标题:
[原创文章]
myccl使用技巧及其注意事项
[打印本页]
作者:
1335csy
时间:
2009-5-12 18:58
标题:
myccl使用技巧及其注意事项
当今的主流杀软都是采用特征码来查杀木马和病毒的,
/ h3 e' G! b' ^5 i0 j
- l; c: \& m( f9 ]& l' C( K0 p
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
, h( z3 ~, W$ b- Z# u* }
( ^: y3 ~: v& i* O$ Q% J
于是,杀软的各种干扰措施出来了。
: V0 h0 `2 N$ j8 ^+ r, k% a9 J
$ z9 n9 O2 E; w; M, Y* Y7 |
以下,我就来分析下常见的使用myccl的一些问题
( S2 I+ G4 u# ^' v' N# A" D6 Y5 L
/ H. r; }1 R- p( h/ I1 ?9 ^! d
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
, ` }! q8 G1 l$ W* F3 Z
1 t# {2 y/ U) G8 [6 Y" ?
这个就是传说中的死循环了,杀软的一个常见干扰措施,
7 S& ]: Z+ c5 W, B
& D1 g; W3 p5 n6 ?+ r6 ^
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
( J! C2 Y5 v" r9 m+ K. ~8 s
7 \6 b, O& W2 U! b% D
现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
9 L7 n( s0 r4 U( Q! q% X( ?
K: }2 T0 K) a6 ?+ L
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
+ c0 J/ {" i1 c& L2 j2 t
7 p; _- {/ ]5 a, p7 U
2.为什么我把所有的特征码改完后,杀软还是报毒?
5 }4 O) Z; ~% ^3 S* T
; ~0 Y) M4 ^/ R0 x9 z7 H1 i( t; O
这样的情况多见于国外杀软,外国杀软侧重于功能性,
* X+ G" `0 L" V7 d% @* o# l
1 b# x2 S( U, s4 [7 g' g
特征码经常是不可能一次就定位出来,需要多次的定位,
5 v# ^' K! Z6 w5 Z
+ V+ Y2 r$ S1 K7 _/ X9 Q" N5 ^% Y U
当我们修改完以后,仍然需要定位未定位出来的的特征码。
5 ~ j0 I4 A S) u+ o: }; u* H; |
: v/ G7 @/ v9 y! y8 ]! ]1 @
3.为什么我分了100块文件,杀软全部杀了?
! [$ \( j, g" p* l+ e4 i
9 Z; h/ k5 I2 Z2 g* Q% \2 ^) v
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
/ s- E! @& [6 S- ~0 z- B
" a: J( x8 c* S5 u4 L3 e1 g5 z
这样也是常见的杀软干扰方式,
9 ^6 Z- g0 B& Z( |! A. W
& Q. `% ~+ q' I/ M2 D
我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
" \! K: s/ h( y% U3 v
! g$ b: H! z# n
或者反向定位,这样的效果比正向定位要好,
7 D) L9 L. [. E) @4 P& i2 R! q% n: r
- D0 b4 ?! m" A
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
6 p/ `$ J1 G. t5 Z
& x6 R+ x& f" R
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
( D" Z1 A: g7 Z# s4 U
6 s. t2 T7 P; A% N3 T
4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
" F! ?. q- a1 m' K$ y) U
( d$ l6 L# v8 _. D) m
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
( G1 ~- T, V3 e6 n3 S/ F
% z: Z5 U% g( a1 g1 o# Y# l
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
, B1 H. A$ c6 X0 L" t6 |7 J
& U9 l2 D5 Q1 }9 G' [! {- e
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
! X0 {0 ]3 n% R- a* F+ m* y* t
5 S/ p% D G; g" ~/ r
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
. j- e3 d$ {3 R0 U; }
: l1 W& ^' `) H/ | I$ A
如果大家对于myccl有些不懂的地方,跟帖子留言
作者:
柔肠寸断
时间:
2009-5-12 20:56
呵呵,免杀王出场
作者:
1335csy
时间:
2009-5-13 00:47
标题:
回复 2楼 柔肠寸断 的帖子
:L :L :L :L 不要这么讲,- -! 随手写了点
作者:
鱼儿无心
时间:
2011-12-4 17:26
拿分闪人..............
欢迎光临 【3.A.S.T】网络安全爱好者 (http://www.3ast.com/)
Powered by Discuz! 7.2