|
  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,
8 p/ w' k; R/ c
2 {1 v$ N% r# u5 z1 q作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。% f1 j$ s" [. Z" X7 _+ f9 y
9 U2 |! W+ Y% z2 Q( h% B
于是,杀软的各种干扰措施出来了。6 z4 ~* o/ ~7 l( g6 r4 M! d6 c
8 |; W+ y! c! a$ |
以下,我就来分析下常见的使用myccl的一些问题
! Z/ L+ t8 ]$ l5 w; O8 F Z' W0 l% I9 R
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.; c, u! J, \4 Z' U2 {
2 y1 {6 K8 m/ B- e1 x
这个就是传说中的死循环了,杀软的一个常见干扰措施,
" \; |; F9 H' Y+ n
' j! d5 i9 ^5 v' d+ I在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
0 J9 `+ H; u4 f. |* ]* Z0 Z3 ^3 A1 T, X% a% Q
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,7 e3 ?& {# H' k" U* u
: ~5 _6 s5 b4 ] F4 w不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。5 T% u( v$ {9 Z ~3 a% V Y# m
# d1 w0 M5 Z' Q/ g6 S' _
2.为什么我把所有的特征码改完后,杀软还是报毒?6 z6 J- L4 R8 v# e5 x
9 M! k: S+ M$ N# @这样的情况多见于国外杀软,外国杀软侧重于功能性,: P8 R+ c* @/ f/ m
# [5 O @& q/ B5 y4 u
特征码经常是不可能一次就定位出来,需要多次的定位,) z. L+ k2 O+ @: V
0 J- g" `$ b! `9 K; V/ Y, e当我们修改完以后,仍然需要定位未定位出来的的特征码。" @: n! q0 I; J
4 K% Y9 g8 z; [1 f! N3.为什么我分了100块文件,杀软全部杀了?% J0 [1 n; I6 W- f/ f2 d5 A0 ~
2 W# g8 F7 }; L" B5 \" T. S不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-4 A* S, r7 Y. F; c% C
9 i, m$ f5 h1 c% x9 T% B这样也是常见的杀软干扰方式,# ]/ O, `+ L w/ R8 ^
9 r, h2 e, g# t0 R我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?9 Y% Z0 ~# r9 X o" W
# ?" i, o4 Y3 i+ t9 U# d或者反向定位,这样的效果比正向定位要好,
/ S- `! O; P: t8 p/ t; m9 g* @% r2 q4 X( E0 h) Q# K' X/ @. f
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。0 ~% g1 Q; j# b; t/ {. I; Q
; `' j- ^5 k' j! l7 K4 |
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
8 v5 b- o7 O& K1 g4 R: a6 w- I3 b; W( |
4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
+ U% b! Z+ s3 r. D, d2 r6 |: g4 L4 c3 l Y8 ?
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
( g4 [! k3 E/ A. P
8 i1 i) X. P8 T& A7 ]+ Y9 x一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
M6 q& p8 s ~0 | Q% u5 h6 x+ `# R+ I1 d- H8 l
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。8 A' e2 ^' B" L0 z4 u. M8 n* K! d
* O% a# ]# S4 [& k& x- @9 ]) \1 s
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
* b+ o X$ e. w" b
* j- d: B$ E! s* J% Q如果大家对于myccl有些不懂的地方,跟帖子留言 |
|