  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,
0 p5 c" T, {7 F- q
6 G* X" x0 ^9 [6 ^4 ~作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
6 j! ]+ J2 O& k5 s% F# b. ^$ e9 A2 x( o: Y
于是,杀软的各种干扰措施出来了。
4 ]7 a- U0 j; k7 ~! [
: S+ ^. r! s/ O z8 g" x3 Y以下,我就来分析下常见的使用myccl的一些问题/ g- k2 R9 L7 P4 a
5 c$ \7 N0 p- A: w9 c: E1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
8 [; M+ N! I- d
1 r+ N( U U2 X" ]5 q& E% A这个就是传说中的死循环了,杀软的一个常见干扰措施,
, _) I1 \% U9 q& a2 w3 X
+ f) i" W3 m( u在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。: R7 d- N1 n B- l' n% Y; m1 n" E+ O
. d! P+ z$ P) r' W$ J: h, T
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
# d' R4 c" m6 U4 G' Q/ z9 u; ]
b( v D* |- Z c不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。" z4 w1 m/ _ l
$ h Y( [" u; ?# P' ?
2.为什么我把所有的特征码改完后,杀软还是报毒?
' A/ d8 c8 q. z6 }% w- {
( f/ r% L6 V6 r8 j0 Z. A这样的情况多见于国外杀软,外国杀软侧重于功能性,
0 a: f) w( z* R" ]0 {
1 p b) ^5 B6 n+ s) z" p特征码经常是不可能一次就定位出来,需要多次的定位,
; @- T5 ^# ^$ D/ D/ L$ I @& {/ c! }' S6 r d
当我们修改完以后,仍然需要定位未定位出来的的特征码。# `/ [# J# L6 F: d% j* u
) D% f8 e" D2 a1 ~3 G# R/ X# k
3.为什么我分了100块文件,杀软全部杀了?
+ Z) N% U0 x% k E6 c0 |/ m7 l/ n/ P2 @' W
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-* s7 E7 B1 G6 H9 j, s6 o
7 r# \$ ]" t* Q$ \. r; q这样也是常见的杀软干扰方式,
. u, [% t4 O) w' A* }, ~) b. K! H- x! e$ O2 L1 u
我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?+ b9 J- T' Z3 S
4 z9 F5 O( N- F6 a
或者反向定位,这样的效果比正向定位要好,. F9 r. c4 ?+ u- x9 m; O
& x' g# L" o0 Z4 e8 y还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
7 W% p6 V( P4 s4 T! P. u) j4 b/ J
o, @" }2 K6 r+ Q! J最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。9 S. I+ k/ P) D7 S' o) c/ F5 w8 y
6 W0 ]+ B0 l/ Y. }6 f) Z0 l7 T* t9 m
4.一个特征码,我已经改完了,为什么还会被杀软定位出来?4 h3 a9 }. k% z- ~" [& A
* r5 q& C; \ F* B1 }6 H# z这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
1 T- H" U# u, B% i9 m# K8 N( b4 L. |9 Y9 K+ z+ S
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!1 n7 T' E0 |6 D% D7 t8 ^
+ w0 U# \% w7 e这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
8 Y3 Y7 a- K' V. X4 H7 Q
: l: U# M: U9 j+ [3 l% D1 D总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。7 t) r A( @, H
3 l6 D+ }; @$ J/ [1 R0 B" O
如果大家对于myccl有些不懂的地方,跟帖子留言 |
|