- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,
0 l, V# I/ ]+ }5 s9 u0 ]& f4 O8 t# A
& O7 B* I* l& z9 W# a作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。9 m8 c1 B& @- R! M+ O; U1 c9 E) N
& T- X8 G" Y- K* N3 o1 k7 z
于是,杀软的各种干扰措施出来了。
' f, f" Y) U6 O4 k7 a# H2 F4 f5 T( n
以下,我就来分析下常见的使用myccl的一些问题
/ V, u% t3 W7 L2 {; F7 G* i0 j$ Q3 Z( u! O
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.$ J x! h) D( n- E' p+ ?) u
3 T( O4 ~9 G/ Q6 D
这个就是传说中的死循环了,杀软的一个常见干扰措施,
2 A# V# Q Z: _
# p# A0 u1 R# U+ F0 G( v在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。3 L9 h6 }, W3 e% W. f
2 j6 H/ Q b% I7 s0 b) [
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
; N; w) A1 `2 P
7 P2 [/ Y- C% l9 w不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
4 P0 ? C6 o7 M: i) {& Z; G& o% O- J
- {( M3 s* _8 @2.为什么我把所有的特征码改完后,杀软还是报毒?9 ]5 e; g+ y- U7 t" ?2 b
8 [% s2 g' b$ L. @5 [9 U$ q这样的情况多见于国外杀软,外国杀软侧重于功能性,
: u# i2 K* O# R0 Q( b0 O& F6 T9 r3 T/ j6 z- R
特征码经常是不可能一次就定位出来,需要多次的定位,+ u) |/ Q% z6 ]2 b0 h
7 s9 x3 J4 ?) b2 \6 s3 c }, M* Z' S当我们修改完以后,仍然需要定位未定位出来的的特征码。) ~" O! q7 a( [ Q
" c1 O# L" r q# Y1 Q: Z
3.为什么我分了100块文件,杀软全部杀了?, l9 I9 ?0 a" D- t6 M
) z; m# V" r* y& q3 u t不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
9 c2 A, }/ j. _- _5 V9 p" {$ v9 w- Z8 y: ?7 [
这样也是常见的杀软干扰方式,- \; |2 U: A8 X9 R/ a
* A5 V" _* q) r2 \8 U& H9 f& i! s
我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
& j$ m9 l L3 c* E( p6 d$ w/ J( A: f8 ~/ u0 e' p) d# w; d
或者反向定位,这样的效果比正向定位要好,0 a8 g3 @ X' U9 j8 q
2 ?4 ]7 M, S8 C) s' W0 A# s; L7 S还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。. D3 A% q: w ~* m; @# b' {
# h9 q! W- c0 ^ m8 i
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
7 r, p$ z+ B3 o
0 A3 Q8 a4 b( e0 _5 p8 w1 k4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
1 t1 P& n; H& l: g$ S2 W
3 o# g; K- }3 L; ]这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
# ?( m7 G) W; K- m2 F* J5 Y; n. H/ |1 I6 b/ D3 Y7 o
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!) M" F4 }2 C$ `% t0 C2 k% J
! g) a& ^0 l$ ?7 J. V/ d( U; D) t8 k这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
# O0 V$ J$ u6 A4 s6 W& f) {% v+ C8 I
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。& R2 {: D1 Q1 b5 F0 q5 F. i+ o7 M
4 l* y; J' a r5 G6 u
如果大家对于myccl有些不懂的地方,跟帖子留言 |
|