返回列表 发帖

[原创文章] 个人免杀经验分享

原创作者:1335csy [3.A.S.T]
, S& f: ^5 Y) t% y

0 s) f' O6 K2 U" v信息来源:3.A.S.T网络安全团队  (
www.3ast.com.cn  ): o6 P5 E* |) b* g- j4 \& A9 u

: l3 b; }, e  s5 K$ H来了3AST很久了  也没有写上什么有点价值的帖子,今天这个帖子算是抛砖引玉吧。。
/ N2 u' {; I% F! R% a; L, r) a, @- I8 x3 c" q
免杀也弄了有点时间了。。现在分享下我的经验。
* p- M9 |; l" U$ e" u7 X( b/ o4 X* ]) d. g1 z- B, E
首先建议新手朋友要学会定位表面特征码和内存特征码(定位方法有细微差别)$ N3 w) }0 q/ }' C+ c
) A, z  n" @3 d- i. V; n6 r
修改特征码还是要学习的。毕竟现在依靠特征码查杀仍是杀软的主要途径之一。" B& V( m2 B/ m# m$ J

! f: C- d4 v- s3 w& T  ~" ?; e: B第二个是要学会写自己的花指令,不要以为免杀怎么难,多么难,只要你会一点基本的汇编,* l* r' ?# B. Q, y% A+ l5 ^
6 ~9 q0 I1 l) i0 h
再多翻几下8088汇编速查手册。我相信基本的木马免杀是难不倒你的。………^_^。
# I( ?! {" r: @2 d7 d! B0 v" j3 _4 B2 }9 k& `. M: a
很多新手朋友曾经都这么问,什么是花指令?所谓花指令,就是一些,没有用的指令,3 @6 b7 c+ }  h& C0 Y( q' N" n
0 H& s4 J% c4 B
其作用是干扰杀软的查杀,写花指令最重要的是维持堆栈的平衡,很简单。- U  Y9 ]' \. z  A8 y0 I
1 l+ s: s% T  P% t- ]
顺便说下,花指令对卡巴有特效,但是并不意味着,一个花指令就可以把卡巴斯基搞定。
' I" |$ V, G1 h( K: t! K
4 ]$ y9 F$ g0 T  h$ H对付卡巴斯基, 需要多种方法结合, 壳上加花和修改文件入口点以及去头加花一般免杀效果是非常好的。/ _" g% c& Y" c- E0 F6 ~
) h- W( E2 w$ L3 ^
对于瑞星么。我个人还是建议修改特征码。尤其是内存特征码的时候,修改特征码对付他效果好,
2 _; `( i2 u; Q- o: f4 ^! v8 v9 O. X, i5 m
对了,花指令对瑞星不是很管用。- b, u2 J4 u) R  I
6 n5 ]% I& ]% ^% _- x% D
8 u; W  D7 K  y! f1 L' s  e" G
做过NOD32免杀的朋友都知道,NOD32的特征码经常定位在输入表上。
+ `1 T) c. A& W" q- [4 a; G4 S$ D* A( r* m9 X6 a; v/ [
我们怎么看一个杀软定位特征码是在输入表上呢?很简单  你把定位出来的特征码放在C32ASM里面看。
: r5 U  V$ w( `5 v7 ^
3 }; c$ u3 p' v; i, J) v' w对应的ANSI字符是在一些什么DLL后面 或者一大连串的字母后面  这样的多半是输入表了。# j7 L: n3 _' f8 r7 K( f2 u

0 F$ P, ?# E8 p1 V# D输入表的免杀是非常重要的一课。
9 ^" O- G; f; o
, s) \7 L% Z& T2 s6 r% `常见方法 有移位法。上下互换法。以及重建输入表法。
* k- u7 V& K; K- \+ Z, I  P6 O5 _2 s' r, n5 {6 z) o0 z9 S
移位法就是 把我们的特征码那一DLL往前移动一位或者往后移动一位。再用LOADPE来修改输入表。5 h( x% D: G" a/ h* I

8 Q2 l/ I' @6 l8 e' U上下互换法则是再找一个和我们特征码那一个同样字节的字符串  互换一下。 但不是通常都有用。& j! m# A8 u  ]& L

! \. k5 j2 J* q$ G9 e2 q7 f重建输入表则是免杀输入表效果最好的了。 一般的木马都只有一个输入表。# h& L' x4 z0 e3 U  ]! h

. [  M& r5 \' g' n0 ]% k* h: b: G我们利用ImportREC来帮我们的木马重建一个新的输入表  把旧的输入表删除。。
6 t# f! V+ ~1 L4 F0 W' X5 ?* n' R; L+ h+ @" Y% Y$ k* q2 E* f# `
这样免杀的效果不错。。。
$ a7 w9 }2 @7 o' l# m' e4 Z# k* t% i
. z9 j! {* l/ E; A. i关于免杀也就这些了,这也是个老生常谈的话题了。说来说去无非也就那几个方法。5 m. D7 |% m$ b. k; N6 a1 X

# T! T% P$ d0 I: J- L4 I什么入口点加1啊,区段加花啊 。。修改区段名字啊 。。。
) Z! A; ]- H8 V* y. ^7 ]5 c9 r% a" \! y5 P! D; M2 n
大家多多了解下,  免杀不是很难的事。。" }+ T2 ?) v) n% P7 V
# q& h2 J! C! j% i
此文仅写给新手朋友一看。。老鸟飘过。。
1

评分人数

认真学习一下

TOP

认真学习了....辛苦辛苦!

TOP

是得多看看汇编了~~呵呵~谢谢了

TOP

好文章,不错,总结不错
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

受益了`:handshake
頽廢+無聊+现实=我的态度

TOP

谢谢这么多人来捧我帖子  没有想到啊 呵呵

TOP

还有我小希呢,1335,多谢你一直以来的帮忙啊。
花前月下,不如花钱“日”下~~~

TOP

1335加油哦

TOP

这些貌似是基础的东西....

TOP

返回列表