|
  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,
3 a$ ^0 I, {3 y2 s" K: P# L5 Y( s* F6 U G3 }
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。1 R8 E9 y& X6 d% q5 Z5 `- J9 k( q
+ y8 g1 x5 n' K7 }/ @1 i$ \2 p
于是,杀软的各种干扰措施出来了。, F* \. u( c% X" N! {, B
1 i7 `# E; M' I' p# W9 Y* |以下,我就来分析下常见的使用myccl的一些问题
- ]. T* y9 L* A3 t7 r+ w+ n! f% S# X; y$ n E
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.4 ?" K$ Q3 x2 c! O
3 Z! {7 N; _$ |$ A' @' x; f% U这个就是传说中的死循环了,杀软的一个常见干扰措施,$ U7 {( b! I- o% T* n C- I
6 ^9 F5 {7 i2 z/ Q# S
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
7 _$ L, X0 n" p9 Q
& L3 E* e3 g( a$ p) l* h现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,) c9 D/ ~1 P# \& J
6 w9 C! D6 t3 f3 O不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
- D: |" k9 {! Q/ a/ G
! x3 ]% t) B v0 ~2.为什么我把所有的特征码改完后,杀软还是报毒?
# G# }5 B$ @/ c) ~7 k- o0 }) @0 {* I4 k/ @! ?& {9 n* n6 Z7 E
这样的情况多见于国外杀软,外国杀软侧重于功能性,: `2 u+ K1 ?* S3 \: V
- V o: H* e7 K: o特征码经常是不可能一次就定位出来,需要多次的定位,, F: v7 u2 O( D# h2 [. Y' I
1 h+ n% W2 t8 H0 Z! I
当我们修改完以后,仍然需要定位未定位出来的的特征码。: L& d: ]+ }' h% ]" F! y
6 \) ^$ d6 [$ ^7 ~/ E* h
3.为什么我分了100块文件,杀软全部杀了?
' y' Q8 [+ S* c6 |& M. P) ~$ x; H
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-% q* f/ {0 K4 K
, I( f' U; p2 J; @# O这样也是常见的杀软干扰方式,
% `0 P/ _9 Y' o H' Y3 k
7 B3 V8 Z8 E% j/ l我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?7 i# I8 G9 F! E; M
$ {* F# I; Q0 X$ c$ b- y
或者反向定位,这样的效果比正向定位要好,' [3 Q7 I6 T; l1 O9 }% K
& b! x3 Z3 `6 A B' }: E还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
) L7 m; J9 R3 r; t
" q2 j# I% T; O0 {8 N$ |8 h( [最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。: n+ ?8 T' {4 t
, o2 C' ~8 G8 ?" _& Q+ Q* e4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
& A# {" t# Y# a) ^7 s/ G9 x ?
* j$ o" k+ D- F) L) c; m8 F! ^: N这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,& C: a. |% i q. R% T% F) g. A. n
. _" q+ N( ^ t+ G' h
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!1 U5 y4 W& e& u7 F! V& m
/ c. |( S: `9 _ \' P这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。; ~6 [+ n, ^7 [% o, y6 ?
* S0 h: n; c& N/ Z+ `7 j1 b9 J$ c
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
; q4 l- p- @3 G
9 K8 ? I ?/ Y8 s如果大家对于myccl有些不懂的地方,跟帖子留言 |
|