返回列表 发帖

[原创文章] 个人免杀经验分享

原创作者:1335csy [3.A.S.T]
# Y9 Y* p$ m' K/ l& M
1 z2 T& h2 a1 w8 y6 V
信息来源:3.A.S.T网络安全团队  (
www.3ast.com.cn  )# ^+ o3 q  n7 e) M& h

0 T/ w. E& @- z& a来了3AST很久了  也没有写上什么有点价值的帖子,今天这个帖子算是抛砖引玉吧。。
& b' Q* N* {" M5 L( \. {5 }1 W9 Y" }( l% ^
免杀也弄了有点时间了。。现在分享下我的经验。+ n0 y' g& f' v0 l" R8 k3 I3 ~. Q6 W+ t
' S. J7 X! a6 ^" b& S* b/ s1 e7 W2 \
首先建议新手朋友要学会定位表面特征码和内存特征码(定位方法有细微差别)$ w9 `2 F* l( t1 ~, B2 U. n1 A0 r
( J* e! C5 k2 {  z( S
修改特征码还是要学习的。毕竟现在依靠特征码查杀仍是杀软的主要途径之一。) g! @; ~0 O4 I' l
2 _; P3 B  C0 v5 U* z- }
第二个是要学会写自己的花指令,不要以为免杀怎么难,多么难,只要你会一点基本的汇编,8 B, x  q* E2 S9 j9 K- ~% \7 a

4 R7 h3 u7 J3 l( a6 M+ c/ ]0 e3 F再多翻几下8088汇编速查手册。我相信基本的木马免杀是难不倒你的。………^_^。
( {9 v$ O' O7 P3 J
) N5 @$ j2 P. ~很多新手朋友曾经都这么问,什么是花指令?所谓花指令,就是一些,没有用的指令,
1 `; `( Q6 a$ g3 n. J/ o4 H2 r1 ]" F5 `: u  r4 h
其作用是干扰杀软的查杀,写花指令最重要的是维持堆栈的平衡,很简单。6 N* z" c* J5 Y. }- S, \  z
& z# z# j  E2 ^1 y# P8 _4 a
顺便说下,花指令对卡巴有特效,但是并不意味着,一个花指令就可以把卡巴斯基搞定。1 ~/ Z# Q  @7 u( z) F

1 [! y1 O4 \$ q0 p5 @对付卡巴斯基, 需要多种方法结合, 壳上加花和修改文件入口点以及去头加花一般免杀效果是非常好的。
$ P7 [: l; f, [9 D8 Z
2 g8 V- ~; x; D7 H对于瑞星么。我个人还是建议修改特征码。尤其是内存特征码的时候,修改特征码对付他效果好,
* D7 M  Q) Q6 i" i& [2 s
- u% n+ z. N. H3 e0 t+ e1 u对了,花指令对瑞星不是很管用。
( s( q2 O, d$ N" f9 B7 L) Z/ _2 x/ m) m4 Q( ?

0 h. O4 E! \- y9 ]( z做过NOD32免杀的朋友都知道,NOD32的特征码经常定位在输入表上。
. F& e# a  u8 t- X- P8 ?2 |: i0 F/ |, U4 v% v: Y. W) t; u
我们怎么看一个杀软定位特征码是在输入表上呢?很简单  你把定位出来的特征码放在C32ASM里面看。
1 c' H9 l4 \8 I/ d/ X4 g1 H
$ v  [9 _' y2 d/ s9 v; [7 p对应的ANSI字符是在一些什么DLL后面 或者一大连串的字母后面  这样的多半是输入表了。
$ D) C& q' Y1 H) x, b+ x  q
. w6 h( |" _! @3 {3 t输入表的免杀是非常重要的一课。
; M& K  o# N9 ]6 [. F! r
. c8 \6 Q# C. _常见方法 有移位法。上下互换法。以及重建输入表法。
. `4 Y; }) C& |$ g5 g! R# K. f1 Q( W/ ^2 q
移位法就是 把我们的特征码那一DLL往前移动一位或者往后移动一位。再用LOADPE来修改输入表。) s, J! Y6 f7 |+ V0 O9 Y

  C9 `. ?. L. e. U- h, v上下互换法则是再找一个和我们特征码那一个同样字节的字符串  互换一下。 但不是通常都有用。* J+ u" m9 j' s4 F8 s# \$ c# ~& ^/ s
, E% `) y8 _# X% K+ F% O
重建输入表则是免杀输入表效果最好的了。 一般的木马都只有一个输入表。
+ s$ Z0 e! Y' D. H. T+ W2 D0 u" }( g9 k9 j. D
我们利用ImportREC来帮我们的木马重建一个新的输入表  把旧的输入表删除。。
2 y1 E4 e: D; f1 `1 [& L0 \* {* _- H$ y
这样免杀的效果不错。。。0 r# Q. w: B* O. Q. `  G

' Z. H$ y1 r  c: g1 \4 m关于免杀也就这些了,这也是个老生常谈的话题了。说来说去无非也就那几个方法。2 h. M( \; |; k( {
' c  D% k: P! o5 a: x
什么入口点加1啊,区段加花啊 。。修改区段名字啊 。。。
- _/ M& _% q6 G7 u: T8 D5 `  V* ]$ l$ F0 `1 m: i
大家多多了解下,  免杀不是很难的事。。+ S  m; \" P! L8 h: u
& a4 H; p) e6 b& ^; p+ z
此文仅写给新手朋友一看。。老鸟飘过。。
1

评分人数

认真学习一下

TOP

认真学习了....辛苦辛苦!

TOP

是得多看看汇编了~~呵呵~谢谢了

TOP

好文章,不错,总结不错
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

受益了`:handshake
頽廢+無聊+现实=我的态度

TOP

谢谢这么多人来捧我帖子  没有想到啊 呵呵

TOP

还有我小希呢,1335,多谢你一直以来的帮忙啊。
花前月下,不如花钱“日”下~~~

TOP

1335加油哦

TOP

这些貌似是基础的东西....

TOP

返回列表