|
  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
原创作者:1335csy [3.A.S.T]7 ?( X" I, v' F2 `
# G" b6 h8 N$ H/ p$ R9 |
信息来源:3.A.S.T网络安全团队 ( www.3ast.com.cn )
) O. Y+ g, ^3 j- y
) x9 ]- r0 }8 d) C+ Z2 _来了3AST很久了 也没有写上什么有点价值的帖子,今天这个帖子算是抛砖引玉吧。。7 D5 D* `. T- S3 b/ l
9 q! x+ r* Y; X T
免杀也弄了有点时间了。。现在分享下我的经验。0 {2 I) N, y# h. K7 ?
' _0 o2 \) c2 c! W9 k5 B0 W/ q2 ]首先建议新手朋友要学会定位表面特征码和内存特征码(定位方法有细微差别)9 r6 `9 m+ f) }5 ?# M, [. A& \
7 K. @" U0 M% H1 }+ r
修改特征码还是要学习的。毕竟现在依靠特征码查杀仍是杀软的主要途径之一。1 L( K r/ X. b- C9 U
2 `- k2 v0 [0 X# T. s
第二个是要学会写自己的花指令,不要以为免杀怎么难,多么难,只要你会一点基本的汇编,
6 R4 o2 |) p/ e4 u$ b J' ^
% b7 a& c8 w% r! W% G* ?8 S1 U- g再多翻几下8088汇编速查手册。我相信基本的木马免杀是难不倒你的。………^_^。
/ V8 b7 D* X4 {: Q1 B, X+ o' t0 p% y1 h3 H1 Z' j0 E
很多新手朋友曾经都这么问,什么是花指令?所谓花指令,就是一些,没有用的指令,
# j" J6 t, z7 G
8 |9 h$ p# {: Q其作用是干扰杀软的查杀,写花指令最重要的是维持堆栈的平衡,很简单。+ O! K: S" ?4 D. K. f( }7 O1 n
0 z7 \! e6 @9 C$ ] E. J" Q
顺便说下,花指令对卡巴有特效,但是并不意味着,一个花指令就可以把卡巴斯基搞定。8 [/ v9 |7 F5 X; N# V5 h
3 z+ M: R- I+ n* h
对付卡巴斯基, 需要多种方法结合, 壳上加花和修改文件入口点以及去头加花一般免杀效果是非常好的。$ h8 W9 w1 s; k6 w/ {5 ~, O
1 r5 h6 g3 e, u# k9 o
对于瑞星么。我个人还是建议修改特征码。尤其是内存特征码的时候,修改特征码对付他效果好,) S" ~+ w& t/ `% o" _/ a9 h+ ?
, Y1 y3 c5 k& C6 Z4 D8 l% l0 ^
对了,花指令对瑞星不是很管用。
+ ]3 W# t( `0 F5 H
: g# D; c% i" @* B/ ?( u0 e
. ^9 t2 {: W) h; D: p( r做过NOD32免杀的朋友都知道,NOD32的特征码经常定位在输入表上。
+ I2 ~6 j9 G" w& q3 ]' S9 t7 G7 i/ \5 A, ?) {
我们怎么看一个杀软定位特征码是在输入表上呢?很简单 你把定位出来的特征码放在C32ASM里面看。9 x( i$ _4 h- |% Y- T, M* |
8 |1 R0 W X1 e7 W) N对应的ANSI字符是在一些什么DLL后面 或者一大连串的字母后面 这样的多半是输入表了。6 ^6 k% V* v. d! s; [( O* b
7 d+ O! ^* X: G/ o, x# G
输入表的免杀是非常重要的一课。
* C" z0 N+ {7 ^. f8 x4 i/ s; q1 Y9 F2 u9 R
常见方法 有移位法。上下互换法。以及重建输入表法。# @- b: k) b6 o0 X
" Z: e4 W3 g9 H: M7 e
移位法就是 把我们的特征码那一DLL往前移动一位或者往后移动一位。再用LOADPE来修改输入表。
1 L9 E6 f ~; r
1 Z* y2 X( ? M6 ^3 w2 Z上下互换法则是再找一个和我们特征码那一个同样字节的字符串 互换一下。 但不是通常都有用。
. W) r* b. P1 ]; f k/ H6 @. d) [4 S. S( g$ U2 b+ X; _8 O+ x- h+ v
重建输入表则是免杀输入表效果最好的了。 一般的木马都只有一个输入表。
$ G, P ]: {& E6 Q% h2 e* s' I& h
4 Q& Q/ J3 M4 }: e我们利用ImportREC来帮我们的木马重建一个新的输入表 把旧的输入表删除。。
8 e8 N+ u4 n8 V% O! N
4 F; \+ h, E1 k这样免杀的效果不错。。。
. W. }8 F; n5 M2 h/ U$ c' R9 w; e
: U; Q8 F+ R* ~5 J/ p: @: g& @关于免杀也就这些了,这也是个老生常谈的话题了。说来说去无非也就那几个方法。2 w8 I; z k0 o. |1 e, j: d
# q4 o h! n4 T什么入口点加1啊,区段加花啊 。。修改区段名字啊 。。。
" j9 Y1 O/ z- X5 e9 H- h" N! ]; ~/ P/ O T4 d9 K) o c
大家多多了解下, 免杀不是很难的事。。6 H- H& ]" h$ U! L {0 {+ k2 K
# E) G1 n9 D' |7 A& n. @( [% N
此文仅写给新手朋友一看。。老鸟飘过。。 |
-
1
评分人数
-
|