|
灰鸽子终极免杀教程
今天在这里,我也想来谈谈自己对免杀的看法。
一个星期前,本人做的免杀过卡巴,瑞星,金山,诺顿等(文件和内存)。我很兴奋的把免杀的方法在网上公布了,结果,很快的就被杀毒软件杀掉了。 为了让自己辛苦做的免杀不被杀,或者是晚一点被杀,今天在这里我就不发布免杀服务端了,有需要的朋友可以找我联系 其实,免杀的方法真的很多,关键在于免杀的思路。 今天本人,在这里也不做具体的动画,只提几个思路,希望还不会的黑友能有所借鉴。
在所有的版本中,黑防的鸽子算是比较好做免杀的了,今天在这里,我就用他做案例
一,最经典的OD一半一半定位法 我们把整个黑色标记的区域看成是没有修改的木马代码(图一),把它从中间切平均分成两半,把其中的一半用nop 填充掉(图二),再用瑞星杀内存,如果杀掉了就说明特征代码在我们没有nop 掉的一半,没有杀到就说明我们刚刚nop的一半中含有特征代码。
图二 所演示的情况是特征代码在没有nop 掉的一半,然后我们再选择含有特征代码的一半,继续分半用nop 填了再杀(图三)(图四)。这样我们的特征代码的范围就会越来越小。
整个过程新手估计也只要1个小时左右。方法容易理解,效果好。
二,经典二CCL定位 原理其实大同,都是要找特征码,然后做免杀。因为过程很复杂..用文字很难表达,有需要的朋友可以私下找我,我那里有相关语音教程。
三,加壳,加花 现在的加壳,加花软件百花齐放,而加了一个壳或者一个花之后,都能够给鸽子的服务端免杀起到广谱免杀的效果,但总感觉没前面介绍到的两种效果好,大家自己试一下就知道了。想补充说的一点是,花和壳子最好弄的唯一一点。不然很容易被杀,大家做了之后就知道我的意思了。
我个人感觉,那些“加区段 修改入口点 加密入口点”的方法,跟这个效果类似,所以就没另外分类
四,入口点加一。
这个,是最早最早我接触到的很有效的方法了,现在好象效果没那么好了,但也算是一种方法。
因为时间的关系,本人在这里也就只说这几种方法了。 但是,我想补充的一点是,也是本贴最关键的位置:
免杀的思路很多,我这里讲的四种是最基本的。大家其实可以把多种免杀的方法结合在一起使用 大家可以简单的用排列组合算一下C44+C43+C42+C41=1+4+6+4=15 也就是说,我这里的方法可以演变出15种免杀的方法来。大家自己那里肯定还有我没说的,我不会的方法,都用在一起.....哇....免杀无限升级! |