Board logo

标题: [原创文章] myccl使用技巧及其注意事项 [打印本页]

作者: 1335csy    时间: 2009-5-12 18:58     标题: myccl使用技巧及其注意事项

当今的主流杀软都是采用特征码来查杀木马和病毒的,/ h3 e' G! b' ^5 i0 j
- l; c: \& m( f9 ]& l' C( K0 p
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。, h( z3 ~, W$ b- Z# u* }

( ^: y3 ~: v& i* O$ Q% J于是,杀软的各种干扰措施出来了。
: V0 h0 `2 N$ j8 ^+ r, k% a9 J
$ z9 n9 O2 E; w; M, Y* Y7 |以下,我就来分析下常见的使用myccl的一些问题
( S2 I+ G4 u# ^' v' N# A" D6 Y5 L
/ H. r; }1 R- p( h/ I1 ?9 ^! d1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
, `  }! q8 G1 l$ W* F3 Z
1 t# {2 y/ U) G8 [6 Y" ?这个就是传说中的死循环了,杀软的一个常见干扰措施,
7 S& ]: Z+ c5 W, B
& D1 g; W3 p5 n6 ?+ r6 ^在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。( J! C2 Y5 v" r9 m+ K. ~8 s
7 \6 b, O& W2 U! b% D
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,9 L7 n( s0 r4 U( Q! q% X( ?
  K: }2 T0 K) a6 ?+ L
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。+ c0 J/ {" i1 c& L2 j2 t
7 p; _- {/ ]5 a, p7 U
2.为什么我把所有的特征码改完后,杀软还是报毒?
5 }4 O) Z; ~% ^3 S* T; ~0 Y) M4 ^/ R0 x9 z7 H1 i( t; O
这样的情况多见于国外杀软,外国杀软侧重于功能性,
* X+ G" `0 L" V7 d% @* o# l1 b# x2 S( U, s4 [7 g' g
特征码经常是不可能一次就定位出来,需要多次的定位,5 v# ^' K! Z6 w5 Z
+ V+ Y2 r$ S1 K7 _/ X9 Q" N5 ^% Y  U
当我们修改完以后,仍然需要定位未定位出来的的特征码。
5 ~  j0 I4 A  S) u+ o: }; u* H; |: v/ G7 @/ v9 y! y8 ]! ]1 @
3.为什么我分了100块文件,杀软全部杀了?
! [$ \( j, g" p* l+ e4 i
9 Z; h/ k5 I2 Z2 g* Q% \2 ^) v不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
/ s- E! @& [6 S- ~0 z- B
" a: J( x8 c* S5 u4 L3 e1 g5 z这样也是常见的杀软干扰方式,9 ^6 Z- g0 B& Z( |! A. W

& Q. `% ~+ q' I/ M2 D我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?" \! K: s/ h( y% U3 v
! g$ b: H! z# n
或者反向定位,这样的效果比正向定位要好,7 D) L9 L. [. E) @4 P& i2 R! q% n: r

- D0 b4 ?! m" A还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
6 p/ `$ J1 G. t5 Z
& x6 R+ x& f" R最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
( D" Z1 A: g7 Z# s4 U
6 s. t2 T7 P; A% N3 T4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
" F! ?. q- a1 m' K$ y) U( d$ l6 L# v8 _. D) m
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,( G1 ~- T, V3 e6 n3 S/ F

% z: Z5 U% g( a1 g1 o# Y# l一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!, B1 H. A$ c6 X0 L" t6 |7 J
& U9 l2 D5 Q1 }9 G' [! {- e
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
! X0 {0 ]3 n% R- a* F+ m* y* t5 S/ p% D  G; g" ~/ r
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。. j- e3 d$ {3 R0 U; }
: l1 W& ^' `) H/ |  I$ A
如果大家对于myccl有些不懂的地方,跟帖子留言
作者: 柔肠寸断    时间: 2009-5-12 20:56

呵呵,免杀王出场
作者: 1335csy    时间: 2009-5-13 00:47     标题: 回复 2楼 柔肠寸断 的帖子

:L :L :L :L 不要这么讲,- -! 随手写了点
作者: 鱼儿无心    时间: 2011-12-4 17:26

拿分闪人..............




欢迎光临 【3.A.S.T】网络安全爱好者 (http://www.3ast.com/) Powered by Discuz! 7.2