  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,0 {5 a' D0 x0 _. [; u* w; z
2 I% v" C A) |1 v' A* ^8 e, F作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
4 R1 E6 L# G4 A, |- |( y0 G; n0 S$ V
于是,杀软的各种干扰措施出来了。* R8 G7 O8 ^: R1 R
* F6 W. j) O5 I O, h5 }/ O
以下,我就来分析下常见的使用myccl的一些问题
% H7 _# y, [4 A4 q- z& I3 [% K' ^
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
k4 l0 e6 K& [
3 |) h6 U' [/ N+ i3 A这个就是传说中的死循环了,杀软的一个常见干扰措施,
% n8 Y7 {5 |$ R9 j1 Z( Y
& L \ f3 R( n" P# X( |) k在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。" @" o9 z& D5 q0 F, b) t) M$ Q
- X/ o# D: ?* H1 [ d/ O! Z
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,5 ~7 E2 H- z. c
: j% K( S4 F1 X4 m) s8 B
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
: z6 X$ s1 W) {: g" d! d: X
* ~0 [/ e3 Z5 k2.为什么我把所有的特征码改完后,杀软还是报毒?" C8 s- \5 ~2 m) h4 N2 q
8 s5 R9 L+ R) U% _, }9 O
这样的情况多见于国外杀软,外国杀软侧重于功能性,
& e4 d. @( S8 I# M! k8 I+ k. p0 R9 y5 y! X5 F
特征码经常是不可能一次就定位出来,需要多次的定位,
- v2 z5 ^7 I9 Y8 k! S7 J0 J. ?/ K8 l% T3 v0 x
当我们修改完以后,仍然需要定位未定位出来的的特征码。
4 Z" n) ^* t7 y! _4 q J
6 _/ g7 }& P2 u3 `0 Y- p6 _3.为什么我分了100块文件,杀软全部杀了?, `1 X- Z% S4 q% }
3 M4 d# ?: G9 R; t% P8 T l( ]) y# S不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
0 z; M: K+ s$ O1 F% u+ H9 S& d9 S/ F% q# S/ f' L! J, _/ A
这样也是常见的杀软干扰方式,
) c; I+ L/ p- v; _% Q$ h- r9 s: e4 C3 Z4 X4 L( s
我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?: F' p) W4 K+ f- P! g
2 L/ V, @6 ~1 B2 y' _$ O' X M
或者反向定位,这样的效果比正向定位要好,! Z5 g* i: q& n
+ l% @2 k1 j2 K# @5 o# B6 M" g o& z
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
& T Y2 W* Z7 i. q F! T& i# b
/ C) _6 n) x& B/ a: n9 \最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
5 k( P8 C c" {; }8 S- y/ y
[2 O- i) _5 Z5 O& i0 e/ b4 \0 H4.一个特征码,我已经改完了,为什么还会被杀软定位出来?# g% M# W9 c& w* q- t% F: y8 d
/ s% E* J" s$ G这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
1 `2 P0 o% G! d) I" `5 ]" P( ^
! f+ i9 X6 L) d/ K. J- `7 W一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!9 L# i4 V5 L* {
% z. a- z8 @- Z) s0 ?3 u; \这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。, ^6 g m8 p, y: r$ V5 M
$ w6 `1 a1 D: D: ~
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。0 Z( Q, ?4 m- D% C; c) h i
. j' x0 o1 [0 l3 U如果大家对于myccl有些不懂的地方,跟帖子留言 |
|