|
  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
原创作者:1335csy [3.A.S.T]
5 J0 R! d7 i1 U
+ B z4 r/ ?: X) Z) N信息来源:3.A.S.T网络安全团队 ( www.3ast.com.cn )5 q) l I% G2 S9 K4 [9 p8 l
, T; L6 m% a c# D4 S" V来了3AST很久了 也没有写上什么有点价值的帖子,今天这个帖子算是抛砖引玉吧。。# J4 }# p: R4 z: }- v7 l% y
- l' h! Z& r* f: x
免杀也弄了有点时间了。。现在分享下我的经验。* s2 T6 B4 ?# W& y" y, F
7 U7 a+ K. R. G首先建议新手朋友要学会定位表面特征码和内存特征码(定位方法有细微差别). s2 [6 Q# a$ |) I
# _' k; o4 N8 F: m
修改特征码还是要学习的。毕竟现在依靠特征码查杀仍是杀软的主要途径之一。" O4 }4 H3 K+ T# s) A' A% p3 H7 e
1 K! H% J: I& }, `( M
第二个是要学会写自己的花指令,不要以为免杀怎么难,多么难,只要你会一点基本的汇编,' W2 @' i5 a2 d' w0 n, ~5 Z
; @7 V9 v$ _( R% Q. Y# c再多翻几下8088汇编速查手册。我相信基本的木马免杀是难不倒你的。………^_^。! x8 I. y6 V, u ~ b
! O" Z' `: m- B1 D9 ~
很多新手朋友曾经都这么问,什么是花指令?所谓花指令,就是一些,没有用的指令,
- G8 N/ O) Q% ~. R l$ h+ N' k# g" r$ L$ o. X
其作用是干扰杀软的查杀,写花指令最重要的是维持堆栈的平衡,很简单。
7 n2 `, W5 R. r5 ]3 q
* }, M2 F4 A. f V/ i顺便说下,花指令对卡巴有特效,但是并不意味着,一个花指令就可以把卡巴斯基搞定。; H/ S; l" H' S$ _+ [. J7 _- B
) L: i* U, N* r对付卡巴斯基, 需要多种方法结合, 壳上加花和修改文件入口点以及去头加花一般免杀效果是非常好的。; o; N& K3 V J/ X, u- H
5 J* F: A: n8 d) W. H2 \2 i9 E% `# W对于瑞星么。我个人还是建议修改特征码。尤其是内存特征码的时候,修改特征码对付他效果好,2 u! P; n7 W4 R( U, Z! |. }/ y* v
; J; ^2 _ t6 D
对了,花指令对瑞星不是很管用。
" _, r1 E: z5 E( u. o' d& r
0 l+ i* j- q o$ E! X6 r0 t) Y
( `( ~. L; P& P+ Y5 J; Z% }: _做过NOD32免杀的朋友都知道,NOD32的特征码经常定位在输入表上。5 t/ [: F) q; a0 l+ f
/ |$ o# g; o+ _) x' d$ Y
我们怎么看一个杀软定位特征码是在输入表上呢?很简单 你把定位出来的特征码放在C32ASM里面看。3 }3 A) _( r6 Q
; f; b7 ~9 A0 P) t: c7 _对应的ANSI字符是在一些什么DLL后面 或者一大连串的字母后面 这样的多半是输入表了。
" W! X. X6 s1 v) p: J6 ~% w
$ r5 ^- f3 H' D+ c3 l1 G B2 W2 ]输入表的免杀是非常重要的一课。
$ u4 b; O: D' @- _. s- s$ o* H& z$ u+ l3 F- t, C; g) A
常见方法 有移位法。上下互换法。以及重建输入表法。
1 d0 v0 Q7 W9 z& u% U o% \3 y! n' {
9 r. B/ K& Q- P; g! M4 e( y& L移位法就是 把我们的特征码那一DLL往前移动一位或者往后移动一位。再用LOADPE来修改输入表。
( G) f) A A l3 K' A! t
2 d; S3 s5 O/ Q1 v8 a2 }上下互换法则是再找一个和我们特征码那一个同样字节的字符串 互换一下。 但不是通常都有用。
/ e( B5 }/ f1 f# m, a( w/ Q" @
& l! F2 v* j% M& `' T重建输入表则是免杀输入表效果最好的了。 一般的木马都只有一个输入表。: `* Y+ q, ]# C L. w
& y) A3 z* R9 e; O$ Q我们利用ImportREC来帮我们的木马重建一个新的输入表 把旧的输入表删除。。+ x# a# n' h7 H* }. Y5 i
* n7 a; E {' ]1 t
这样免杀的效果不错。。。
5 a9 P; G X" R' g3 I
0 g4 s6 j8 t1 s关于免杀也就这些了,这也是个老生常谈的话题了。说来说去无非也就那几个方法。
, T" C3 M5 \ j2 C) C
. Q1 R0 s# [# Y& o/ m k什么入口点加1啊,区段加花啊 。。修改区段名字啊 。。。
! C: ^. v/ {6 q# |% h; H6 s8 E5 x3 p: B5 G! L/ \0 U6 C
大家多多了解下, 免杀不是很难的事。。" D, y5 S) _8 |+ {
3 Q X6 N5 Y( V3 c F
此文仅写给新手朋友一看。。老鸟飘过。。 |
-
1
评分人数
-
|