首页 | 互联网 | IT动态 | Cisco | Windows | Linux | Java | .Net | Oracle | 华为 | 存储世界 | 服务器 | 网络设备 | IDC | 安全 | 求职招聘
IT培训 | 数字网校 | 技术专题 | 电子书下载 | 教学视频 | 网页设计 | 平面设计 | 解决方案 | 直播室 | 虚拟考场 | 搜索 | 博客 | 沙龙 | 论坛
 您现在的位置: 中国IT实验室 >> 安全 >> 黑客攻防 >> 文章正文


黑客谈免杀 简单分析特征码修改技术

文章来源中国IT实验室整理 作者佚名 更新时间2008-1-25 保存本文保存本文 推荐给好友推荐给好友 收藏本页收藏本页

  如果你想学习免杀技术

  1.基础的汇编语言

  2.修改工具(不指那些傻瓜式软件)。如:

  OllyDbg . PEditor. C32ASM . MYCCL复合特征码定位器。UE .OC. 资源编辑器等。还有一些查壳 脱壳软件(如:PEID RL脱壳机等) . 以下是常用的几种免杀方法及工具:

  一、要使一个木马免杀

  首先要准备一个不加壳的木马,这点非常重要,否则 免杀操作就不能进行下去。 然后我们要木马的内存免杀,从上面分析可以看出,目前的内存查杀,只有瑞星最强,其它杀毒软件内存查杀现在还不起作用所以我们只针对瑞星的内存查杀,要进行内存特征码的定位和修改,才能内存免杀。

  二、对符其它的杀毒软件

  比如江民,金山,诺顿,卡巴。我们可以采用下面的方法,或这些方面的组合使用。

  1>.入口点加1免杀法。

  2>.变化入口地址免杀法

  3>.加花指令法免杀法

  4>.加壳或加伪装壳免杀法。

  5>.打乱壳的头文件免杀法。

  6>.修改文件特征码免杀法。

  第三部分:免杀技术实例演示部分

  一、入口点加1免杀法:

  1.用到工具:PEditor

  2.特点:非常简单实用,但有时还会被卡巴查杀。

  3.操作要点:用PEditor打开无壳木马程序,把原入口点加1即可。

  二、变化入口地址免杀法:

  1.用到工具:OllyDbg,PEditor

  2.特点:操作也比较容易,而且免杀效果比入口点加1点要佳。

  3.操作要点:用OD载入无壳的木马程序,把入口点的前二句移到零区域去执行,然后又跳回到入口点的下面第三句继续执行。最后用PEditor把入口点改成零区域的地址。

  三、加花指令法免杀法:

  1.用到工具:OllyDbg,PEditor

  2.特点:免杀通用性非常好,加了花指令后,就基本达到大量杀毒软件的免杀。

  3.操作要点:用OD打开无壳的木马程序,找到零区域,把我们准备好的花指令填进去填好后又跳回到入口点,保存好后,再用PEditor把入口点改成零区域处填入花指令的着地址。

  四、加壳或加伪装壳免杀法:

  1.用到工具:一些冷门壳,或加伪装壳的工具,比如木马彩衣等。

  2.特点:操作简单化,但免杀的时间不长,可能很快被杀,也很难躲过卡巴的追杀。

  3.操作要点:为了达到更好的免杀效果可采用多重加壳,或加了壳后在加伪装壳的免杀效果更佳。

[1] [2] 下一页  

【责编:Chuan】


相关文章
黑客谈免杀 关于特征码修改技术
热点文章
 文章评论
 精彩友情推荐
  • 固网交换机
  • netcore网络交换机
  • 安奈特交换机
  • 趋势网络交换机
  • 神州数码交换机报价
  • IDC资讯大全
  • 机房品质万里行
  • IDC托管必备知识
  • 全国IDC报价
  • 网站推广优化

  •  最新更新
     技术专题