返回列表 发帖

[原创文章] myccl使用技巧及其注意事项

当今的主流杀软都是采用特征码来查杀木马和病毒的,2 u+ P5 N- r" B7 x/ _* F  Y5 z0 Y
$ D# t5 w! X4 V% o4 J
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。8 ?; l: A* t6 x$ J% U

/ z* i* i2 X* z( T- y$ `于是,杀软的各种干扰措施出来了。
7 P+ @: E. R6 y; D4 D5 H& R% h8 r% o& V. c2 h' O: r
以下,我就来分析下常见的使用myccl的一些问题' c7 r2 X+ Y6 Q, X( Z
) h. v  B" \& c. P( d
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
" M9 ~7 O: C. V! C/ F# }* b; f, ~7 R, f1 M- S& q
这个就是传说中的死循环了,杀软的一个常见干扰措施,
: f7 b6 F) R5 ~3 M( j' s$ K% i5 \6 o6 M* G% r4 ?9 H
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。" ^/ X* L3 M& ^/ Z

  f0 _2 q$ d; g- [* U现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
4 I4 e3 N7 ]- g/ g
% k8 f" W( \: A4 ?. m, }* E不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
- J: {* F! L( J8 [$ D+ ^! V
; B) U6 ~, b; r% d, F: E% A2.为什么我把所有的特征码改完后,杀软还是报毒?
8 \5 O% t4 E/ |3 A% s0 k6 _
+ q$ f* [+ R+ e6 s这样的情况多见于国外杀软,外国杀软侧重于功能性,7 s# g" z5 B% X
9 _# Y' b$ B  R+ ?" ?; ?$ a; O
特征码经常是不可能一次就定位出来,需要多次的定位,! f* S4 d& R7 J1 _8 A

7 k( r1 M' a4 n9 l当我们修改完以后,仍然需要定位未定位出来的的特征码。9 @# G% ?( F0 D0 I! f

& H2 J) ~( Z7 O5 F3.为什么我分了100块文件,杀软全部杀了?# `# H  a, {6 U' Q
4 R" y* t" f# b/ E
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
" ^- X8 [3 m# i) u& L# Z" u9 b
, Q& E3 b/ l. V$ j: k2 K) w这样也是常见的杀软干扰方式,
0 u; S4 ^3 G9 o0 {/ _: Y. c( ?
- {  q6 t. n6 x+ i# k我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
9 q9 A- X# c$ Z$ ^! ^$ w
# i/ E% x, x7 I! C" Y或者反向定位,这样的效果比正向定位要好," n& B9 _6 ?0 a2 H- m2 c$ ]2 d$ s
# ?  I" f! T1 G1 ?
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
) G4 G) g, N- R* v9 Q* H' K, o+ V& y2 v' z  ?* n0 m
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。5 |. l* R% f' W- n8 X

; Z" M2 n  x4 ^4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
" z% v9 z" _; Y+ a$ H8 W8 m' O/ r* z( ~, e/ h( N
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,4 k& X: r; j8 ?9 e

. D2 e5 c1 z* `5 {一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
) l0 j/ K+ }& U% R4 a
# g0 ^3 g0 i5 t5 w1 x+ X6 x) N% y这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。& b4 V% K, a. M+ G1 U; S
) i0 r6 X. v9 W  M/ `2 S. g4 Z
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。. q" D! t1 b, }) x% g8 D
$ w. @7 s1 z8 F3 q' g9 J
如果大家对于myccl有些不懂的地方,跟帖子留言

呵呵,免杀王出场
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

回复 2楼 柔肠寸断 的帖子

:L :L :L :L 不要这么讲,- -! 随手写了点

TOP

拿分闪人..............

TOP

返回列表