返回列表 发帖

[原创文章] myccl使用技巧及其注意事项

当今的主流杀软都是采用特征码来查杀木马和病毒的,
  t6 z7 \6 s' L- _) t% o$ \; j- P7 ^! h* K1 D2 ?
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。6 D& j9 g5 k9 @6 U3 w1 O
4 d9 U7 C9 [, ^1 v; w
于是,杀软的各种干扰措施出来了。
7 }/ S+ l4 E; \, ~2 P+ w" n6 A' x# I8 |& y, t
以下,我就来分析下常见的使用myccl的一些问题
9 Q% S8 F+ u% L" O5 m  I8 X8 _
. x2 Z, s: s8 O; x0 E+ F. Z/ l1.为什么我的myccl总是卡在一个特征码,不能继续定位了.! v' L+ H. ~' H

4 h: D# g6 A3 @8 _6 V, i这个就是传说中的死循环了,杀软的一个常见干扰措施,
2 \# n3 X7 k0 H) V' d# ?# U& }/ b5 n
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。. z  M+ l/ U; D. N2 S  z4 T

) \7 {, ]3 f0 y+ j1 O8 s0 l8 H' A现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
: ~4 ~8 u2 ~/ j, {6 C+ T" l9 K/ V2 h
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
: p$ X% N, v8 _# d
: H* P- t3 S, A1 p2.为什么我把所有的特征码改完后,杀软还是报毒?
3 [3 B& f# o& d  y# E- g: q2 w, m. |6 T% A, @* B; U
这样的情况多见于国外杀软,外国杀软侧重于功能性,
$ i7 X4 W. i8 E+ @
: _7 Q6 D1 {2 u9 |特征码经常是不可能一次就定位出来,需要多次的定位,
, ~& N) u* O& r- V& A% Z5 {( `& q; e* R! N& A
当我们修改完以后,仍然需要定位未定位出来的的特征码。
+ }5 k9 H7 t- Z4 m4 |3 }7 O6 t0 q4 @& n2 D. P
3.为什么我分了100块文件,杀软全部杀了?
: _; J$ ^* W9 F; ?! ^5 `
+ a& m# D0 Y; {* A+ Y% W不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
8 O' V: n/ |) a; ^. P) g+ d, R/ o; Q6 K- H% v$ I/ ]
这样也是常见的杀软干扰方式,& h) a$ J8 J3 k- O% N3 y

0 L- a5 W' D! z. D% j- w我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
  w* ~4 {" O5 a
; n( [, B! r. m  S# O4 n或者反向定位,这样的效果比正向定位要好,
0 n1 p, J4 e% R3 I+ ^: X0 x3 i8 C- N
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
- i! C3 g: g5 }/ @
9 Y+ u" R- L; C5 S最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
: ?7 s" C/ ]. e* }; ~
3 B; d2 _# @8 R4 \* F2 n2 O4.一个特征码,我已经改完了,为什么还会被杀软定位出来?6 ?& m( Z7 m$ K) v" M5 `
' H( U* x* u0 g$ T( \# W. K
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,8 I5 Z9 S' [' z5 G! t) {. x

8 k& r8 t+ {8 F8 ]' q  w1 B一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!+ ?2 j* G3 f0 g! k! [
. L; \8 t! s% ^% H# j5 [" \
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
& {" ?# v" z3 l. a' O+ ?6 s( g8 H5 o1 \0 q* H' c
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
4 ^2 k. j* s/ `! n* d" f9 B
3 J1 c1 i5 d# O: R6 F8 [  v9 Q- N  c如果大家对于myccl有些不懂的地方,跟帖子留言

拿分闪人..............

TOP

回复 2楼 柔肠寸断 的帖子

:L :L :L :L 不要这么讲,- -! 随手写了点

TOP

呵呵,免杀王出场
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

返回列表