返回列表 发帖

[原创文章] myccl使用技巧及其注意事项

当今的主流杀软都是采用特征码来查杀木马和病毒的,) h7 y0 e) U5 k  I
; l, V8 ~/ Z  U/ E2 L
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。* j( a) U* E2 N: R; P+ a. x
8 T0 f8 D" }2 k7 |# O' W
于是,杀软的各种干扰措施出来了。
1 l  c# d! |4 @0 Q
8 A; n7 z% j& i以下,我就来分析下常见的使用myccl的一些问题' m% e) R& U- Q) \1 O

5 o( V% P4 X( n! B. t1.为什么我的myccl总是卡在一个特征码,不能继续定位了.# f4 Q/ O7 Z. K

4 H& Z% Q3 @5 L+ ~) ~这个就是传说中的死循环了,杀软的一个常见干扰措施,
5 g+ r- @) `6 ^+ j( w% |$ G9 J6 ]7 \
0 l  n+ E) o- I4 C, i1 V# T在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
( B0 O4 s% C: `- q1 A/ v
' ?: Y9 X  C+ K" c8 n现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
0 v, _9 s. W9 p* w  T6 ]% s) K; @* n7 ~0 ]9 n7 |9 @& _
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
; K4 R0 D" G! b$ G9 ]( v* w4 H- U: U% A, k+ j
2.为什么我把所有的特征码改完后,杀软还是报毒?
# N+ d+ k# o, a
) W& o; r1 X+ T& F0 e这样的情况多见于国外杀软,外国杀软侧重于功能性,: k4 @  Z+ X# n! b5 l( p( O
% e! D, Q" K1 ^2 t
特征码经常是不可能一次就定位出来,需要多次的定位,
5 C7 L7 f! }* F- R" v: s' r7 A* q* U2 A: r
当我们修改完以后,仍然需要定位未定位出来的的特征码。) @( M: F7 L/ `% e

4 {8 h3 z7 ^; K0 H5 v5 ~0 v0 i" d: s3.为什么我分了100块文件,杀软全部杀了?; O! z1 J' `) x: Q6 b/ F

! J' {7 p( g3 v' C不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-$ L, z& R8 C" p$ N; ?; a6 G

1 M, q) |2 A, Q5 X# Z2 X这样也是常见的杀软干扰方式,9 M8 t& k: i9 d9 m

$ t9 F5 K" W) h我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?( [$ `* D( I1 L" O8 A5 D. B

; F* v9 F( L+ j4 U5 I4 g. o或者反向定位,这样的效果比正向定位要好,
$ c, z$ e" c) A9 j" e  Q" T  X  T
: B$ b8 m9 z0 `4 m" r" n( E还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
3 S9 q! _: A& R/ S3 w9 y
! t) K5 |8 C) {: K/ A最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
* \/ g4 x& Q8 A- O. x/ r+ P6 z* o' H9 w; l0 W1 a/ S: I
4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
: @: ?. B0 q3 A3 ?* ^8 Z$ w$ N6 O  V7 {8 q) V& R! O
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
6 H) V% M8 \( C0 u4 G3 z1 x' ~1 A) h+ v1 }
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
% a* U" d/ h& q. q7 g- A* i! E/ x8 k) P+ b
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
5 m/ ]; d! [" t- [; B! o# @9 t( h
9 F( E. P! s2 l总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。0 ^1 T& `: E$ V$ H: p8 H

" i/ j6 g9 }- L: m2 K6 V1 O如果大家对于myccl有些不懂的地方,跟帖子留言

回复 2楼 柔肠寸断 的帖子

:L :L :L :L 不要这么讲,- -! 随手写了点

TOP

返回列表