$ L; V3 s0 T- m" W# v3 Y" l
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
9 D& n- x- X6 r# v, r8 W
- x" J8 R' r# t& z2 e" V$ c9 z一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
`& S/ B& c8 D. z& m$ i: v2 u' y8 l% P/ ^6 T# C- X4 z
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
8 o' L' p T& K9 m& |2 B
' t! W- K* g& z; \! S/ Y4 a总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
, b4 C$ p: i8 z; W
1 v0 C. y _% }5 K如果大家对于myccl有些不懂的地方,跟帖子留言 |
|