返回列表 发帖

[原创文章] myccl使用技巧及其注意事项

当今的主流杀软都是采用特征码来查杀木马和病毒的,$ e3 I2 D! m- w! b* s$ f5 ]

6 Z- g. }9 P( J9 C" i: r) v. y  g3 i作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。8 x& A: P! r- N3 D+ X$ x% [; u# H

0 b! M; m$ u8 H于是,杀软的各种干扰措施出来了。
0 a; y- e: `6 ^2 q0 ]( I6 [! n* e, T; B; m  l" ?- I# g
以下,我就来分析下常见的使用myccl的一些问题! E% T7 [/ q( c2 X/ N; @  k  e9 {
7 J0 h- K5 A) |' A
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
$ L9 Q4 T2 A, Y- u* {: {7 a& r: l% b6 x3 P' X
这个就是传说中的死循环了,杀软的一个常见干扰措施,4 }. U; n. a; f- C: [4 M2 H

) `% j+ b- g1 y3 R( G$ n* r8 k- ?在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
* \, k* w3 L6 G6 e( |( h( @1 ?- [
& j. `0 B: K4 \! b- S7 j现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
0 F" ?+ `1 l: i) z* t  e8 ^6 t9 Z8 g( H
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。: s- W- k6 Q0 }
: P; X4 |$ z) l# G8 ^9 G
2.为什么我把所有的特征码改完后,杀软还是报毒?# o# T; N5 m. t/ M* i2 {

# |+ G; Z1 E: f( y7 t1 |0 Q这样的情况多见于国外杀软,外国杀软侧重于功能性,* y  ^. y% E( F- W5 a

9 `: r$ K8 ?- l( r1 j特征码经常是不可能一次就定位出来,需要多次的定位,
8 d" U( o# P# z& i: e: T$ t1 {! B
" J9 G2 C, P# u# x' l7 f当我们修改完以后,仍然需要定位未定位出来的的特征码。: _& d9 y, b7 [/ D( O4 }6 o# {
' l9 X6 E. u& F& q' a# @
3.为什么我分了100块文件,杀软全部杀了?8 d& C$ I0 T/ x, O. k2 L( m
* j. p% |/ M" g! x- Q
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
7 P; M9 A) i) s  \
2 O4 D* N% a( s3 t' Q1 ]这样也是常见的杀软干扰方式,
$ \# [2 T% z$ L
4 h2 H9 X8 r1 n我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
: m9 u( l4 r( W
1 [) h; {0 q) G; m* n" X8 z或者反向定位,这样的效果比正向定位要好,+ n: Q0 t4 d4 `% l6 L' n3 ~
/ B6 |$ d( s% x
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
8 ^5 z3 ]9 {9 A% j/ O/ b. p' j* A$ _& [' ^" o, U6 G
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。& x' N! ?9 a4 t- X6 e( L2 t, \
1 _  t& b% M6 x0 T- ^# q7 S8 Y
4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
+ ?4 p5 H7 R- \) U
7 a: }6 L/ k- r这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
9 }9 I: R* }% `! {; H. b  [
& a2 ?2 j/ L; n3 M$ t% d) z3 F; y一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!" r5 i4 d# t2 B/ E! V

9 K. x( p6 D! S! q这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
9 f* P" i) Y% `( X! n* }* P4 w
/ Y' @% |; N7 [+ A总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
( V6 `" n* a% @+ ^6 {5 {+ Z5 U2 o5 B6 B# u& j2 B7 i! `
如果大家对于myccl有些不懂的地方,跟帖子留言

回复 2楼 柔肠寸断 的帖子

:L :L :L :L 不要这么讲,- -! 随手写了点

TOP

返回列表