|
  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,, B3 U; H% K1 Y8 r
[; ^2 x, h# ?7 y
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
6 k) u9 k" ~! V: u6 A) h, V1 R7 r- P5 T9 o! w7 t3 Q
于是,杀软的各种干扰措施出来了。
' C1 P b/ v$ L% E M) l- L' t
5 a0 w' f7 l. g) P! h以下,我就来分析下常见的使用myccl的一些问题. Z% j' G$ A! v
6 `( ^6 r; F' Y# h/ H
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
% d1 C& t& d$ h, y( W2 u5 \& ~% z- N/ `. c% U
这个就是传说中的死循环了,杀软的一个常见干扰措施,1 u1 f5 H. P' s; G. u
$ L" I0 d r1 }$ E; l8 w/ d在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
: I$ e. Y3 S' r0 n$ I% y, P
9 ^$ r/ Q } n$ n现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
! @) T1 L3 b8 J# H5 J! m' J$ [/ G+ D- q$ i
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
5 g# p& s+ M Y) Y# i) C) W, M% I
; h2 G( L0 i1 Z3 Q# k2.为什么我把所有的特征码改完后,杀软还是报毒?
& J @8 o9 @& B( q" O& l( H
1 s; q# _/ W a这样的情况多见于国外杀软,外国杀软侧重于功能性,
# t; @* t$ n3 Z* G# `. O1 D1 ~ n6 ^. L
特征码经常是不可能一次就定位出来,需要多次的定位,
7 v4 Z+ z+ c. E5 P Q; a( V# }4 F; E. _/ \
当我们修改完以后,仍然需要定位未定位出来的的特征码。
1 @: h) w& G5 `# ?5 N+ y: D0 `7 Y) _; P4 |3 S. }" a& q
3.为什么我分了100块文件,杀软全部杀了?
0 C/ U4 S+ z% p2 x) w
m8 k, |8 D/ V5 q; `: g% {& s1 S& H! d不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-$ n5 ~* e0 x- ^
o% t0 r$ }+ B1 B% h/ L4 }$ ~3 o# t
这样也是常见的杀软干扰方式,/ `- q9 A; a: f6 E: ]
: [6 w5 B6 Z; d5 Y# G* ?" E我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?/ [; L' y, x& }7 A$ e4 Y0 Q. f
" S& ^3 S9 g4 {9 e1 j4 e2 F
或者反向定位,这样的效果比正向定位要好,9 @, V# _# ^' B5 l2 B
1 [7 w; U* Y6 y5 n* k
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。5 S# K2 g! ]# o D+ I
0 ? m! ?* _. K" B+ B
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。+ J3 d# |$ J3 E4 M& i" W) _
! [& c6 e c/ U5 o) a$ M. v% E7 P7 X4.一个特征码,我已经改完了,为什么还会被杀软定位出来?! M3 X6 }; F7 T6 t
0 ]1 p7 N2 Z, H. p( ~这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
2 A) }, f; e+ d3 B: B$ `6 M) k; ~ f1 d" L% u1 B
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
8 j3 U+ }# l( @- ]# r
0 ?+ F: W- h$ a1 ^. a这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
$ ?3 j8 b2 S m; x U4 c
8 C5 l7 {( [1 N8 E总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。
7 D7 I2 _: R8 e' T$ q$ G3 I
% @8 d! z% T, o) q如果大家对于myccl有些不懂的地方,跟帖子留言 |
|