|
  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,
: x' N" r/ c1 ]& s7 X! }2 j* q. p7 g# P* C9 b- |% @
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
1 U6 n" O" a$ L4 Y
* e# z/ q5 x2 w! R于是,杀软的各种干扰措施出来了。
& p0 ?8 F" {" N3 l! p( b# G7 K
& x5 B, C: F) N7 ^# E以下,我就来分析下常见的使用myccl的一些问题
- R9 V+ e/ u% ]3 y/ k" w- J$ u, X9 f+ U8 T4 _# B b
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.$ b0 B6 |% C* ?* F* ~ d& [6 ~) Z
$ p$ M1 s, n% Y8 u7 u这个就是传说中的死循环了,杀软的一个常见干扰措施,
7 B P7 N2 X" p
- @5 g7 c: m. a+ d" U在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。: k ?6 c# B" `# Q
v$ R( A0 H) z' i% o
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
8 G2 ~3 @1 O# Z" K# e4 ^) [( i( K6 e% n& n3 o% j I9 X8 f
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。- C1 s Q3 X$ t/ d: r! Y# u
4 H+ e# u& n4 ^: A; m9 a. M$ }* V- A2.为什么我把所有的特征码改完后,杀软还是报毒?
5 A5 X! m4 a& x' C+ x" B
7 D, @. m* N: m这样的情况多见于国外杀软,外国杀软侧重于功能性,
b, S/ V. i; i3 ^% M
) l6 A$ [2 C. f特征码经常是不可能一次就定位出来,需要多次的定位,4 h0 A' i5 K+ P$ {! G X5 {
: U/ T" S) V7 B4 J) E5 i
当我们修改完以后,仍然需要定位未定位出来的的特征码。* o8 w" \1 j- l; w
/ G5 D5 q S$ A3.为什么我分了100块文件,杀软全部杀了?2 s8 r, t$ c. ^1 K; u# r
# r$ @" V- F7 _; t2 Q4 ~不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
+ A' L0 O" j% D7 r+ r- u7 [! p4 T6 n- k& ~8 p
这样也是常见的杀软干扰方式,; s# k& o6 X! @# D
5 u; p/ ]; E9 y- R, X) h, L我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
: Z# c4 F6 W) O) @" K1 u, F) I; R' M
& N1 q+ _4 E- e) H/ S或者反向定位,这样的效果比正向定位要好,
9 u p" Q" V! g, c- N7 K6 I; h5 k/ f* q# p8 l+ Q1 i& O
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
& H7 D. K. i: b' M0 V# R% P3 x$ Q s& ~- j, E& k9 ]
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。5 B& w# H/ \: j* s4 o2 y* o
, o9 F, F1 ]( N! l0 A# |9 s8 O4.一个特征码,我已经改完了,为什么还会被杀软定位出来?! X+ Y3 M. f9 I: F P' z
4 @6 H- A- i# @. i9 G这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,5 g, o! d& T }
! `2 ]. E8 l& A& l& i
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!2 S9 j# s( N$ `
7 `( G1 G, e6 v+ k, \1 x
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。: x: `! }; y+ S& B$ y) I
) c+ O9 e$ F8 ^8 E( i
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。 [; H- j* X$ Q6 S
' O, ^' l/ A8 E如果大家对于myccl有些不懂的地方,跟帖子留言 |
|