- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,' f# m5 P! f1 A& o
5 c/ g ^6 N7 j( L; {0 [作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
5 {: l, r0 P. v: b( |! C
' W7 N7 Z7 B% m于是,杀软的各种干扰措施出来了。 Y' v. P$ K; `( K/ ~# z8 }
& e/ D: s. \9 v& Z% y) v+ c% P* g
以下,我就来分析下常见的使用myccl的一些问题, S; P+ `! y& _ G: C
3 f- I+ }. _# W; m4 d' p) e1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
! F, c+ h( x7 L7 ~: ?" ^# i* e$ `$ w9 g) V0 A
这个就是传说中的死循环了,杀软的一个常见干扰措施,
k! Q2 y1 o7 U8 W, [7 N1 C3 J4 I% _0 O" }! p. h9 Q
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
1 g! n0 Z2 Z' |4 l
* O# O0 s! A; b9 ^: }现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
/ S7 t; ]$ l _9 f, v# @$ z" f* Z$ L9 l( [" |# @" n
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
# Q$ M1 c9 C8 K- L }5 v+ g7 F* m. i7 W% N' r# T5 c
2.为什么我把所有的特征码改完后,杀软还是报毒?' z* {8 {" z& f4 ]
" Z1 k6 m9 m0 S3 @7 Q7 s8 F这样的情况多见于国外杀软,外国杀软侧重于功能性,9 _& ]+ q* O, P2 M; e
5 t* X0 n( u2 ` Y# t
特征码经常是不可能一次就定位出来,需要多次的定位,
7 _* {! T, T) P% b) |( Z5 X8 G8 ^1 t3 O, @5 ]$ J
当我们修改完以后,仍然需要定位未定位出来的的特征码。
6 r5 a% e+ @' G" {4 ?/ n$ Y* B
6 o: l2 W8 A0 ~. K& G3.为什么我分了100块文件,杀软全部杀了?
" P% h0 c+ b! g: j7 Y% e1 p& j4 @: P% ^. q
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-9 i9 n. { h4 g
) r7 Z+ v! }5 V/ v& G* ^% d5 i* A
这样也是常见的杀软干扰方式,3 s! R( d- }9 N* N/ C- {% q
) o. M" L- D& E! I/ J我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?/ a& k6 |9 ?' [( O8 u; X
& I( ^) a: I& Y Z( c
或者反向定位,这样的效果比正向定位要好,0 y8 K8 g4 s$ U1 K* F" ~3 |
$ E$ Z% c& U! \1 l i还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
) ]+ b. c. o& ~. B# x1 e. T1 j4 m" E2 |6 d5 r* ~: X
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。1 c! o) t ]* ]$ O) \
4 `8 C2 r; q. t1 o& L6 p! E- V# C; g
4.一个特征码,我已经改完了,为什么还会被杀软定位出来?. m" y( M) m+ `3 x% ^ V" | A
) }9 g# P, J H' X) `& P
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,# `8 I0 l4 k! u% B- n" ~' ]1 i/ {: }/ @+ g
% a" H7 s& I# @1 p+ L' n一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
' z1 t3 G) B3 X; `( Z0 A. H# F
6 m! V+ ^' q( _这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
9 l7 u8 X- w& i% W% u! T X# ~4 s5 S3 G3 r
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
1 n5 k4 b% N5 V% n6 \! J
: X4 o0 h1 ~7 n/ u+ K如果大家对于myccl有些不懂的地方,跟帖子留言 |
|