|
  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,( h; N1 e6 r# P! t
6 Q& ]1 L6 N* M+ Y, s, o作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
2 v1 D8 k, j4 `: _5 [; I
: ]1 S F7 y% z于是,杀软的各种干扰措施出来了。7 O7 H* t4 Y+ x& |9 J
( f) _1 p0 \+ W' N% U9 X
以下,我就来分析下常见的使用myccl的一些问题2 Q: d) V9 ]! m8 k$ _- X* h
& a5 |7 K: }! \7 }. t' S/ o0 } w1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
! g6 a1 Z x& N, z3 y2 u, ^
' k; U: t; G }. f$ b4 t这个就是传说中的死循环了,杀软的一个常见干扰措施,6 X$ A- L+ O# H4 U! w3 |
$ p% a7 s2 y& x1 Q; k1 K& t
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
& c3 I$ L2 H) X* W# }8 u
2 J2 t$ o4 ?: `, G8 G现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
) p0 B1 z! h' d- n3 @3 ^+ B% e1 O
不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
. Q$ L! \- |* w6 `
6 o) S( B0 X, w/ f3 O2.为什么我把所有的特征码改完后,杀软还是报毒?) |7 G6 R* `. K. u
U e8 T1 h) R* e8 h这样的情况多见于国外杀软,外国杀软侧重于功能性,: P% b7 v$ c5 Y. C
3 a3 `0 M4 b, F; N( y" i- T
特征码经常是不可能一次就定位出来,需要多次的定位,
" b/ Y" O4 c. B) C& X1 b+ Q3 c$ J3 I0 R
当我们修改完以后,仍然需要定位未定位出来的的特征码。
1 `# Q+ a# j1 O! t" E v& J9 [ i# Y* ]- ^( P4 i- D Q
3.为什么我分了100块文件,杀软全部杀了?$ ?+ R2 H) Y8 s8 p& @8 X9 t; d5 d
6 I. r$ X3 S- F G) N$ |
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-/ E5 ^3 B8 a G1 O8 S4 R2 F
" H5 y5 {5 U' w) O" g7 p) d) ^/ ]这样也是常见的杀软干扰方式,
: @; @0 ]- Q9 J: p; t- u, V, J) ^ O# ^3 {# ]* b
我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?
# F8 \9 x9 G4 h' U2 h, e+ ^! V, ]7 l! k8 P4 v3 f4 s: K7 x8 b% V
或者反向定位,这样的效果比正向定位要好,
0 x5 D1 `2 V/ T) X, V- c2 l! O; L' n, q; y+ R5 L' L
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。. D7 ~- M; d" }# `( W( W8 l8 x
: A* `, [. Y" h( p. C
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
" G7 P' d- m- x8 S
, _3 t( q/ B3 a: F8 t0 E# K4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
* _4 q* p5 t# {7 p$ [* L0 F& U6 U: t1 q
这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
1 W& M, a1 b# |8 g5 ?& Q# Y# v/ k- w/ ^( f( c$ d
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
6 |1 m# c/ f6 ^+ X7 r" w% N3 T0 c! T' C
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
! ~# H& e) [! ?" F) Z% R$ A% q! \& ?' H! S' N4 |; z9 h
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。3 q+ t) u0 f, d/ Y, s/ ]
. r0 O$ ]( o6 P8 V5 g+ u1 Q如果大家对于myccl有些不懂的地方,跟帖子留言 |
|