  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,0 Z8 ^) A: o( O
" S2 ?+ A3 A* p; T9 N' [$ l
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
+ E+ k- H7 g( z1 r3 U* J
& h6 D% K9 }! @. V/ w于是,杀软的各种干扰措施出来了。) k f3 e4 j6 I3 R9 Y; |% ~
4 p) d% |1 X2 {. b以下,我就来分析下常见的使用myccl的一些问题6 L6 q; N3 \2 N7 r
3 {( o8 b8 P! P! `! J1.为什么我的myccl总是卡在一个特征码,不能继续定位了. f# L( v; l/ _' g8 @" ~ O9 N7 t
0 V; {% z. }. ]8 h4 d# L* P
这个就是传说中的死循环了,杀软的一个常见干扰措施,+ ~2 \7 F6 [/ \+ U: C
3 {5 N" k0 f7 j
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
; O1 @$ |+ z& y5 k& o! J
) E- A- n5 `% I现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
: \% `+ V; E2 {4 A* j1 l; S) G0 W; z% z7 s, j
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。0 u9 E/ k2 l8 {$ n: r% V
8 M! W9 i4 P3 C2.为什么我把所有的特征码改完后,杀软还是报毒?
& Q1 }# {: p. ?8 i0 B' Y2 y- i6 e) W7 V) I8 T: {
这样的情况多见于国外杀软,外国杀软侧重于功能性,4 f0 G- G! v7 W6 Y0 k8 }
! K. I# L7 }% p; |特征码经常是不可能一次就定位出来,需要多次的定位, _8 T- @% z. j7 @( F
6 U8 m, f1 d& ^6 e2 F' ]* `
当我们修改完以后,仍然需要定位未定位出来的的特征码。
- t1 b i( c! \3 Z3 l- \" Y
$ x1 P. a5 Y4 a( r. {9 }' H% J! a3.为什么我分了100块文件,杀软全部杀了?1 T3 ~) Z1 H2 I0 p9 D
. O$ |- O& v# f1 L/ o
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
1 q( f8 m) T4 N6 Q/ F& J6 R
! s/ M( `% ^' o6 C! {这样也是常见的杀软干扰方式,. w0 j- n" `+ Z' q8 q
/ b9 ]4 Y4 _0 y8 `/ C/ u* `( C我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?; @9 |! H9 H8 j* S, h) D/ N& J4 }
% x5 R( j `' p4 m+ \$ H
或者反向定位,这样的效果比正向定位要好,
9 b* J7 K! g3 o; g! ?3 v
+ @5 X: h1 I) i5 `7 Z. |还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
4 t# Z. ~( D' b4 b) ^! }' l- ~
- R+ N2 f- x. L2 n( B, M0 `最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。) R" Q7 u/ @. M& u1 N, X
: c* k. b9 j, G$ b% I* q) ?$ l4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
* y ?/ ~" y/ ^/ x* A, v
1 J* x. w1 e% s! S/ k) [7 w: D这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
# \/ s9 Z* u8 a
" }0 w1 {. @7 E; J一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!+ R$ x- F+ M& l/ a/ C Y
2 Y) D4 t7 H4 ~6 G8 r4 S% k4 S; K这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
" F. q* _. L* v I- x: r$ q9 A
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
. F% A+ Q! E |. d. U& h- A/ O+ ^) J* s! b
如果大家对于myccl有些不懂的地方,跟帖子留言 |
|