返回列表 发帖

[原创文章] 个人免杀经验分享

原创作者:1335csy [3.A.S.T]
5 J0 R! d7 i1 U

+ B  z4 r/ ?: X) Z) N信息来源:3.A.S.T网络安全团队  (
www.3ast.com.cn  )5 q) l  I% G2 S9 K4 [9 p8 l

, T; L6 m% a  c# D4 S" V来了3AST很久了  也没有写上什么有点价值的帖子,今天这个帖子算是抛砖引玉吧。。# J4 }# p: R4 z: }- v7 l% y
- l' h! Z& r* f: x
免杀也弄了有点时间了。。现在分享下我的经验。* s2 T6 B4 ?# W& y" y, F

7 U7 a+ K. R. G首先建议新手朋友要学会定位表面特征码和内存特征码(定位方法有细微差别). s2 [6 Q# a$ |) I
# _' k; o4 N8 F: m
修改特征码还是要学习的。毕竟现在依靠特征码查杀仍是杀软的主要途径之一。" O4 }4 H3 K+ T# s) A' A% p3 H7 e
1 K! H% J: I& }, `( M
第二个是要学会写自己的花指令,不要以为免杀怎么难,多么难,只要你会一点基本的汇编,' W2 @' i5 a2 d' w0 n, ~5 Z

; @7 V9 v$ _( R% Q. Y# c再多翻几下8088汇编速查手册。我相信基本的木马免杀是难不倒你的。………^_^。! x8 I. y6 V, u  ~  b
! O" Z' `: m- B1 D9 ~
很多新手朋友曾经都这么问,什么是花指令?所谓花指令,就是一些,没有用的指令,
- G8 N/ O) Q% ~. R  l$ h+ N' k# g" r$ L$ o. X
其作用是干扰杀软的查杀,写花指令最重要的是维持堆栈的平衡,很简单。
7 n2 `, W5 R. r5 ]3 q
* }, M2 F4 A. f  V/ i顺便说下,花指令对卡巴有特效,但是并不意味着,一个花指令就可以把卡巴斯基搞定。; H/ S; l" H' S$ _+ [. J7 _- B

) L: i* U, N* r对付卡巴斯基, 需要多种方法结合, 壳上加花和修改文件入口点以及去头加花一般免杀效果是非常好的。; o; N& K3 V  J/ X, u- H

5 J* F: A: n8 d) W. H2 \2 i9 E% `# W对于瑞星么。我个人还是建议修改特征码。尤其是内存特征码的时候,修改特征码对付他效果好,2 u! P; n7 W4 R( U, Z! |. }/ y* v
; J; ^2 _  t6 D
对了,花指令对瑞星不是很管用。
" _, r1 E: z5 E( u. o' d& r
0 l+ i* j- q  o$ E! X6 r0 t) Y
( `( ~. L; P& P+ Y5 J; Z% }: _做过NOD32免杀的朋友都知道,NOD32的特征码经常定位在输入表上。5 t/ [: F) q; a0 l+ f
/ |$ o# g; o+ _) x' d$ Y
我们怎么看一个杀软定位特征码是在输入表上呢?很简单  你把定位出来的特征码放在C32ASM里面看。3 }3 A) _( r6 Q

; f; b7 ~9 A0 P) t: c7 _对应的ANSI字符是在一些什么DLL后面 或者一大连串的字母后面  这样的多半是输入表了。
" W! X. X6 s1 v) p: J6 ~% w
$ r5 ^- f3 H' D+ c3 l1 G  B2 W2 ]输入表的免杀是非常重要的一课。
$ u4 b; O: D' @- _. s- s$ o* H& z$ u+ l3 F- t, C; g) A
常见方法 有移位法。上下互换法。以及重建输入表法。
1 d0 v0 Q7 W9 z& u% U  o% \3 y! n' {
9 r. B/ K& Q- P; g! M4 e( y& L移位法就是 把我们的特征码那一DLL往前移动一位或者往后移动一位。再用LOADPE来修改输入表。
( G) f) A  A  l3 K' A! t
2 d; S3 s5 O/ Q1 v8 a2 }上下互换法则是再找一个和我们特征码那一个同样字节的字符串  互换一下。 但不是通常都有用。
/ e( B5 }/ f1 f# m, a( w/ Q" @
& l! F2 v* j% M& `' T重建输入表则是免杀输入表效果最好的了。 一般的木马都只有一个输入表。: `* Y+ q, ]# C  L. w

& y) A3 z* R9 e; O$ Q我们利用ImportREC来帮我们的木马重建一个新的输入表  把旧的输入表删除。。+ x# a# n' h7 H* }. Y5 i
* n7 a; E  {' ]1 t
这样免杀的效果不错。。。
5 a9 P; G  X" R' g3 I
0 g4 s6 j8 t1 s关于免杀也就这些了,这也是个老生常谈的话题了。说来说去无非也就那几个方法。
, T" C3 M5 \  j2 C) C
. Q1 R0 s# [# Y& o/ m  k什么入口点加1啊,区段加花啊 。。修改区段名字啊 。。。
! C: ^. v/ {6 q# |% h; H6 s8 E5 x3 p: B5 G! L/ \0 U6 C
大家多多了解下,  免杀不是很难的事。。" D, y5 S) _8 |+ {
3 Q  X6 N5 Y( V3 c  F
此文仅写给新手朋友一看。。老鸟飘过。。
1

评分人数

认真学习一下

TOP

认真学习了....辛苦辛苦!

TOP

是得多看看汇编了~~呵呵~谢谢了

TOP

好文章,不错,总结不错
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

受益了`:handshake
頽廢+無聊+现实=我的态度

TOP

谢谢这么多人来捧我帖子  没有想到啊 呵呵

TOP

还有我小希呢,1335,多谢你一直以来的帮忙啊。
花前月下,不如花钱“日”下~~~

TOP

1335加油哦

TOP

这些貌似是基础的东西....

TOP

返回列表