  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,
: w1 e9 U" e% _1 X. H7 y5 i/ x
1 _$ v% T0 N. O( o+ S, g8 Y2 R作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
) F" T" A1 B/ t! T1 E9 p
4 ^" o+ V! v8 w- ]6 p( {于是,杀软的各种干扰措施出来了。( }2 ~+ m8 M5 }. O0 M% B
2 j, D9 k' u: s% \" j以下,我就来分析下常见的使用myccl的一些问题) h% C+ I* q- d8 g
( B) ~& r; `, D0 F1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
$ z! p5 G( a' Z
+ l1 _7 V3 o3 r: d1 {3 G! M3 F这个就是传说中的死循环了,杀软的一个常见干扰措施,
! a% X/ q& r# y1 E% o I' ]9 }3 d: O9 `0 _1 E# ?5 c5 c
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。; [7 p! }+ o2 s5 V
: V# m, x5 X2 F7 X现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
6 Y: y( B! Y8 q( g% l* ^- c1 ?4 h# d0 X1 ?1 V2 A; Z1 m4 d
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
8 e5 H" Q; R3 A+ F2 J+ `
, {4 ^% ] S7 Q2.为什么我把所有的特征码改完后,杀软还是报毒?
8 A& K) M* D, b* x. q( M. b6 Q- q, p* s5 L" \
这样的情况多见于国外杀软,外国杀软侧重于功能性,& h4 S. ^/ K. V/ l5 N
# ?% f. ~+ I- Q& X特征码经常是不可能一次就定位出来,需要多次的定位,
* x; [8 ]3 c' e9 ~: v& [3 {7 j" k4 }
( Q& j2 Q$ a) g# |; `; Z当我们修改完以后,仍然需要定位未定位出来的的特征码。
0 g; T5 S1 a- }# ?9 w9 O: N& C: n3 Y9 f# n2 H8 ~- R
3.为什么我分了100块文件,杀软全部杀了?8 f1 H0 |5 L" J$ T1 u! y8 a
# p. |: u# N* L/ J; ^
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
X- u' D' G9 f% k! ~* s c% ?6 c+ z) p$ x
这样也是常见的杀软干扰方式,
% T' _( _4 j6 @
* Y3 N+ A8 S6 z6 E, s# ]我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
& r& j* p) O# H! h7 ]4 e4 p. v4 y* p; X* L1 D: r1 U9 N
或者反向定位,这样的效果比正向定位要好,( m5 k g; h" j4 G1 u; D; H
. d( d6 W+ u) b9 W1 w, }8 ^" E还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
( v5 q/ V3 X+ b2 [% F" t( q, ^9 ~# L4 F$ ?7 X
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。0 t& K" U5 X' h2 d
( J3 `$ G! \- l( D& K$ P0 }! g. }
4.一个特征码,我已经改完了,为什么还会被杀软定位出来?1 [4 r N' z7 C7 T6 ]) o2 I4 N; [# V
4 @2 X2 V, {" V1 B
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,( \4 S& _6 d( E7 D S4 k$ V% w3 p# p
9 q( l/ B0 O# z' c" i2 z/ D: Z6 l一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!. c* b/ J; G( ^/ B/ v0 x
) Y5 C) u6 S$ J. o; [5 E这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。% Z! t: I I, S9 F2 c
$ }6 i0 I2 V: Y2 T5 F* k
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
7 l& c: ^( c( O* L# Q% y1 x
- S+ y& `0 {9 m$ e0 R" M如果大家对于myccl有些不懂的地方,跟帖子留言 |
|