返回列表 发帖

[原创文章] myccl使用技巧及其注意事项

当今的主流杀软都是采用特征码来查杀木马和病毒的,
. ]% Q# T+ t# B4 u" l6 {
) X# k# b& Z6 v8 L$ \2 n作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。% i+ h( c4 N- _& ^2 |4 E& Q/ V

; S" q  `$ F4 j- N% G+ M; j于是,杀软的各种干扰措施出来了。: g4 Z. d# }( n/ y1 C: Q& ?

1 d0 e# A6 i, }, k以下,我就来分析下常见的使用myccl的一些问题
2 x, R+ J* e  H1 a' c
& C0 n/ t) y" N8 r1.为什么我的myccl总是卡在一个特征码,不能继续定位了.5 J, {' E3 J. s+ h) D4 ?8 b( b
7 W' `( C" x* k! o) p( M
这个就是传说中的死循环了,杀软的一个常见干扰措施,
) |8 g  Y1 F- @9 f
9 i: i! U& c( ^- T在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
4 {2 ~4 B2 Q* [1 i7 f. k3 V% u
/ A3 X' j* F6 A现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,2 Y7 V( J4 }9 e6 E  i% ~; D9 z

9 n8 i( U9 z' D" M不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
- ~" Y! J9 o$ j% t0 B5 ?2 ]) l0 t1 c* \2 H. m/ E+ c0 O  @
2.为什么我把所有的特征码改完后,杀软还是报毒?; J: r; j# b4 ^6 N& W4 k
& S8 T' K2 K; P/ t5 w$ i8 ~6 y5 k
这样的情况多见于国外杀软,外国杀软侧重于功能性,
/ a2 ]  O7 B+ w- V0 I  \: F, w
6 |/ x1 Z( l" s$ Z& F3 C/ x$ t: s特征码经常是不可能一次就定位出来,需要多次的定位,
3 g1 |: u; }4 s: {/ k5 |
6 w* w) n3 G5 x* \; b' V当我们修改完以后,仍然需要定位未定位出来的的特征码。
0 n4 R/ H3 X+ ?4 L, m& G: L; {1 E" @1 z* R5 I2 [
3.为什么我分了100块文件,杀软全部杀了?: l5 c4 q. [! T3 z9 O" g' b( \2 R
$ {: [( _3 s# ^+ v" e
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-5 q" Q) G# @. Z0 x+ G& Y) o

/ X. A1 B7 h; O% |! c6 m这样也是常见的杀软干扰方式,4 i* a# H9 K4 y; v& z. F

% c7 I+ L8 W6 R  X& X% r0 w我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?3 ?% o1 v% E  F+ X- I

- r* i% ]4 k0 T2 u或者反向定位,这样的效果比正向定位要好,8 h: U; z; ^: k2 V' d! o  v

6 U" a! Z4 q( H4 O$ Z, y7 F% q还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。2 R9 V  W% S1 @' a
2 q+ q5 l9 W' Y( D9 Q, J
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。% ~3 d( ?6 `8 `2 e3 r

2 S3 \% ]1 F& b' K1 u, }4.一个特征码,我已经改完了,为什么还会被杀软定位出来?" e2 K* w% |+ l' l% R# A
6 Z! O( z' y$ N# r, x$ z; |3 t" N
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,/ Q" F9 T3 b" l% c; v. p  d
2 A  _& d' D: C7 C( r
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!5 o' B: e2 \7 R! z
4 `$ c  E0 N8 ^! u# D+ L9 M& C
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。% Y4 W; t( o  ]$ |8 B3 Q
% e/ e8 [3 E" l) X/ P, g$ p
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。0 r  T; G0 d: q' w+ J3 `) ^

" }* v6 u: D' z& o6 U如果大家对于myccl有些不懂的地方,跟帖子留言

呵呵,免杀王出场
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

回复 2楼 柔肠寸断 的帖子

:L :L :L :L 不要这么讲,- -! 随手写了点

TOP

拿分闪人..............

TOP

返回列表