|
  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,( y' r# n$ M! Q2 C1 b$ ^# y
- a8 A- b+ j9 P* x3 t作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。6 I% q* M! D% q4 ?8 L/ S
% D0 e# h& q( F# [7 |; M, Y+ P
于是,杀软的各种干扰措施出来了。6 T6 V4 ?: g0 t' d3 I/ _
+ F' c" P3 o: P6 f
以下,我就来分析下常见的使用myccl的一些问题
3 {6 b3 m- R9 T' W6 K% x& I# V9 ~
/ e @- B w2 z# B, |+ R1.为什么我的myccl总是卡在一个特征码,不能继续定位了.& P ? p! }, A* l/ C1 s
1 p( e! U4 ~) l
这个就是传说中的死循环了,杀软的一个常见干扰措施,; t; T2 u/ C/ `3 Y8 m' F& l1 z! d
# l4 k: D7 {# T& O7 Y
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
8 o5 V! r4 r' N
( w4 E0 L2 L% s9 O9 y4 U, x现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
9 d$ T7 V7 v3 }9 r3 L% C% M9 j& e7 D
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。; G1 Q5 h6 u" W+ ?" |7 y, u
9 }% r+ q! p0 E8 Q( m3 \2.为什么我把所有的特征码改完后,杀软还是报毒?
" v+ [2 O) {# W4 f- i/ R7 V; u' c0 }; Y$ @& o
这样的情况多见于国外杀软,外国杀软侧重于功能性,
4 z1 B" g5 q4 J$ ~* p3 C% K& z! `$ z* n9 R# u
特征码经常是不可能一次就定位出来,需要多次的定位,4 l4 m$ s, J) L% _5 D: H1 ]
. T4 _* i- Y" ^: D0 `6 T$ E ~
当我们修改完以后,仍然需要定位未定位出来的的特征码。
3 }; z: P8 B3 G. Q, D! S1 ?9 I6 t' a: P7 ^: S- J
3.为什么我分了100块文件,杀软全部杀了?
' d! j p" m# N5 V6 @" I M0 A( u8 X! D- L
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-0 m- L D/ c) l2 U% _- t5 g' ^
# N$ V% {- P& i& k& r* X: `
这样也是常见的杀软干扰方式,3 y+ c1 J% `; p& Y+ p& H
f4 f: i" v/ f我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?# d! T0 O+ m( f d) x }* m
5 F; Y$ ?7 F3 E2 s3 c或者反向定位,这样的效果比正向定位要好,
% R" R, R- |& Y; N
7 N! O% E' J) s8 y还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
* `6 [% Z' C& U$ h$ D% I8 W6 T1 A- |0 Q2 T! p/ m: ^, [$ ]( A
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。& e3 j" E+ N1 a2 l
. d5 W5 c; }7 |& R1 U
4.一个特征码,我已经改完了,为什么还会被杀软定位出来?( V0 x4 n! [) z3 K; `4 `
" R1 m, ?! t, N1 d% g" B& p这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,% b' B' y3 ]0 _3 `+ I# C# `+ U. E
$ P: W. }3 k x% d
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
' U% }' Z3 F9 _% n
+ m( R! H- p% X6 Q( I% Q这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。6 m: j( g5 S/ S% c1 \1 R# j$ ^5 Q
8 I" z9 @5 @* n! U# O1 u* O
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。3 A# r0 i. m5 ^
/ J4 K1 X5 ]1 r
如果大家对于myccl有些不懂的地方,跟帖子留言 |
|