|
  
- 帖子
- 143
- 积分
- 419
- 威望
- 415
- 金钱
- 446
- 在线时间
- 65 小时
     
|
当今的主流杀软都是采用特征码来查杀木马和病毒的,
. |% J6 `2 C- G# L5 u+ k4 X* g' D, Y# ?0 Z, C& I
作为定位特征码的利器--myccl,自然被各大杀软研究的彻彻底底了。
: m9 Y! i) F* @/ X% l! S6 ~5 W
1 v% _! X7 ]- L* e6 t于是,杀软的各种干扰措施出来了。
; ?' h$ m+ {; J8 h0 R5 X( a! I
, S# A+ }% m0 H" p: a: C4 x以下,我就来分析下常见的使用myccl的一些问题- R( q ~: X. Z! Z1 V( H8 E( n5 r
$ V$ a8 f/ E, X% [% b
1.为什么我的myccl总是卡在一个特征码,不能继续定位了.
' ^% d& j3 Z! S D7 F8 @3 ^- R; x$ C# ~' J m
这个就是传说中的死循环了,杀软的一个常见干扰措施,0 x4 l9 M; j+ M5 @$ S6 ]% i' n
0 k. B$ I# E) P [7 n5 T
在早期,对付这样的情况我们可以尝试入口点+1法,现在的效果不大了,但是不妨一试。
9 T* }/ @+ {" X
8 |4 V" ]2 k( O7 Q# e现在对付这样的情况可以这样,加个花指令再定位,或者定位这个已经知道的特征码,
. K4 p" ?' Q9 c; ~. [$ o$ z. m" f0 T
5 b: T8 E* K6 E1 M1 g. Z+ g/ n不要一直卡在这里,直接定位这死循环特征码到长度为2为止,改完后继续定位。
0 ]& E( ~) B4 s1 f& @* G! Q% U+ c5 `/ i" F. [" d
2.为什么我把所有的特征码改完后,杀软还是报毒?0 G7 h8 b: g9 r1 O* o6 ?' X
+ M( {% H$ S" Z" w这样的情况多见于国外杀软,外国杀软侧重于功能性,- G5 U$ F5 [& J/ b% P$ e
0 M" e9 y' f& n$ D8 l特征码经常是不可能一次就定位出来,需要多次的定位,
" o6 R1 _4 Z$ l! g2 } A# j+ s( |6 n- N
当我们修改完以后,仍然需要定位未定位出来的的特征码。6 j, G2 r" L$ \- ?+ t0 _
3 c! }+ o u# z" u
3.为什么我分了100块文件,杀软全部杀了?5 T/ D: _( X2 ?% k1 P: |3 r
/ Z* e. ~6 u- z/ e0 S$ s9 A4 c不知道大家见过这样的事没有,我们只分了50块,但是杀软却杀了150块。 -_-
: G8 m. A8 F/ ?7 K3 _
" i- Z* I. l2 p* f- ?这样也是常见的杀软干扰方式,
, b/ q4 Y# P/ f' C5 s2 Y: p/ {0 b) ^- _# |/ W. T
我们可以这样,在填充字符那里,选择90,不要默认的00,人人都用00填充,当杀软是白痴?/ M. `/ ^2 w; H( J9 ^: F( h# a
0 R1 Q9 c' ~; ]4 R9 e6 [' b或者反向定位,这样的效果比正向定位要好,, ^8 r2 j( ]1 v/ t/ K% ~, c
* o! P" J; c$ L- N, u! E
还有就是杀软的设置了,这样的情况建议先把杀软的高启发扫描先关了,过了再开启高启发。
1 M) T( S$ I: M' l5 P9 @" e; M: Y2 y- Q7 h' D j! e
最后,分块数量这里,不要太多,40~~~50就差不多了,我一般是这样定位的。( c C& y9 z9 B! T* a
! ~5 f) D) G6 ]$ d
4.一个特征码,我已经改完了,为什么还会被杀软定位出来?
! m7 i d! ^4 o4 b4 C1 \
0 }9 ^0 q$ t: w) f& O+ C k6 o/ k这样的情况见于卡巴,我做暗组的时候遇见过,记忆犹新,8 \' s, _6 Y' p
6 u# p+ c$ ~5 R3 \# d2 {
一个特征码,已经被我修改了,继续定位仍然是这个特征码。-_-!, j( a( ^) C( E6 W6 F t; z
! R8 |* h) B' t: Z3 o
这样的情况,我们一般是反向定位,定位出结果和正向结果是不一样的,但是一样可以达到免杀的效果。# R r# w9 P" k& P9 H5 @+ `$ {
6 N5 `7 r7 r% [/ p# a
总结至此吧,myccl是一款非常优秀的定位工具,大家好好利用,在现在的主流杀软世界里,是可以定位出绝大部分木马特征码的。4 b- T6 T6 d9 V2 S
/ S6 b. {' y& a+ ^% ?2 }1 u0 ?如果大家对于myccl有些不懂的地方,跟帖子留言 |
|