  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,
- @1 H+ d t+ d: z9 |5 f$ c& l, d) D
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。- \" @; T. \3 Z3 }! z" {
i" n3 e2 C, U5 z于是,杀软的各种干扰措施出来了。' ~' t6 S/ M5 d3 B9 S
5 i" n2 M2 t7 D: X7 w' Q以下,我就来分析下常见的使用myccl的一些问题
: {; M& w, g [: Q
$ c" n! @+ I, v2 S7 @6 {8 G1.为什么我的myccl总是卡在一个特征码,不能继续定位了.* V( w/ b e, C2 l C) ~
, H: Z6 Z0 U) m: [4 F: m
这个就是传说中的死循环了,杀软的一个常见干扰措施,' e' \7 L9 r' v
9 K9 @$ K8 X: C' Y
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
2 z# I; V6 l. p5 Z7 k) ` B+ r3 s* K* _" O; W& A8 c6 d: T9 [
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,' k/ K$ I2 `1 p/ m) g. d
' d+ z6 V5 Z4 v1 L' Z' u$ S
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。2 O: j( ~; J+ n. J
" p: ?6 K: t5 e0 q2 b1 E2.为什么我把所有的特征码改完后,杀软还是报毒?+ |. p) ~# N6 I" w3 h5 K
& w2 v5 P, M; N N. B2 I这样的情况多见于国外杀软,外国杀软侧重于功能性, X9 s2 o& g0 h! H J8 s
) z5 ?0 x1 ^- J6 r特征码经常是不可能一次就定位出来,需要多次的定位,0 M; q7 E3 R/ P. Z- `' x( L
- i0 g- e8 ]+ F+ k u: }+ D+ f6 Q当我们修改完以后,仍然需要定位未定位出来的的特征码。
* y' |0 v9 F" P8 {6 b% {
5 s( ?# p. I5 y# V) Y; u3.为什么我分了100块文件,杀软全部杀了?# v9 F- {! p5 r9 J+ H
3 z$ e( N: I' I' G
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-; I1 c' ?- a: g1 }
) y; j: q# @+ m U, M# \: ~- F
这样也是常见的杀软干扰方式,/ B" n/ J6 n" U9 P/ o- \# Z
" S: B0 C# m* K( T我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
/ C8 O \$ N1 B1 w5 Y( }; ?. j
2 R% o( B3 | ]% h0 B或者反向定位,这样的效果比正向定位要好,
+ S. @, s# w( o- T3 H4 L/ b
" N$ M2 s! H1 J6 U& e5 m8 H: v还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。/ Y- H, a- \0 C2 F* P' o
& s, o* {% U7 t" `2 v3 b" e
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
( g% d9 s! \3 F# @; X
. i9 l5 l+ \) {6 Z9 ]& n4.一个特征码,我已经改完了,为什么还会被杀软定位出来?# T/ \" [8 C/ r. D# a, T1 j$ H9 f1 ?
# }5 ]4 d1 ]9 q! A) F5 f
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
2 ]$ U2 o7 O4 Y, a9 J/ ^/ o: ]
; l8 B8 E" s F. u z5 n一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!, k+ f; \4 j0 s
2 {( |3 z# S' o4 t0 p' r! p5 m这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。% G W; O8 Y5 l* z6 U( \% |( P
5 x/ @; D9 g! Q: C# n8 P. h
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
/ i: ^; @0 E: ]3 G- e3 y4 g# X' v3 L- l. R
如果大家对于myccl有些不懂的地方,跟帖子留言 |
|