|
  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,
6 Q* u2 e' z. ?$ Y) V
' r" v, c+ k% _1 p8 Y; H+ K作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
2 }6 [; @# B" d8 O, C; y8 `, D9 M3 R+ ?. m2 j; E& U+ g3 o1 [
于是,杀软的各种干扰措施出来了。
/ N0 A f$ b6 ?8 z; I& Z7 I6 O) o% O9 N" D- K; o) \
以下,我就来分析下常见的使用myccl的一些问题
0 j. V8 C8 g6 Z! A- U- o' E7 E# }7 p, n j
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.& b" P( k/ Z' P. d9 i- I( I0 {
`; o# @7 W( N这个就是传说中的死循环了,杀软的一个常见干扰措施,* L6 I9 S, \* |4 }( q0 R
& @, c. l8 z: r; P7 T* o在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。( i( M- y( {; H9 e$ D" `
7 u( m: I: U/ p7 ]4 j现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,' h, u+ w; ]: R9 q' G
" p2 e8 C8 h% U+ M6 I+ A' u
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
9 E; K; _! g' P5 v
O# ?" a/ ^ Q7 ]2.为什么我把所有的特征码改完后,杀软还是报毒?, N3 y: j/ l9 f- w6 i* a
$ s% x: l* J' f# Y6 I
这样的情况多见于国外杀软,外国杀软侧重于功能性, P1 q9 L1 I( x4 k: Y) e
6 s2 i g; {2 P3 P8 H% m
特征码经常是不可能一次就定位出来,需要多次的定位,. ^' I' k5 P4 |& p# S- ]
, s, L; @- T( k, d" c. V
当我们修改完以后,仍然需要定位未定位出来的的特征码。8 s2 q2 ? L d9 v
# }$ Z) m! r& e# m3.为什么我分了100块文件,杀软全部杀了?
$ B# m d! ?: T
& }3 F% ]3 y, W3 X不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-1 y3 ^: [7 Z) [. ^ B1 k' j r
$ x* O+ @+ s8 s; f& U" \
这样也是常见的杀软干扰方式,
- ~& W/ i$ t Q( m
9 N9 R3 T: L0 c! d" j我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?7 i7 R6 e- f) }0 K/ @3 p
1 p x" s3 H! k. ~或者反向定位,这样的效果比正向定位要好,, Y2 k, i; _+ e( [$ }7 _
1 V0 P i2 r& b8 O) U+ y还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。 r M+ @7 z1 V( m: X) l$ c I6 Z: x
3 z3 f H- R, J: d
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。4 D" J9 ?" D$ O" L* K& s
5 F% `& x+ `! D6 b, y/ Q3 Q
4.一个特征码,我已经改完了,为什么还会被杀软定位出来?* |/ o% @5 v6 |
; R( Z4 @% J! G/ K: ?# P
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,, \3 O0 k9 y1 Y: D8 w6 ^7 B
2 J; i+ J; Q' n% l Z3 s一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
3 T+ Q9 t) }9 K" J: h" _: W5 z% U% U# Z/ F t0 Z1 y J
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
2 {' }. t7 X9 U
, w) [# a& d/ @- M; H2 o总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
8 [8 L& @# t; B" O' t) |3 f3 `0 t% X9 U! R% H1 L
如果大家对于myccl有些不懂的地方,跟帖子留言 |
|