返回列表 发帖

[原创文章] myccl使用技巧及其注意事项

当今的主流杀软都是采用特征码来查杀木马和病毒的,1 E9 K5 c3 k) E- x) G2 `4 E  z

, h; _/ _, @- `. a& q8 O作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
' R' G) j, N" s, g; Q
- C2 J! p8 e9 o$ a1 M于是,杀软的各种干扰措施出来了。# f5 y! D7 i9 _) J) e9 K& [: s8 s
, h& @: z* j( x0 w8 e3 c: F( {
以下,我就来分析下常见的使用myccl的一些问题) [- d- |1 x% a% R! f# L9 W: ]' [; r

6 B; J5 X6 {8 {9 U, o- s4 v1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
$ _; s: q/ e& _: K9 ^8 ~2 R' S8 f8 c0 j- [# |* M, M; h' g. ?; [9 o2 `, b
这个就是传说中的死循环了,杀软的一个常见干扰措施,
, F6 C, M4 d1 F. l- W( z  I! ]4 H" @& y5 h8 \7 K
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
9 B" }, l5 d. \3 a- ^6 F8 V, G5 ?% ~  n7 F8 ^+ i
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
7 k7 z+ m% {5 M- T" p0 V/ Q* Z+ l, ^4 T
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
  O, s0 N8 z# D1 ^- n! S) B7 G# c2 X3 D
2.为什么我把所有的特征码改完后,杀软还是报毒?
6 e* Q  ^6 v- B% X: A7 n' T. A
, t) _0 D4 A& |! X这样的情况多见于国外杀软,外国杀软侧重于功能性,' [+ b! o- X8 p
0 \/ @$ U# ]" Z
特征码经常是不可能一次就定位出来,需要多次的定位,
9 {0 l0 H  o# O2 C
/ w8 h, o- Z5 n6 {) J7 ]当我们修改完以后,仍然需要定位未定位出来的的特征码。
# H" G* f" t# @( `) M
9 k& v! Z: m9 l* k1 h+ U1 }1 K3.为什么我分了100块文件,杀软全部杀了?' E: `# X$ ^3 v; J) h: D5 u; _
* ?2 g2 ?, z6 x& `# e/ f& W& {
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-; j5 P, R3 j& ]9 O8 _* j

+ Z$ L: \! q: Y$ [这样也是常见的杀软干扰方式,' P: D/ N! U. Z/ ~! X
) o/ N  ^* I8 B; r) k& U
我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
. ~' c: X9 W1 ^6 K8 _( r2 v
9 G! x& r- ]( L( _; q3 F" p) h或者反向定位,这样的效果比正向定位要好,& J- O5 U! F* q7 Q
  `6 U9 @! R" Y
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。7 x6 h! s, t5 q5 R7 [/ D" Z4 ~

) Y* W! g9 C$ R5 Y4 z% i: j9 d最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。0 c* A4 b5 e3 U" w8 T

& Z) A6 Y; Y1 Y, W& w6 h6 s4.一个特征码,我已经改完了,为什么还会被杀软定位出来?) B; K; N* B# k  |, i; @
' y8 M3 G4 k5 n. W' T+ D6 @  ?# w& A
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,8 N8 |3 m: t1 ~) @1 c- y

& v/ Z! y( y- y4 w) R+ w' o一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
: e0 _* z+ b' u( S% p) H: V6 M5 w/ K% P. m, {- I$ @
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
  I) S7 s0 ?) o  Z/ s
) d4 p( c% b" A' z7 ^总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
3 ~6 B2 s( g0 n! J* Q6 i
$ Z' _* v. h* x0 v% Q5 V" x如果大家对于myccl有些不懂的地方,跟帖子留言

呵呵,免杀王出场
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

回复 2楼 柔肠寸断 的帖子

:L :L :L :L 不要这么讲,- -! 随手写了点

TOP

拿分闪人..............

TOP

返回列表