  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,
" L9 Y" R2 Z. h+ y% P( L- ^" Q! s h5 {+ }
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。- E7 k/ W b1 c) y4 r/ B+ k! C
+ _0 m% I' r( X1 p+ e
于是,杀软的各种干扰措施出来了。' L% M% [& H! B
/ t5 ~. J/ C0 s3 Q) N) q: D以下,我就来分析下常见的使用myccl的一些问题
/ l+ b6 w' `8 v
, R: P! y) @# u7 t1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
$ Y! M9 A. ?* @
5 J$ R4 t+ W1 k0 }% p; x" ?这个就是传说中的死循环了,杀软的一个常见干扰措施,
- r3 P. c5 O$ F+ Q5 S7 j! v8 E0 X/ i' n1 Y- v4 B
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。5 l0 A- q) j. c" W: e
9 E1 d) |% ^4 }- w
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,# v/ e: |# u! y) ]! @) K; W! D. ^1 f, E
3 a6 e. I- e1 H# ~2 q不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
: {9 s" f3 g% M( T6 u5 ?' h1 A% O
: n5 V, |# ^3 t) d4 ^; z: x& _7 r2.为什么我把所有的特征码改完后,杀软还是报毒?
* r7 W7 N& F1 x( g7 f) Y5 g; X' C$ g: w- y9 R
这样的情况多见于国外杀软,外国杀软侧重于功能性,
- a9 D' {$ X6 n6 F9 D$ a7 }' Z* m+ f( G0 [0 P
特征码经常是不可能一次就定位出来,需要多次的定位,
) P9 p- l+ o$ p( ^9 ]& s5 ?, ]" V b# m, J5 s/ x& X% }8 J
当我们修改完以后,仍然需要定位未定位出来的的特征码。
1 u% u! E2 i9 r% g0 Z
0 G' f. C& z9 b# @& R, N) X! ]3.为什么我分了100块文件,杀软全部杀了?9 u+ C2 M @" @7 r* L2 W- b: E
) G0 c: `$ z# P3 z
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
* k. d0 s- E" R! U% p" |* G* [" t/ @3 C; T! W, }
这样也是常见的杀软干扰方式,
* W4 x! a2 r8 ]3 h1 W6 H7 X t8 j A% D8 x
我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?; O, p3 d Y: D' t' P4 ?
/ J% F+ a7 d6 E1 c或者反向定位,这样的效果比正向定位要好,
3 o5 F& G' _ @. b- b1 y# [* n7 e7 [' b. N* x9 P
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。" h8 }( L0 |* g2 ~8 H" B$ X1 l$ b
+ s6 {# j7 u8 m最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
* c9 y3 q. C7 {" _4 ?1 q/ l9 n! c. v6 b5 r% S; Q
4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
9 G5 A" w, D4 o/ A
4 l, {) l- G- X' J9 E这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,/ P5 m! b+ v. ]5 R& s I. w3 [/ l
/ U1 I; U- h; P9 y! ?9 h6 L7 q一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!5 R, g' u7 T7 J1 V" W- A+ c2 m! e
- R; I+ t6 n+ e* M! C& G
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
, o2 e$ x. M+ j' A
6 e8 O$ ~$ Q" q9 d总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
7 B S7 x' l) d+ p4 s: H7 L
. h3 F. x$ K |2 Q. o+ d% e, a2 ]如果大家对于myccl有些不懂的地方,跟帖子留言 |
|