  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,$ ?7 {) c( q/ |
* m6 i4 W/ X9 Y5 ^. y) h作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。7 {( y6 O7 p7 q; D8 u( h% B
2 f7 r: k4 u* v于是,杀软的各种干扰措施出来了。
- C6 g2 W0 N3 z: o1 P
5 A7 h- b) L" Z/ y' i8 ~4 s* D2 \以下,我就来分析下常见的使用myccl的一些问题. q4 X4 U0 {, B2 ]8 @' t
) `$ k* V7 e$ `9 g
1.为什么我的myccl总是卡在一个特征码,不能继续定位了." m7 n" I6 O* \0 L
& k1 j; l% H) N$ T0 f. |
这个就是传说中的死循环了,杀软的一个常见干扰措施,1 W3 B' K$ B6 v. ~+ y2 C8 n2 x
6 p6 j1 U& Y( |3 ?8 J3 }$ u; d在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。5 j% ~6 g; h3 ~
' r" ?5 w x' R( s# O
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,5 |# U# c, _9 s3 F5 V
- a, B1 s! @# `8 _3 `5 v1 k
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
% ^5 ]5 S3 e& _2 F) W
; q/ G% F- h3 a2.为什么我把所有的特征码改完后,杀软还是报毒?
6 f. d( b ~6 L
% R; ?. C, H+ [- |这样的情况多见于国外杀软,外国杀软侧重于功能性,% m: y0 H1 R% y: q# R5 Z4 |. s
- l5 Q, p2 a9 f# X
特征码经常是不可能一次就定位出来,需要多次的定位,
7 _; J( @; B- N
2 \0 j4 p& W- @0 Q1 p# c当我们修改完以后,仍然需要定位未定位出来的的特征码。
) c+ G) E7 K+ _7 }
. p+ N J, B0 S6 E) j! \7 p3 O3.为什么我分了100块文件,杀软全部杀了?
0 W# Q& T3 h1 v: F6 y/ z9 w) V# Y$ D9 h+ k: R- O4 l$ @: L U0 |
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-" W# \, ~ s' o$ ~& r( l" R
4 u2 L8 i7 E3 E- N+ q+ H+ d( s% B" B
这样也是常见的杀软干扰方式,
5 [' x" l; F. s/ [0 Q$ A* m& }
* n1 N: [& c9 Z: H# @我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?6 _5 L. \$ q9 F1 H+ W u0 b9 V
) u% p+ V1 u) b# |或者反向定位,这样的效果比正向定位要好,
" e# g$ V- y) X$ u. b* I
: C; a" B, o/ P" I还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
; ?0 b. S% [+ B& N9 [5 E" V6 |2 B: b+ c
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。! J- }0 i! L1 u9 o0 W/ x
/ V' @9 s D. o5 i5 z, E1 m# n4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
) b% \9 `8 ^' Q, P6 f0 {& [2 D3 K
P j- M3 B6 P: m' o这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,$ u3 I" ~5 d. S0 b9 x
+ X6 L4 W. _5 Z# k3 M; F一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!$ C" [" W! j: X1 U
0 _2 h/ V: y- A这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。5 T0 f* v# h5 J
! x- E' B5 b8 c: |/ Y- b& f+ c
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。2 {. z$ C1 Q, V8 {0 @% B2 P
R# `- R. P" R0 P C- T如果大家对于myccl有些不懂的地方,跟帖子留言 |
|