  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,9 o3 F" D6 e0 c$ E3 L
; D: F7 t m2 b8 _5 ?( ?0 {作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
$ t8 c- r9 @: J5 X; M
+ O/ X6 y" A4 g于是,杀软的各种干扰措施出来了。
L$ A- \! d8 z0 J7 M4 k: F, I
& K+ j8 L6 l( b9 Z1 @8 S以下,我就来分析下常见的使用myccl的一些问题
1 V* k D5 A: Q2 ^
- m) }3 }5 T0 p) g$ Y3 p; |1.为什么我的myccl总是卡在一个特征码,不能继续定位了./ f9 t3 p8 N- k& A3 G: N
) ~2 C& m8 {$ S6 f' U这个就是传说中的死循环了,杀软的一个常见干扰措施,& m3 ]% Z8 @( V' }2 z! D
1 N3 ]1 \7 ~2 B' J" j$ B z
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
! ]) ^" \, s4 U* }/ D. V7 {! J
% {) I, }/ [4 y: y# q& H% j现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,1 w- x; P) n. z. y: e Q( Y [
; {/ O) X7 Q% h" S
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
4 ~' g; O! r( Y! o4 \; X# i- G" P- ~8 S1 c ?/ w
2.为什么我把所有的特征码改完后,杀软还是报毒?
7 C Q: q! f7 E) v7 L& N5 b9 r" X4 j6 |
这样的情况多见于国外杀软,外国杀软侧重于功能性,
' a7 f$ t, C7 m$ c' @* M' J8 e+ Y& o7 [! L
特征码经常是不可能一次就定位出来,需要多次的定位,
3 z1 b) s- a9 p$ J: i8 V8 m& L; K- h; O$ t1 r% B( j5 T& G$ k
当我们修改完以后,仍然需要定位未定位出来的的特征码。. V- O8 G6 w$ A6 F2 y
/ z3 q1 `% B" X$ m! A ~- C
3.为什么我分了100块文件,杀软全部杀了?
% ?" y- a/ J1 W( o% R x/ ]& j% A" f' \& y
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-/ V' d0 v) |. ?5 ^" S
& [- S, X- K6 x( m. i( ]( a/ O
这样也是常见的杀软干扰方式,% ~; v5 J3 R, L+ U6 R8 S7 ~5 ^
. W: n, o' O% p+ A2 q/ y! g. `
我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
# k9 `5 B2 l# J' D$ |- D5 X2 `+ @# V5 d% _9 s
或者反向定位,这样的效果比正向定位要好,8 ]: S& ~& Z d$ M- W
& [/ K8 K3 y. B/ ~- e: v8 ^( Y( H
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
0 Z3 ^/ B9 j! O
* _4 C# T1 t4 g! _. w/ m最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。; T1 m# }% |( L2 S& j
3 Z* _. z3 W6 G2 k
4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
+ z |! w7 t# O& r; P# |+ W4 {- a5 y( [/ D) ]
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,& u5 |2 m ~. F# U) N4 F; A. n+ ~
' O n9 X. Z7 g7 d0 R; P. v
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!* e& F" c# ~7 `/ F& K6 X# j* C
( r3 S5 Z3 ~0 l" _) ?1 z$ T* n, z ?
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
$ j* c/ N8 C/ w z& H) l
& c7 P" ~; m6 K总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。! N% [" M+ [/ J
1 b9 M0 k' ?- F) d
如果大家对于myccl有些不懂的地方,跟帖子留言 |
|