【3.A.S.T】网络安全爱好者's Archiver

黑客学习

1335csy 发表于 2009-5-12 18:58

myccl使用技巧及其注意事项

当今的主流杀软都是采用特征码来查杀木马和病毒的,
0{;D cm8X8G"hf
,b-pf k"V V0g 作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。 i1m _W%o6^S

,OL-cp!Dw^d(a 于是,杀软的各种干扰措施出来了。s3Z:P0||

+_&~+U"V@+G|6PPY 以下,我就来分析下常见的使用myccl的一些问题t:wk M)B9x`t
-e:X#A{.q:c4| n
1.为什么我的myccl总是卡在一个特征码,不能继续定位了. A(J/@+_W1u-a

(g!~:u7u z3G'HI4\b#T-c 这个就是传说中的死循环了,杀软的一个常见干扰措施,5w0?/{8u6qP2{)s
3tIg/i[;v@ ^
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
2W ynY7dJ*R3? ,cz0Y~$g4jO
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
I$O H d/`
]J+QO*PJVc!QU3b 不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
+RipTf kf A qW(i$Q&Yj9L
2.为什么我把所有的特征码改完后,杀软还是报毒?
'U8RdB(?)P
T%t*L!e;h)f$F;s 这样的情况多见于国外杀软,外国杀软侧重于功能性,
,y2r%|{$N rqs$m
SU7S!T^qVu 特征码经常是不可能一次就定位出来,需要多次的定位,Iy faF1Q(vsk
~Fn Jr0f4m(}
当我们修改完以后,仍然需要定位未定位出来的的特征码。 @B[ Ko`6I

NM c/n B nN 3.为什么我分了100块文件,杀软全部杀了?
l} MQoZ9b "V)`!h{%y[9R6e
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-8T:JGl*d9zs

wYblU,Z4? m#j9D 这样也是常见的杀软干扰方式,
vTa,N$rr
eJ;o-ylo 我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?\Km1SQoC"en)b

"\#P5ZGC Q 或者反向定位,这样的效果比正向定位要好,]V1n.G&Bv
+y8FY,D(G4TT
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
{ j iV*H irV2A,u
6^$b%e#A@GD7i(U%aO 最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。"@2m;oc8SKu3Q
z/Ku5vf!R
4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
GY5RSUV
8E.] F5G:P:i.b 这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,*S+r!ZJ Uv
;S"F%s6ur
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
/cH,kb&b!Z[w+U xh|5jP/S(_!Q9Z
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
;|(F8U;oM ky+cJ}/I~
pP&_1kD aw 总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。8}"t6p:t1i&d+QQ

4N_&T{Tj,Qc 如果大家对于myccl有些不懂的地方,跟帖子留言[u][/u]

柔肠寸断 发表于 2009-5-12 20:56

呵呵,免杀王出场

1335csy 发表于 2009-5-13 00:47

回复 2楼 柔肠寸断 的帖子

:L :L :L :L 不要这么讲,- -! 随手写了点

鱼儿无心 发表于 2011-12-4 17:26

拿分闪人..............

页: [1]

Powered by Discuz! Archiver 7.2  © 2001-2009 Comsenz Inc.