返回列表 发帖

[原创文章] myccl使用技巧及其注意事项

当今的主流杀软都是采用特征码来查杀木马和病毒的,
" P. S- l' W0 b0 m* G6 A- R" ]$ w9 @4 m" P5 ~' K9 O
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。. e8 d! ], j9 M  r$ k3 E! [3 O

' x, R7 c6 c8 e2 U, X5 n. {* D, \$ P于是,杀软的各种干扰措施出来了。
5 R) s' j  g! D! J# V
, R; d4 m5 I1 e: p7 ^以下,我就来分析下常见的使用myccl的一些问题
1 C/ o( W* X# Z+ c% U+ b7 u  h
- ~8 ]: N" ]+ ~* ?3 v3 {  X" L7 r1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
- H1 ~; a2 h2 G! d/ g# \0 u
& Q: s. J6 c/ l. h, F这个就是传说中的死循环了,杀软的一个常见干扰措施,% [( V; j( t4 u3 T5 X! \

* A, F' r* i5 \0 E4 h! m- L在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。7 c; X5 B1 {. L+ X4 u! s

* ]* T4 _' j, e" C现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
/ I7 `3 w) `" D" h; _# Q
$ D5 l; m+ L  l% Q  b- Y5 |不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
& J- U" o% o1 T$ m, x( n% e& l: M% C1 p- H" U+ p9 [) G: e
2.为什么我把所有的特征码改完后,杀软还是报毒?4 C# ~# [; g) p3 K- _( E" g7 j
: T3 S/ p0 u' P- l7 C$ b1 ?
这样的情况多见于国外杀软,外国杀软侧重于功能性,  j8 J+ x- w) a1 H& r5 E, I7 g& h

8 e5 P9 F" i0 Z, ?( I  A2 |特征码经常是不可能一次就定位出来,需要多次的定位,
, n/ ?2 z4 J0 u: s) V
; S/ m) [$ G2 v0 T5 t6 [当我们修改完以后,仍然需要定位未定位出来的的特征码。* G2 H, q/ N) q9 \6 c% X# _) ?

; ^5 e) k$ ?0 ?2 W- d3.为什么我分了100块文件,杀软全部杀了?% D) l- _4 U* Y: U; ~& h; c
9 l5 U* \% D5 z8 R
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
- x, u& z  c- V" x3 S9 N6 ~8 V/ m7 I! \5 B% [
这样也是常见的杀软干扰方式,
6 I+ C1 h% m; Q. b* @
) l+ R  Y7 c* y9 b我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
, e/ V; e1 P4 F! m* g4 o# K. N% v  P
或者反向定位,这样的效果比正向定位要好,
" m1 a9 s0 }2 a# S/ @; a* s
0 o+ q0 x5 @( [2 F' V  R( L0 J还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。4 [9 d* y: L: S$ w$ N

+ p- E6 A" p, N7 o! t0 `7 x最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
* h) ]& X: {( L7 C( L8 h& g( \
' u/ @" C9 V3 M$ Y* j; N( Z/ \4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
; Y' {- y2 Q# R$ ?7 z$ K8 K7 l. ]+ A- `  p& C. a
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
7 G8 t1 A/ h  C5 g
, k5 V( b0 x  }( Q一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
" q  b" A* J, j; s: |9 j
/ c. P2 ^) Y7 t; ]; N0 U这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。6 S, J3 R- t7 H. l. o- W/ M4 s
5 F: O) [" n* X2 D& h0 b# Q0 m
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。& O# V0 O# M/ p/ U* c  n

4 J' }% N+ Q/ Z  ]5 V& u如果大家对于myccl有些不懂的地方,跟帖子留言

呵呵,免杀王出场
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

回复 2楼 柔肠寸断 的帖子

:L :L :L :L 不要这么讲,- -! 随手写了点

TOP

拿分闪人..............

TOP

返回列表