|
  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,
* ^+ U0 ]5 D ~5 W0 o+ o, K
, A4 f; x* Y. w ?& v& F作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
4 [* E# m" R& d+ U7 U1 k" F7 ]6 W. A' ? W' A
于是,杀软的各种干扰措施出来了。
. U$ ? ~ o% O3 ?- F
7 H, v! [0 m8 w& h* g6 H% W以下,我就来分析下常见的使用myccl的一些问题" w* d. j. v1 |/ W
4 U* G) H0 e9 B% e- p4 w% A& M* T" a
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.( N; Y/ {: a N% r- `2 Y5 f
6 _- N6 A- ~6 U" ]! K这个就是传说中的死循环了,杀软的一个常见干扰措施,
$ L. }: |! b- ^5 e& c6 F, h4 Q
8 k( _. a* K. I) V在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
?6 q& l9 M# ^ c# b8 E, [0 R2 ~# B+ P' ?
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
( |" F# |0 \# [1 h& X( D% H$ y$ k" A t- _4 m
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
! A& k8 O" R) E; Y: M) q: ]6 r% t0 H& J( H8 E" {
2.为什么我把所有的特征码改完后,杀软还是报毒?
4 q. {3 M. L- [" }" e6 J
0 ?) d' O( M* G这样的情况多见于国外杀软,外国杀软侧重于功能性,
( C6 T6 j9 `" m& Z; K) L7 u. w. S( s/ ?4 a9 l7 G
特征码经常是不可能一次就定位出来,需要多次的定位,
( v/ M9 R, ?4 n4 Y+ P) ?) X, l9 b p+ }5 n( _
当我们修改完以后,仍然需要定位未定位出来的的特征码。, [6 O$ n1 `# O R; ]0 ?
" M, l$ t$ P# C) l C; N. y3.为什么我分了100块文件,杀软全部杀了?
! E$ R/ L) p' {2 ~* z: T. M, o8 Y
; ?0 E. `% }7 R k4 S! b6 I8 X不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-$ v5 a( Z; @! W
4 C6 Q k2 u/ L+ M: B这样也是常见的杀软干扰方式,
& h i y+ W/ [' k1 k: o7 P( D6 W/ A K
我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?1 V$ o9 }% s3 Z
( N( l7 H+ c9 Z或者反向定位,这样的效果比正向定位要好,
- s/ a D$ D, m
( w) P7 ^# k. A# p1 U T还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。$ l( W! b; P6 B& {' R* M2 G
4 D- N+ p0 V0 h最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
" t/ \7 `9 ]+ O/ `8 S4 N/ U% w
9 L/ Y, U( M- }! D4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
; e' i/ \9 n" Q- U8 D# u8 K; d l6 y* K3 m+ q4 u! y% v
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
* w: h6 c8 X+ [( z) ?) P" \3 ~1 _+ O0 v8 h/ _1 O& i* G
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!1 ? ?" u5 t* {- c* b
/ O: q0 V! {5 \3 E这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
; @8 ]5 ~- a+ M N
5 L; k- W" G9 X* y Q6 m0 G总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
. \! V: N$ W, b- {+ d& J
2 M N% v8 {; j' G$ f如果大家对于myccl有些不懂的地方,跟帖子留言 |
|