返回列表 发帖

[原创文章] myccl使用技巧及其注意事项

当今的主流杀软都是采用特征码来查杀木马和病毒的,
. F6 j# o1 |' E; C
' k/ T; H( K, m2 v" X! B! e# }% p作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
" d; x2 ], P6 i$ l' o4 v0 i3 v7 D& T3 Q4 Z" X9 ?
于是,杀软的各种干扰措施出来了。/ S+ o8 R( f6 U

1 T* _: |$ A6 x& R0 Q以下,我就来分析下常见的使用myccl的一些问题& `. ], t: Z0 s' I4 l8 y' u
$ y5 t8 x* ^8 F! x
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
, d& e9 f! V( P: _8 J- V
! V1 o5 Z! G8 u, P9 [# u7 F这个就是传说中的死循环了,杀软的一个常见干扰措施,
2 o7 N4 r5 p+ h' m) j& b; Q% Y$ k/ v" ~- C$ F- \
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
4 ?( P4 |( C6 t( z& s/ }& a  F, @8 w2 [
( s6 J( d. G0 S5 [9 q现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
5 X% l6 S3 R: {" D( q& K+ L
, i4 X# Z$ W5 m0 b; v% @不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
* o! |9 ]  `" @+ r/ I9 B$ z$ w: Q! V6 c( H  Z
2.为什么我把所有的特征码改完后,杀软还是报毒?
9 h7 r/ O, f7 J9 i8 K% E: A# j7 n/ m! d) Z
这样的情况多见于国外杀软,外国杀软侧重于功能性,
2 A  G0 O2 `" c
& v; B' s# L+ E! L特征码经常是不可能一次就定位出来,需要多次的定位,8 P* g) p1 k; q4 `, o2 [

; m  Q( n0 w5 `- V当我们修改完以后,仍然需要定位未定位出来的的特征码。/ R* f/ |& Y, }6 x) h5 D

$ I, m6 o4 j: Y3 L% F  p+ @3.为什么我分了100块文件,杀软全部杀了?7 h6 \. h% d0 ^& t) e' v) |: @
& f- i6 M# W. I. h. d* B
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
) ]- z7 a" Y. _; ?- k; ?2 s
* k& Y, ?7 y% ]0 h5 l% w7 ~这样也是常见的杀软干扰方式,! c9 R# \7 L" f/ _2 `$ V
; R7 W- v+ f. n% I4 ]2 e' x
我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?/ T# a# B) ?, B0 d+ {) \

+ s+ c8 b% H1 W- s+ R& _/ N* y5 H或者反向定位,这样的效果比正向定位要好,, ]. m& a, y- ]4 P3 t0 j" Q! y. V

5 l1 d) `) u- G6 {3 r" `: _0 j还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。5 o3 {7 k( D9 J, s6 |$ s) M
9 q% g5 U  ?+ b* Y0 [
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。# J1 B- B8 {2 d* a1 o
) V; w% P. P9 `8 I3 S3 f$ a! W
4.一个特征码,我已经改完了,为什么还会被杀软定位出来?$ c' h- V4 z; G5 f) w0 d  k
6 {. K0 y# f, `
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
/ `; ~2 f8 |' H1 z' b8 g8 n4 z' ^4 P2 J0 }8 m* C0 @
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
2 A2 L( d0 w$ _9 M& J' M" B
6 U2 L& [# q7 p5 e7 N3 @/ D1 D这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。4 h* b: Z' u, W4 `( I( C
# \  M# `% Y0 h* m, A% D3 Q* ~
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
- x) H/ k6 J8 `% {( x# A! H( ]5 Z+ \& O1 p
如果大家对于myccl有些不懂的地方,跟帖子留言

呵呵,免杀王出场
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

回复 2楼 柔肠寸断 的帖子

:L :L :L :L 不要这么讲,- -! 随手写了点

TOP

拿分闪人..............

TOP

返回列表