返回列表 发帖

[原创文章] 个人免杀经验分享

原创作者:1335csy [3.A.S.T]0 i" f, p) D7 l3 {4 {$ q* A

" O4 v$ w" h8 _信息来源:3.A.S.T网络安全团队  (
www.3ast.com.cn  )4 k; i4 A5 }5 z4 A. S' a& p
- Y. b3 W/ a( ?! D( X
来了3AST很久了  也没有写上什么有点价值的帖子,今天这个帖子算是抛砖引玉吧。。, m  H6 D4 {. s9 v9 _
1 Q7 N( @4 @/ b" ]. H
免杀也弄了有点时间了。。现在分享下我的经验。3 w- H% [. d6 v3 G, \  \

9 i( n5 q6 U) v" S( P0 I首先建议新手朋友要学会定位表面特征码和内存特征码(定位方法有细微差别)+ W2 [8 }  b) E- |

, n' b4 y2 ?0 T. Z9 t4 }1 H修改特征码还是要学习的。毕竟现在依靠特征码查杀仍是杀软的主要途径之一。
- T+ X9 |* U8 p! Q; K, g* ~, E" {  ~3 [7 A2 h* ]
第二个是要学会写自己的花指令,不要以为免杀怎么难,多么难,只要你会一点基本的汇编,: W6 k' Z4 |+ ^. e9 q

- n2 z+ c* K& T  X; \$ i- \9 a: n再多翻几下8088汇编速查手册。我相信基本的木马免杀是难不倒你的。………^_^。. [' g1 w& N8 I4 l6 ~; d7 m2 w
- U# f; c- A; R4 F9 s- T
很多新手朋友曾经都这么问,什么是花指令?所谓花指令,就是一些,没有用的指令,! r/ ?* z& W& N# d# ]8 ~. h1 }
2 F( \& p, \, P. V: [
其作用是干扰杀软的查杀,写花指令最重要的是维持堆栈的平衡,很简单。9 u- E  A+ v3 }3 T

$ z  k  U. ?7 j. F- e& d( v( Q顺便说下,花指令对卡巴有特效,但是并不意味着,一个花指令就可以把卡巴斯基搞定。; G8 P5 @( I0 C+ p1 u; l3 g

/ H1 R, ?& K. x4 N: ^对付卡巴斯基, 需要多种方法结合, 壳上加花和修改文件入口点以及去头加花一般免杀效果是非常好的。  c, }, r+ D" L

  a) A" h/ T4 @7 ~; `对于瑞星么。我个人还是建议修改特征码。尤其是内存特征码的时候,修改特征码对付他效果好,
' r" U6 M$ o$ `9 |+ G8 @$ C" I
6 T+ `/ K$ w; x7 f5 W7 h* @对了,花指令对瑞星不是很管用。
6 H2 Y% O9 K/ e" n5 J/ r( R& Y, k* P# p

" A: w* S9 q. }$ _+ e9 |3 f5 t5 P做过NOD32免杀的朋友都知道,NOD32的特征码经常定位在输入表上。
* c" ?, F7 E- J# g6 T6 ]& i
( E& k0 N1 f8 _% ?' H我们怎么看一个杀软定位特征码是在输入表上呢?很简单  你把定位出来的特征码放在C32ASM里面看。: k. w' M: q3 V" I' v' `
# h- D5 _" [$ Q- B1 e1 @5 m
对应的ANSI字符是在一些什么DLL后面 或者一大连串的字母后面  这样的多半是输入表了。3 _( w% O# Y) n

: U3 e5 d' C2 h$ M- Y输入表的免杀是非常重要的一课。 5 _( Y2 [  G: g  e) Z- l9 P) b7 j6 }
5 m1 S) ^# h) J, V6 r
常见方法 有移位法。上下互换法。以及重建输入表法。: T, X+ t1 ?8 n, S5 o/ ?- v# ]; e

2 S" E3 L: e5 ]移位法就是 把我们的特征码那一DLL往前移动一位或者往后移动一位。再用LOADPE来修改输入表。
/ I2 ^7 S* J2 ~! R+ |7 E
/ K* }8 ~3 \3 P& Z% F3 X9 ^: x2 ?上下互换法则是再找一个和我们特征码那一个同样字节的字符串  互换一下。 但不是通常都有用。) ]$ @) L2 k* B8 ~( O/ G: N
+ k7 M0 p0 |! m0 l& ~+ U
重建输入表则是免杀输入表效果最好的了。 一般的木马都只有一个输入表。7 ?7 U; r2 q; z  J4 B" U

. V/ v# f$ w* C7 D我们利用ImportREC来帮我们的木马重建一个新的输入表  把旧的输入表删除。。
) g4 n! G3 K" J. L4 i# o3 G! j3 ^% q% d! D7 o( C
这样免杀的效果不错。。。1 U- F0 P. ?2 T! ^! k

! D/ |% m/ u! r- G关于免杀也就这些了,这也是个老生常谈的话题了。说来说去无非也就那几个方法。
' G- U, o" w% d5 k" _
9 L& e2 B5 I: `5 ?* ?( K2 y什么入口点加1啊,区段加花啊 。。修改区段名字啊 。。。
5 `# e2 {$ {$ p# c! H2 [8 S$ g# n& i- Y. k. p0 A
大家多多了解下,  免杀不是很难的事。。
1 ^0 c. u% X4 r( g* |8 k% a
$ q" K0 i1 b% Q$ B8 w此文仅写给新手朋友一看。。老鸟飘过。。
1

评分人数

认真学习一下

TOP

认真学习了....辛苦辛苦!

TOP

是得多看看汇编了~~呵呵~谢谢了

TOP

好文章,不错,总结不错
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

受益了`:handshake
頽廢+無聊+现实=我的态度

TOP

谢谢这么多人来捧我帖子  没有想到啊 呵呵

TOP

还有我小希呢,1335,多谢你一直以来的帮忙啊。
花前月下,不如花钱“日”下~~~

TOP

1335加油哦

TOP

这些貌似是基础的东西....

TOP

返回列表