|
  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
原创作者:1335csy [3.A.S.T]
/ K" {6 P& i; a. |8 O7 j6 C/ ?' ?7 H' G! A; |1 i
信息来源:3.A.S.T网络安全团队 ( www.3ast.com.cn )
% [- z" Q, v1 i. Z5 E+ _8 E/ Y" _4 f' G, q( u+ D
来了3AST很久了 也没有写上什么有点价值的帖子,今天这个帖子算是抛砖引玉吧。。- m& P) a1 k( o$ n
, D) O( b9 V8 K+ ?/ q* I; O免杀也弄了有点时间了。。现在分享下我的经验。+ _9 v/ H g% u' e; i2 T
3 h& u: c/ l: k! [9 p0 A6 a B) ]/ v
首先建议新手朋友要学会定位表面特征码和内存特征码(定位方法有细微差别)- p# O6 O4 G7 V1 r; d2 y
; z$ A9 v4 Y0 c1 r0 `修改特征码还是要学习的。毕竟现在依靠特征码查杀仍是杀软的主要途径之一。
7 s7 S- a5 I5 @0 [
( j1 U* l- F7 N' O第二个是要学会写自己的花指令,不要以为免杀怎么难,多么难,只要你会一点基本的汇编,2 l9 F, ?7 q7 B
+ G1 s( N5 C. ~% M4 D0 @( Z# X
再多翻几下8088汇编速查手册。我相信基本的木马免杀是难不倒你的。………^_^。
! i( D6 v1 ^6 l" ^3 \' x+ H& l/ }( ?# K4 l# _5 p
很多新手朋友曾经都这么问,什么是花指令?所谓花指令,就是一些,没有用的指令, T% ~5 l4 @1 T5 E
& Y2 P" f, w, q: c" @# P其作用是干扰杀软的查杀,写花指令最重要的是维持堆栈的平衡,很简单。
# M1 {) B# t# p5 M+ w( Q
) S; V7 ?' X; |顺便说下,花指令对卡巴有特效,但是并不意味着,一个花指令就可以把卡巴斯基搞定。 l6 n% B3 c* A4 j- U3 y; ?
r- g8 q' T9 U" D4 U
对付卡巴斯基, 需要多种方法结合, 壳上加花和修改文件入口点以及去头加花一般免杀效果是非常好的。
3 c, k( N a9 e# q
6 e3 M* H; @ j! J$ J对于瑞星么。我个人还是建议修改特征码。尤其是内存特征码的时候,修改特征码对付他效果好,
8 Q6 M1 X* r6 S; [" n+ h" o; {7 `- }" v
对了,花指令对瑞星不是很管用。* u3 N% R8 ~/ `* E9 C3 L
5 v1 |6 X" ]3 W# h; p) T" d& h; ]
. `8 o- |7 h8 O% i
做过NOD32免杀的朋友都知道,NOD32的特征码经常定位在输入表上。
0 ]) }, f% z" F
/ k, A. a! t: |% ]7 I. [3 d; L我们怎么看一个杀软定位特征码是在输入表上呢?很简单 你把定位出来的特征码放在C32ASM里面看。' i* K0 j" e# Z' I# M k3 k* w5 ^* N
! u# S5 t" I, N' M
对应的ANSI字符是在一些什么DLL后面 或者一大连串的字母后面 这样的多半是输入表了。0 i3 v4 m' T9 H! }/ h
7 A# Q m6 \9 c6 ^$ s3 L( Q5 b输入表的免杀是非常重要的一课。
+ l. f6 n( }% t+ w$ b& E$ ^# b7 E! ]! U
常见方法 有移位法。上下互换法。以及重建输入表法。
# Z5 b" N4 O: m4 ]3 P+ \- F% b$ U1 _/ a5 `- k) P/ d- w
移位法就是 把我们的特征码那一DLL往前移动一位或者往后移动一位。再用LOADPE来修改输入表。7 m, L# w% |" T: `
! p( _" R' Y% l上下互换法则是再找一个和我们特征码那一个同样字节的字符串 互换一下。 但不是通常都有用。
( u/ @ s+ G& ~1 i! p5 {8 _$ W6 N8 p; M1 _& P, Z4 g# E
重建输入表则是免杀输入表效果最好的了。 一般的木马都只有一个输入表。
7 p$ W0 ]! ?% ^: P( o: G% _+ u, O' ^4 \0 G9 i5 b k
我们利用ImportREC来帮我们的木马重建一个新的输入表 把旧的输入表删除。。/ u7 d( U: A/ _2 b( l- T
6 D" k+ h: b4 G. v+ p7 e. J5 ^这样免杀的效果不错。。。
, I8 J1 w' g+ V! M
/ N& `- w* w4 W* a2 h关于免杀也就这些了,这也是个老生常谈的话题了。说来说去无非也就那几个方法。. Y" x R- I1 O- t8 ]0 F: v" D
9 G! O4 k& l1 \9 O1 F% I; L* l什么入口点加1啊,区段加花啊 。。修改区段名字啊 。。。
" Q) L3 f2 U! F& t+ ^& z0 P: L5 E
8 _0 o1 L* H9 i4 @/ b大家多多了解下, 免杀不是很难的事。。
" X4 g% S" f1 w8 f+ b6 d9 u, k' w \# O. i
此文仅写给新手朋友一看。。老鸟飘过。。 |
-
1
评分人数
-
|