返回列表 发帖

[原创文章] 个人免杀经验分享

原创作者:1335csy [3.A.S.T]7 ?( X" I, v' F2 `
# G" b6 h8 N$ H/ p$ R9 |
信息来源:3.A.S.T网络安全团队  (
www.3ast.com.cn  )
) O. Y+ g, ^3 j- y
) x9 ]- r0 }8 d) C+ Z2 _来了3AST很久了  也没有写上什么有点价值的帖子,今天这个帖子算是抛砖引玉吧。。7 D5 D* `. T- S3 b/ l
9 q! x+ r* Y; X  T
免杀也弄了有点时间了。。现在分享下我的经验。0 {2 I) N, y# h. K7 ?

' _0 o2 \) c2 c! W9 k5 B0 W/ q2 ]首先建议新手朋友要学会定位表面特征码和内存特征码(定位方法有细微差别)9 r6 `9 m+ f) }5 ?# M, [. A& \
7 K. @" U0 M% H1 }+ r
修改特征码还是要学习的。毕竟现在依靠特征码查杀仍是杀软的主要途径之一。1 L( K  r/ X. b- C9 U
2 `- k2 v0 [0 X# T. s
第二个是要学会写自己的花指令,不要以为免杀怎么难,多么难,只要你会一点基本的汇编,
6 R4 o2 |) p/ e4 u$ b  J' ^
% b7 a& c8 w% r! W% G* ?8 S1 U- g再多翻几下8088汇编速查手册。我相信基本的木马免杀是难不倒你的。………^_^。
/ V8 b7 D* X4 {: Q1 B, X+ o' t0 p% y1 h3 H1 Z' j0 E
很多新手朋友曾经都这么问,什么是花指令?所谓花指令,就是一些,没有用的指令,
# j" J6 t, z7 G
8 |9 h$ p# {: Q其作用是干扰杀软的查杀,写花指令最重要的是维持堆栈的平衡,很简单。+ O! K: S" ?4 D. K. f( }7 O1 n
0 z7 \! e6 @9 C$ ]  E. J" Q
顺便说下,花指令对卡巴有特效,但是并不意味着,一个花指令就可以把卡巴斯基搞定。8 [/ v9 |7 F5 X; N# V5 h
3 z+ M: R- I+ n* h
对付卡巴斯基, 需要多种方法结合, 壳上加花和修改文件入口点以及去头加花一般免杀效果是非常好的。$ h8 W9 w1 s; k6 w/ {5 ~, O
1 r5 h6 g3 e, u# k9 o
对于瑞星么。我个人还是建议修改特征码。尤其是内存特征码的时候,修改特征码对付他效果好,) S" ~+ w& t/ `% o" _/ a9 h+ ?
, Y1 y3 c5 k& C6 Z4 D8 l% l0 ^
对了,花指令对瑞星不是很管用。
+ ]3 W# t( `0 F5 H
: g# D; c% i" @* B/ ?( u0 e
. ^9 t2 {: W) h; D: p( r做过NOD32免杀的朋友都知道,NOD32的特征码经常定位在输入表上。
+ I2 ~6 j9 G" w& q3 ]' S9 t7 G7 i/ \5 A, ?) {
我们怎么看一个杀软定位特征码是在输入表上呢?很简单  你把定位出来的特征码放在C32ASM里面看。9 x( i$ _4 h- |% Y- T, M* |

8 |1 R0 W  X1 e7 W) N对应的ANSI字符是在一些什么DLL后面 或者一大连串的字母后面  这样的多半是输入表了。6 ^6 k% V* v. d! s; [( O* b
7 d+ O! ^* X: G/ o, x# G
输入表的免杀是非常重要的一课。
* C" z0 N+ {7 ^. f8 x4 i/ s; q1 Y9 F2 u9 R
常见方法 有移位法。上下互换法。以及重建输入表法。# @- b: k) b6 o0 X
" Z: e4 W3 g9 H: M7 e
移位法就是 把我们的特征码那一DLL往前移动一位或者往后移动一位。再用LOADPE来修改输入表。
1 L9 E6 f  ~; r
1 Z* y2 X( ?  M6 ^3 w2 Z上下互换法则是再找一个和我们特征码那一个同样字节的字符串  互换一下。 但不是通常都有用。
. W) r* b. P1 ]; f  k/ H6 @. d) [4 S. S( g$ U2 b+ X; _8 O+ x- h+ v
重建输入表则是免杀输入表效果最好的了。 一般的木马都只有一个输入表。
$ G, P  ]: {& E6 Q% h2 e* s' I& h
4 Q& Q/ J3 M4 }: e我们利用ImportREC来帮我们的木马重建一个新的输入表  把旧的输入表删除。。
8 e8 N+ u4 n8 V% O! N
4 F; \+ h, E1 k这样免杀的效果不错。。。
. W. }8 F; n5 M2 h/ U$ c' R9 w; e
: U; Q8 F+ R* ~5 J/ p: @: g& @关于免杀也就这些了,这也是个老生常谈的话题了。说来说去无非也就那几个方法。2 w8 I; z  k0 o. |1 e, j: d

# q4 o  h! n4 T什么入口点加1啊,区段加花啊 。。修改区段名字啊 。。。
" j9 Y1 O/ z- X5 e9 H- h" N! ]; ~/ P/ O  T4 d9 K) o  c
大家多多了解下,  免杀不是很难的事。。6 H- H& ]" h$ U! L  {0 {+ k2 K
# E) G1 n9 D' |7 A& n. @( [% N
此文仅写给新手朋友一看。。老鸟飘过。。
1

评分人数

认真学习一下

TOP

认真学习了....辛苦辛苦!

TOP

是得多看看汇编了~~呵呵~谢谢了

TOP

好文章,不错,总结不错
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

受益了`:handshake
頽廢+無聊+现实=我的态度

TOP

谢谢这么多人来捧我帖子  没有想到啊 呵呵

TOP

还有我小希呢,1335,多谢你一直以来的帮忙啊。
花前月下,不如花钱“日”下~~~

TOP

1335加油哦

TOP

这些貌似是基础的东西....

TOP

返回列表