返回列表 发帖

[原创文章] myccl使用技巧及其注意事项

当今的主流杀软都是采用特征码来查杀木马和病毒的,! u/ g6 z3 F1 c& W

7 ^! p% ~, }' S  \7 N: S5 ?7 Z8 u作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
6 b( s4 s. V0 T6 u  u; A" P
2 `% v0 [; O8 Y7 q1 T' n  J6 B# d" J于是,杀软的各种干扰措施出来了。
3 O/ w' d) v! g2 n: q
* ~9 }8 a  H2 w* |3 e. y. K: I, ~以下,我就来分析下常见的使用myccl的一些问题
6 m( w/ n& {) C+ ^( k: ~
+ Q2 {: V! v; p; J6 w/ s& k4 \" W1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
3 F# L- K" I3 [3 v. @  g% B, O/ W& O( b, Y
这个就是传说中的死循环了,杀软的一个常见干扰措施,
: {( A1 ~2 O% m- I6 ^: G- |2 _
$ U* e+ V: x" V& W: X7 s, o( e9 G+ w在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
! ]$ a, N( ^: l8 X9 h6 V$ H
' T7 [" @# q5 V0 ?/ F现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,; `2 i9 h5 p7 k

) w$ X% J- x7 E& w不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。+ s( U# p+ z) D
  t! U1 S1 j2 _5 Y4 j4 ]. e
2.为什么我把所有的特征码改完后,杀软还是报毒?
# u; h$ Q0 y: R( \" Q) {8 J6 e: H. k
这样的情况多见于国外杀软,外国杀软侧重于功能性,
* y: }6 Z6 e/ s  l1 H+ ?5 P
/ @- _: `# c  t* i( q2 R$ K! I4 X特征码经常是不可能一次就定位出来,需要多次的定位,
2 J$ `) u- F" y/ g1 |; z0 Y. c6 X" ^1 @
当我们修改完以后,仍然需要定位未定位出来的的特征码。1 {% {' r' v! ~  U

$ \3 d" W* ?$ A$ \' x3.为什么我分了100块文件,杀软全部杀了?
" A! D" ~% H4 B5 R6 P
3 c; Y& K* K1 }3 I! m不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-: o# _7 E% {  K: D3 w, @8 R5 V

. h9 r4 z% p6 i2 u7 ]. R这样也是常见的杀软干扰方式,* c) _% B0 ^; T2 e
, u/ s6 i2 r: w# x8 n  d4 J5 H; @
我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
+ R" D0 z8 k! R, ]1 h+ p. f5 o& A/ S: v/ j, G4 f4 P; q
或者反向定位,这样的效果比正向定位要好,* I) N8 J8 G% Z

7 m% T9 A$ s/ U2 k: t还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。+ |+ h8 ]3 T9 g- J2 e2 @
6 `" C; B- @8 H" B( W# L6 H0 X
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。7 \# ~6 G, P# y! {7 _

, u' G' x% F5 |6 G% g% U4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
! W+ z) F0 Y5 G2 F
. z. T* r* v3 L- ]9 E这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新," M& I( l$ c! Y. t) q( I  `

5 e( i  e2 n; ~一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
3 y2 j- f! {0 ^0 V$ d& a/ Y. ~! C/ {3 I- c% k/ w, X
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。) d5 e# ^" [0 t' m0 {6 l
2 i$ U+ x3 J+ R, a! e6 s
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。0 D8 x+ ]$ `; X- O3 k. x

& j, H9 M$ f: W/ X# P; g  ?) S' G如果大家对于myccl有些不懂的地方,跟帖子留言

呵呵,免杀王出场
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

回复 2楼 柔肠寸断 的帖子

:L :L :L :L 不要这么讲,- -! 随手写了点

TOP

拿分闪人..............

TOP

返回列表