返回列表 发帖

[原创文章] myccl使用技巧及其注意事项

当今的主流杀软都是采用特征码来查杀木马和病毒的,2 u: D" Y' c! W: \0 @) A
; `5 I) _0 C3 l
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
% q  j4 C. }$ f  t" Q+ U0 }
5 d% E$ k# I5 ]8 x- F* c于是,杀软的各种干扰措施出来了。% b/ s/ Z7 m+ b: g7 J5 v
0 u& e5 V+ m+ ^0 W/ \6 F( G
以下,我就来分析下常见的使用myccl的一些问题* l- x% _9 A" v- u% D* ~8 N( R* x
' w& i" b) W; C. k3 s. d
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.$ {# L- _% P  E- K
- v* _, Y) _& B1 t( U
这个就是传说中的死循环了,杀软的一个常见干扰措施,
2 L0 m0 n7 B4 J9 |5 O' ~+ C- I* [( A: L& M" {8 B
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。+ t" {6 H' i; \9 g6 `7 v

7 S6 N5 @1 K  u# e- H* D现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
5 |2 }# q, E' W0 V& T& x7 K7 v& Y. H
3 ?2 r6 W1 t; Q0 v$ L不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。; V5 R, `1 y0 e+ i# \7 _" |/ _
% ?- X: Q: y+ r: u' Y& p; v: a
2.为什么我把所有的特征码改完后,杀软还是报毒?
, k3 `, v( p1 R0 ~/ X  l  @2 H. X6 b3 T3 _
这样的情况多见于国外杀软,外国杀软侧重于功能性,5 C) j; M" v/ ~+ n
* m$ R% D- I7 }
特征码经常是不可能一次就定位出来,需要多次的定位,
! Z6 E/ Y' Q; p. H- P' E3 G4 [/ L( l3 ]% }6 w* m
当我们修改完以后,仍然需要定位未定位出来的的特征码。- b5 ]; h% m- t$ C: X! x

# A1 J" M5 j2 h: |0 w( L: Q' S4 g3.为什么我分了100块文件,杀软全部杀了?# q4 v* T' Q& q$ r7 _8 N4 ~2 n+ k% G

8 F% E) D! t( y/ N2 o不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-: {: c  N+ g/ P% j2 p; Q, m3 P- Z

( M* Z1 [2 t% t这样也是常见的杀软干扰方式,
4 T$ z! Y5 I4 ]9 D4 l: h+ O  {4 a* w, N) }; a' d: O" i
我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?8 ^4 Y$ ^2 N: e4 G) d/ v( f

1 f, y+ \- ]! E2 D* }% o% B; A或者反向定位,这样的效果比正向定位要好,4 b7 a2 a% {& R% f  n
. u* H5 F* e" \; O! [& A. }
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。) Q: N  _1 x( r4 v$ v1 p7 D

, U- O. X7 [; N+ g. I最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。
6 a. N7 Z, `2 w5 J, C+ a0 l; ]+ S
5 |: X! ^# {/ j4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
- B! |% g4 E% J4 q: Z5 m
/ c( E5 T* X! s1 z2 M, X这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,
' i( {- }+ o, |% ?6 t. O) C4 v; w7 u+ F- j0 `& r
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!
. ?5 ?, O5 E  M& l3 B
2 y5 m& D- e+ V, `- S$ l/ p这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。
2 C& ^2 k- H) p. Y" I/ R5 n0 H5 v8 Q
* d5 D+ O* j) W- y: O6 u总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。( q2 u* Q& z* J" ]' g3 `

: }( P" J6 c! A) ^+ `如果大家对于myccl有些不懂的地方,跟帖子留言

呵呵,免杀王出场
希望做站长本人的学生请点击
http://www.3ast.com/viewthread.php?tid=13841
QQ790653916只负责SEO以及收费教学等方面联系,他人勿扰

于智者同行,你会不同凡响;与高人为伍,你会登上巅峰

TOP

回复 2楼 柔肠寸断 的帖子

:L :L :L :L 不要这么讲,- -! 随手写了点

TOP

拿分闪人..............

TOP

返回列表