- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,
. M/ X2 ?5 Z3 w" I
& u' x/ N4 _* b+ A9 _, _7 G作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。8 ^) R6 I3 Y: K4 i- p. m
7 ^4 f) r. ?( `1 h3 I# Z
于是,杀软的各种干扰措施出来了。! I$ G5 d, d, d
% I( L4 N3 I' w ^0 n: B9 z6 h
以下,我就来分析下常见的使用myccl的一些问题
|/ E5 U5 B! o7 a" K; C9 s/ }% u0 X! j, q& T1 \
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
e4 H3 K% R8 w; w' L5 C8 K- J) n: d6 m: a
这个就是传说中的死循环了,杀软的一个常见干扰措施,
W' h T# g+ h+ X4 `3 G& C
8 [1 Y5 A( k; c9 p; y& d在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
+ q( h8 ~+ ~! Z: M( S' q% ~" H( L9 \8 x: j3 [) g
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
8 O' c! E, D' T: I. @2 o) A' y
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。. o, n: M+ C* ~/ y6 X# A
, j$ F4 k! `* @0 L0 P9 N, g; _4 H2.为什么我把所有的特征码改完后,杀软还是报毒?
% Z6 a; ]2 {8 q5 V8 U# S! x# x- m2 l4 z
这样的情况多见于国外杀软,外国杀软侧重于功能性,
4 r y2 I) Q4 g* _9 P
6 V$ n1 ^2 \' a7 D特征码经常是不可能一次就定位出来,需要多次的定位,
# k3 U3 _, @9 \! O* N: b% b( d0 L2 M' d, u3 u
当我们修改完以后,仍然需要定位未定位出来的的特征码。
$ }. D b: Q6 g6 ^5 c; O( B& H5 u, L: z
3.为什么我分了100块文件,杀软全部杀了?0 S$ h* f6 k1 L$ K
1 Q0 u8 ^$ z9 D5 B" O不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
' e1 N5 `3 E8 j& I6 W, P
3 }: c1 S* h$ l; R; s8 ?, j" B0 h7 G这样也是常见的杀软干扰方式,
$ M9 F2 I8 p( s: J
9 X; W, P1 y' D7 @4 T我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
, h9 {) ]7 \1 P9 d' _# J
6 s7 `! [7 t( w或者反向定位,这样的效果比正向定位要好,
3 Y/ g2 O0 Q) D6 q: ^: @+ ]1 {! k( Q$ ]/ V, r/ J/ j
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。0 Z" X. ?' }; l/ P! Y* T0 m
" T2 W% }8 o" S4 m+ D2 V最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
7 m# ~( ~: t" h# U: i* u: h
8 {- s6 a6 }$ a4 V4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
1 y* Q/ W6 ^& B
/ k8 @4 a" I9 G8 x' ]这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,) d9 q8 k' z7 p& g; \1 E% d9 A3 Z1 m
* Y& @2 h' [1 J) Y1 ?: a$ ~& n4 L2 p
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
( N2 I/ ?7 m' ^6 k8 m3 C0 V) y* }6 K: [. k% O; }9 ?4 T
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
( x* Z/ A$ H0 u$ p7 W, g- \+ ]1 ?+ B. }% S4 k) d, g* E- y
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
* e9 |" D0 R* [ z/ ]
( \8 W: O7 J$ B6 J如果大家对于myccl有些不懂的地方,跟帖子留言 |
|