- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
|
原创作者:1335csy [3.A.S.T]
, S& f: ^5 Y) t% y
0 s) f' O6 K2 U" v信息来源:3.A.S.T网络安全团队 ( www.3ast.com.cn ): o6 P5 E* |) b* g- j4 \& A9 u
: l3 b; }, e s5 K$ H来了3AST很久了 也没有写上什么有点价值的帖子,今天这个帖子算是抛砖引玉吧。。
/ N2 u' {; I% F! R% a; L, r) a, @- I8 x3 c" q
免杀也弄了有点时间了。。现在分享下我的经验。
* p- M9 |; l" U$ e" u7 X( b/ o4 X* ]) d. g1 z- B, E
首先建议新手朋友要学会定位表面特征码和内存特征码(定位方法有细微差别)$ N3 w) }0 q/ }' C+ c
) A, z n" @3 d- i. V; n6 r
修改特征码还是要学习的。毕竟现在依靠特征码查杀仍是杀软的主要途径之一。" B& V( m2 B/ m# m$ J
! f: C- d4 v- s3 w& T ~" ?; e: B第二个是要学会写自己的花指令,不要以为免杀怎么难,多么难,只要你会一点基本的汇编,* l* r' ?# B. Q, y% A+ l5 ^
6 ~9 q0 I1 l) i0 h
再多翻几下8088汇编速查手册。我相信基本的木马免杀是难不倒你的。………^_^。
# I( ?! {" r: @2 d7 d! B0 v" j3 _4 B2 }9 k& `. M: a
很多新手朋友曾经都这么问,什么是花指令?所谓花指令,就是一些,没有用的指令,3 @6 b7 c+ } h& C0 Y( q' N" n
0 H& s4 J% c4 B
其作用是干扰杀软的查杀,写花指令最重要的是维持堆栈的平衡,很简单。- U Y9 ]' \. z A8 y0 I
1 l+ s: s% T P% t- ]
顺便说下,花指令对卡巴有特效,但是并不意味着,一个花指令就可以把卡巴斯基搞定。
' I" |$ V, G1 h( K: t! K
4 ]$ y9 F$ g0 T h$ H对付卡巴斯基, 需要多种方法结合, 壳上加花和修改文件入口点以及去头加花一般免杀效果是非常好的。/ _" g% c& Y" c- E0 F6 ~
) h- W( E2 w$ L3 ^
对于瑞星么。我个人还是建议修改特征码。尤其是内存特征码的时候,修改特征码对付他效果好,
2 _; `( i2 u; Q- o: f4 ^! v8 v9 O. X, i5 m
对了,花指令对瑞星不是很管用。- b, u2 J4 u) R I
6 n5 ]% I& ]% ^% _- x% D
8 u; W D7 K y! f1 L' s e" G
做过NOD32免杀的朋友都知道,NOD32的特征码经常定位在输入表上。
+ `1 T) c. A& W" q- [4 a; G4 S$ D* A( r* m9 X6 a; v/ [
我们怎么看一个杀软定位特征码是在输入表上呢?很简单 你把定位出来的特征码放在C32ASM里面看。
: r5 U V$ w( `5 v7 ^
3 }; c$ u3 p' v; i, J) v' w对应的ANSI字符是在一些什么DLL后面 或者一大连串的字母后面 这样的多半是输入表了。# j7 L: n3 _' f8 r7 K( f2 u
0 F$ P, ?# E8 p1 V# D输入表的免杀是非常重要的一课。
9 ^" O- G; f; o
, s) \7 L% Z& T2 s6 r% `常见方法 有移位法。上下互换法。以及重建输入表法。
* k- u7 V& K; K- \+ Z, I P6 O5 _2 s' r, n5 {6 z) o0 z9 S
移位法就是 把我们的特征码那一DLL往前移动一位或者往后移动一位。再用LOADPE来修改输入表。5 h( x% D: G" a/ h* I
8 Q2 l/ I' @6 l8 e' U上下互换法则是再找一个和我们特征码那一个同样字节的字符串 互换一下。 但不是通常都有用。& j! m# A8 u ]& L
! \. k5 j2 J* q$ G9 e2 q7 f重建输入表则是免杀输入表效果最好的了。 一般的木马都只有一个输入表。# h& L' x4 z0 e3 U ]! h
. [ M& r5 \' g' n0 ]% k* h: b: G我们利用ImportREC来帮我们的木马重建一个新的输入表 把旧的输入表删除。。
6 t# f! V+ ~1 L4 F0 W' X5 ?* n' R; L+ h+ @" Y% Y$ k* q2 E* f# `
这样免杀的效果不错。。。
$ a7 w9 }2 @7 o' l# m' e4 Z# k* t% i
. z9 j! {* l/ E; A. i关于免杀也就这些了,这也是个老生常谈的话题了。说来说去无非也就那几个方法。5 m. D7 |% m$ b. k; N6 a1 X
# T! T% P$ d0 I: J- L4 I什么入口点加1啊,区段加花啊 。。修改区段名字啊 。。。
) Z! A; ]- H8 V* y. ^7 ]5 c9 r% a" \! y5 P! D; M2 n
大家多多了解下, 免杀不是很难的事。。" }+ T2 ?) v) n% P7 V
# q& h2 J! C! j% i
此文仅写给新手朋友一看。。老鸟飘过。。 |
-
1
评分人数
-
|