返回列表 发帖

[原创文章] myccl使用技巧及其注意事项

当今的主流杀软都是采用特征码来查杀木马和病毒的,
3 b# V$ w6 B4 ]) O) E: c5 Q3 N
9 D2 P: y3 b* A7 E作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。2 M5 b" C# }7 h" I" ?- T
5 K2 |1 S3 X2 c. Q' S- J
于是,杀软的各种干扰措施出来了。6 O! u; W: U1 U4 j' ^+ k* g
5 w6 u7 M2 H7 }% j4 C" }6 t
以下,我就来分析下常见的使用myccl的一些问题
- t! |# N* @; ]$ q2 h+ B7 S9 |/ \1 u
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
3 E$ J5 I* L7 s; M& @* J- r$ o0 n9 F& U: R  [
这个就是传说中的死循环了,杀软的一个常见干扰措施,
2 N3 X# ?8 A8 f9 T  R5 Y( D% I6 j
* r& n) ^, \8 I. _2 p% n! x/ L- Y在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。6 @1 ^  d4 t" V( w4 x2 N

) v6 h* k, `# |+ m+ u8 ~现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,- p. H, J, t3 Y9 e0 l2 \

0 Q# H" t7 ~# D2 m' {% I$ @* E不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。/ @* H8 x5 q) G
2 O/ ^$ s$ l: ~6 a% a, s# \' O
2.为什么我把所有的特征码改完后,杀软还是报毒?  A( e1 ~1 O. x/ W8 d! j

  T5 T+ V7 s1 T: Z; L. Q这样的情况多见于国外杀软,外国杀软侧重于功能性,& _5 h! u6 G& Q% }* W8 {

1 m8 M, P! J$ _9 M( ^2 N0 M# O' C/ Z特征码经常是不可能一次就定位出来,需要多次的定位,/ Q( D( M5 @! {/ n/ T# I8 O

+ A+ X3 Y0 U) Q2 N& R3 `! _$ h9 G当我们修改完以后,仍然需要定位未定位出来的的特征码。
; ~) M/ \* g/ m9 ]; D( @" s& M" U" q4 d  c! A
3.为什么我分了100块文件,杀软全部杀了?
& j, X, K9 \6 B0 S
" Z; D  H* A6 o- f# h不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
; n% w% D+ _+ g5 _/ h0 f2 a4 \% n# p: G' o8 ~7 Y
这样也是常见的杀软干扰方式,) K% `0 l) {. K) ^! M' U

; ^, L- L& |8 l8 i: ~! ]  F我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
5 z( {% {6 _( `7 M
. T# \8 d& M2 Z4 S9 Y! h或者反向定位,这样的效果比正向定位要好,2 l& h6 n- a& [3 c

/ ^6 C' t- g' y1 _0 G& u% X: C: V6 I还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。7 h; B6 f3 e1 v
# @3 S2 _. G# n+ I* V4 ?
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
: V0 ?( S0 c, L
/ `$ r) |  @! k7 I. a4 F( N6 q( Z1 D4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
3 x: }4 V" g1 {  S2 T* U; W- o# m8 D. N; Q$ a
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,. u+ V3 l  y# D9 J4 Q8 y  H

* }9 q- O" P7 ]' [; `一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
4 Z( x2 u2 q' O. U0 j3 s5 ?  I1 W
; @+ |9 r! B7 h! H' Z! {( Z这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
% r( Z9 n. D+ y) Q; {
; y" t! l7 p2 F# P: N( ^总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
, X' r% b) ]; x# R1 b4 O* G9 v( X* ]" |' K: A
如果大家对于myccl有些不懂的地方,跟帖子留言

呵呵,免杀王出场
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

回复 2楼 柔肠寸断 的帖子

:L :L :L :L 不要这么讲,- -! 随手写了点

TOP

拿分闪人..............

TOP

返回列表