  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,6 t- T: W# |4 T$ v P5 G
/ K" Y: R5 n% S& |
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。6 M \, O' H5 u' r2 W# \4 K. `' }+ K
0 {: R3 \0 h4 M. T
于是,杀软的各种干扰措施出来了。
4 D6 t. l3 P. I) Z, m. Q
% k' @8 a$ G/ Z7 Z以下,我就来分析下常见的使用myccl的一些问题& g0 @. r+ z S3 O# u' n
/ k* A) c9 I4 _" B1 j. J& H
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
, T$ G! i2 u2 B8 H: e. g6 f3 ]! s0 v- e# X( K
这个就是传说中的死循环了,杀软的一个常见干扰措施, C4 ?5 i( P ]( Y
1 A3 I; o: _7 W在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
# r4 W* i: g; r6 |: ], Z+ \
% e+ q, [) P: H# A4 j7 t" {现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
1 G& Q* B8 p/ b9 f, f
$ W6 g: V5 ?$ K2 K) J不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。5 P2 z! F4 R' @" `" r' ^ g/ K. U! y
" i* H8 U% K5 h, w6 W* h
2.为什么我把所有的特征码改完后,杀软还是报毒?0 j$ o7 U2 o# f$ e
. O) `) V0 p! k1 R2 {! N
这样的情况多见于国外杀软,外国杀软侧重于功能性,4 t! W2 Y1 W7 M* o" d# N
: m" z/ h4 M) c# W& g特征码经常是不可能一次就定位出来,需要多次的定位,2 e7 P" }' h" ^/ [2 @# ]
4 f3 B/ d* o, g, K当我们修改完以后,仍然需要定位未定位出来的的特征码。
. m8 h% m$ r( L1 N* q1 x
3 c: q3 p o2 h9 T) L5 b0 y( z3.为什么我分了100块文件,杀软全部杀了?
+ U# n: O9 o5 h
* `! p9 g2 Z8 A4 P N不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
8 S( _5 r% n! w' J
4 d1 X t- Y9 B3 B这样也是常见的杀软干扰方式,# h/ Q: u) C9 s& i4 ~1 w' f) b% V
8 y Y1 d R. n' r0 Z
我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?1 C2 o. E- a& e6 g9 [; A
7 W& T9 R( m; T: y7 Y) p, E
或者反向定位,这样的效果比正向定位要好,/ U; c2 w* J8 }0 A& N
" J/ t, \, A) M* V( _( A0 s
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。8 X& W4 g& V- @ F8 q1 e
& ]4 |" L o, r( a- _
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。% p: ~1 E9 u. ?/ K. Y$ A0 D9 E' M
; q9 c* _0 Z5 j. J, a4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
! l* u. K+ n# D4 A8 B+ t3 N
$ u* ^, @- \, W; a8 U这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,1 b) V1 U; S- g9 R5 B9 h
9 `$ \# I' q$ _3 w1 r" C5 t2 ]
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
8 F& n! R' Q- |6 r) ~2 {8 b0 _& s+ n: k& b1 q
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
/ c" M+ r. c" m" t: x9 }# a' S& }7 S$ b4 T4 x1 ?( i
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
0 U0 f {/ g# y1 H; r" l( j: ^* e! B* S5 ^: P; d5 C9 _' e
如果大家对于myccl有些不懂的地方,跟帖子留言 |
|