返回列表 发帖

[原创文章] myccl使用技巧及其注意事项

当今的主流杀软都是采用特征码来查杀木马和病毒的,4 Q2 `$ e8 I" `  I( \

# ?- X3 w6 S: _( h作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
: m3 ]* J: W- [$ k/ C* I4 ~( N
5 W$ J9 v! |9 j9 y于是,杀软的各种干扰措施出来了。
4 e8 P4 o) C" G2 V4 s% u& e) g# C& M3 [
以下,我就来分析下常见的使用myccl的一些问题% ~* k3 ?' U( {2 b$ a$ {
3 m# s0 G. |/ n! C$ ~) {- `! K
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
( C* E; C/ P, M. j% i
" V) J0 s& ^5 T, ~+ _# c这个就是传说中的死循环了,杀软的一个常见干扰措施,
6 X% ]. |; C8 F& ^/ E3 k/ ~% I9 L! o* g, M8 w) R! P
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
' N+ m6 H9 g0 `5 Q9 {4 [( [" Z
! h  @4 L: F% o* I8 }现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
; i) v) l* a# m3 d+ K) z: x; v+ Q3 d: A% x/ ~
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。, I9 k* D* O, f& q" [6 j! }
1 u( l9 y& O+ {7 Y* ^% N8 d
2.为什么我把所有的特征码改完后,杀软还是报毒?* P+ A$ I" p  ^$ p) j' q# x& D
* r9 J; o& w0 i) R3 w  |9 \3 Q/ U- p
这样的情况多见于国外杀软,外国杀软侧重于功能性,
" m6 K+ A% ^5 }0 e5 x8 G% ^$ t5 f! p" y" }" y7 b
特征码经常是不可能一次就定位出来,需要多次的定位,( Q/ R& C+ L$ A8 m( ?

% `" t7 t. K+ T; c7 t! j. H* o当我们修改完以后,仍然需要定位未定位出来的的特征码。" [/ n) D, {; k% F4 T

$ h8 L# ~' u8 ?3.为什么我分了100块文件,杀软全部杀了?
' u3 k8 O, k! w. j' X- {$ C# o  U  }! t3 ]7 A, S8 R. e
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-3 `6 r$ Y2 x& |) P
7 Q+ I0 F' f6 O1 T
这样也是常见的杀软干扰方式,
$ D4 ^. X/ E; Q3 r2 J7 }- m5 a( H
我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
- \, _$ M+ B' B! R- Z
/ k: ]) t+ o4 j5 ~* ~* {3 y或者反向定位,这样的效果比正向定位要好,' H- N0 r7 c- c

% Z7 g6 w% t* v+ t& p还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。& P4 n/ r, W: L; V2 C% I

3 b1 t: }% D4 X! v1 B0 L0 _最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。9 F( a% D; k0 Z3 U5 T* `

) @3 `4 d6 p  C6 S4.一个特征码,我已经改完了,为什么还会被杀软定位出来?' f! U8 t- O4 o; ~
# H2 D9 J  C8 |$ a
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
1 G9 ~- [. X9 x: J+ {" A& B4 \6 d+ U' H' x" W  L7 E9 z/ b
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
1 F0 V6 v# Q% A9 R2 {$ G( O
% b* L' ^8 B2 t: W- A这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。. A$ H. \! U: l

+ A5 a0 S6 U! ?! R总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。& J7 p& E/ _5 D9 ^4 ^, b% Q' L9 u: q
: u. N) b! F5 i* k
如果大家对于myccl有些不懂的地方,跟帖子留言

回复 2楼 柔肠寸断 的帖子

:L :L :L :L 不要这么讲,- -! 随手写了点

TOP

返回列表