|
  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,
; m& c N; B3 @ s; {' b* N v! y7 e2 K5 T3 g: q9 j+ {
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
& H k) D( z) M+ N" P$ ]
* G" ]( i6 [! n/ F7 q: B7 M [$ k于是,杀软的各种干扰措施出来了。6 G6 O4 I3 d- \* f, m9 n
1 X$ c9 L* Y9 \3 a2 e+ v6 h
以下,我就来分析下常见的使用myccl的一些问题* b8 q4 T: r9 x* x3 l, I- w- {! j+ ]
+ K L+ W6 X L0 i, ?5 I4 o! K
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.2 V% w" F( O$ g/ U: z+ j! x; J
' P7 `3 p& ]% j0 i/ x4 n
这个就是传说中的死循环了,杀软的一个常见干扰措施,
! d3 E/ ]7 y) u' r* \2 W
- l0 y: C2 A. |' U/ K; y在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。6 I$ S# M0 Q4 F9 C Z
% P |% o9 ]# c- E现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,% k" ^* `9 R! Y6 f
4 ?3 x7 p! k% k2 W不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。7 g) S( Q! u3 {* K6 x' y2 }
* X& Y$ s6 @! s9 v2 ^0 Z5 }2 x- N
2.为什么我把所有的特征码改完后,杀软还是报毒?
& K+ r) M, [" g3 S: f% [' I( J9 Q: L0 C! N% k$ F7 Q
这样的情况多见于国外杀软,外国杀软侧重于功能性,
; |: T- j$ y" {" X( I" m! @) _3 E- p- B
特征码经常是不可能一次就定位出来,需要多次的定位,
6 I. a' g4 k9 ~" @1 o/ z2 n
+ b4 K$ F) P4 m- q# K8 \当我们修改完以后,仍然需要定位未定位出来的的特征码。# Q0 g; m+ o6 n0 F+ {& T5 i7 T4 m
0 o Y: H L* _) z& j+ N
3.为什么我分了100块文件,杀软全部杀了?0 |7 i4 A; J1 I0 l
4 g$ L4 I& R2 [6 D/ V) g
不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
: Y$ R" a# f' s4 @# A" O8 `2 R- i% [0 P C
这样也是常见的杀软干扰方式,& g: W/ B( w- H: q, q+ t8 X! k
6 G( [/ a) X" l- e8 A我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?9 _& a1 e! r* g- n9 B
4 `5 J% r$ H3 i6 C' A. W6 V或者反向定位,这样的效果比正向定位要好,2 c7 k+ m) z4 U3 f4 j4 K0 e1 a
5 j6 x) A4 O; G1 ]
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
2 @& V6 e6 l: K, K7 i) }) C/ Y4 Y' L/ g4 U
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。% W& H+ K4 N" `: `6 a8 @
$ ?* O- P1 H2 n0 b& u6 G4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
, U a( v* n2 I! Z' D2 r
" t4 c! q( F8 P9 P' v D1 i' ^8 h这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,. Z# Z( A& d" G8 y$ ~0 O! D# @4 W; G
& Q( p5 o7 @( n( x, ]- `+ ]) |
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!1 h# O5 R5 }: I# y# P2 _" B( F
( T% ?( f* b0 u; M) J2 U: o1 L- L0 U+ g这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。- @- b2 _5 N2 y1 e h1 R
9 }6 `7 H) ?, b2 S- U" L. V9 z
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。9 a9 Z/ s2 v5 W' i
5 e& F6 K% ~1 ` {如果大家对于myccl有些不懂的地方,跟帖子留言 |
|