基地首页 | 基地文章 | 基地动画 | 基地软件 | 技术论坛 | 会员学院
 
 
热门搜索:安全 安全工具 网络安全 会员培训 安全动画 安全
攻防总结免费资源网赚文章网管技巧防火墙技术端口入侵Sniffer嗅探arp技术
DDOS攻防3389攻防灰鸽子文章逆向工程破解实例加密技术脱壳技术溢出漏洞
serv-u漏洞社会工程学渗透技术跨站技术提权技术
 您现在的位置: 新世纪网安基地 >> 文章 >> 菜鸟宝典 >> 菜鸟基础 >> 文章正文
免杀技术之特征码修改常识
作者:admin    文章来源:转载    点击数:    更新时间:2008-2-14

如果你想学习免杀技术:

  1.基础的汇编语言 2.修改工具(不指那些傻瓜式软件).如:

  OllyDbg . PEditor. C32ASM . MYCCL复合特征码定位器.UE .OC. 资源编辑器等.还有一些查壳 脱壳软件(如:PEID RL脱壳机等) . 以下是常用的几种免杀方法及工具: ||J=7{4wh

  一. 要使一个木马免杀,首先要准备一个不加壳的木马,这点非常重要,否则免杀操作就不能进行下去。

  二.然后我们要木马的内存免杀,从上面分析可以看出,目前的内存查杀,只有瑞星最强,其它杀毒软件内存查杀现在还不起作用所以我们只针对瑞星的内存查杀,要进行内存特征码的定位和修改,才能内存免杀。

  三.对符其它的杀毒软件,比如江民,金山,诺顿,卡巴.我们可以采用下面的方法,或这些方面的组合使用.

  1>.入口点加1免杀法.

  2>.变化入口地址免杀法

  3>.加花指令法免杀法

  4>.加壳或加伪装壳免杀法.

  5>.打乱壳的头文件免杀法.

  6>.修改文件特征码免杀法.

  第三部分:免杀技术实例演示部分

  一.入口点加1免杀法:

  1.用到工具:PEditor

  2.特点:非常简单实用,但有时还会被卡巴查杀.

  3.操作要点:用PEditor打开无壳木马程序,把原入口点加1即可.

  二.变化入口地址免杀法:

  1.用到工具:OllyDbg,PEditor

  2.特点:操作也比较容易,而且免杀效果比入口点加1点要佳.

  3.操作要点:用OD载入无壳的木马程序,把入口点的前二句移到零区域去执行,然后又跳回到入口点的下面第三句继续执行.最后用PEditor把入口点改成零区域的地址.

  三.加花指令法免杀法:

  1.用到工具:OllyDbg,PEditor HOq

  2.特点:免杀通用性非常好,加了花指令后,就基本达到大量杀毒软件的免杀.

  3.操作要点:用OD打开无壳的木马程序,找到零区域,把我们准备好的花指令填进去填好后又跳回到入口点,保存好后,再用PEditor把入口点改成零区域处填入花指令的着地址.

  四.加壳或加伪装壳免杀法:

  1.用到工具:一些冷门壳,或加伪装壳的工具,比如木马彩衣等.

  2.特点:操作简单化,但免杀的时间不长,可能很快被杀,也很难躲过卡巴的追杀.

  3.操作要点:为了达到更好的免杀效果可采用多重加壳,或加了壳后在加伪装壳的免杀效果更佳.

五.打乱壳的头文件或壳中加花免杀法:

  1.用到工具:秘密行动 ,UPX加壳工具.

  2.特点:操作也是傻瓜化,免杀效果也正当不错,特别对卡巴的免杀效果非常好.

  3.操作要点:首先一定要把没加过壳的木马程序用UPX加层壳,然后用秘密行动这款工具中的SCramble功能进行把UPX壳的头文件打乱,从而达到免杀效果.

  六.修改文件特征码免杀法:

  1.用到工具:特征码定位器,OllyDbg

  2.特点:操作较复杂,要定位修改一系列过程,而且只针对每种杀毒软件的免杀,要达到多种杀毒软件的免杀,必需修改各种杀毒软件的特征码.但免杀效果好.

  3.操作要点:对某种杀毒软件的特征码的定位到修改一系列慢长过程.

  第四部分:快速定位与修改瑞星内存特征码

  一. 瑞星内存特征码特点:由于技术原因,目前瑞星的内存特征码在90%以上把字符串作为病毒特征码,这样对我们的定位和修改带来了方便.

  二定位与修改要点:1>.首先用特征码定位器大致定位出瑞星内存特征码位置

  2>.然后用UE打开,找到这个大致位置,看看,哪些方面对应的是字符串,用0替换后再用内存查杀进行查杀.直到找到内存特征码后,只要把字符串的大小写互换就能达到内存免杀效果.

  第五部分:木马免杀综合方案

  修改内存特征码--->

  1>入口点加1免杀法---> 1>加压缩壳--->1>再加壳或多重加壳

  2>变化入口地址免杀法 2>加成僻壳 2>加壳的伪装.

  3>加花指令法免杀法 3>打乱壳的头文件

  4>修改文件特征码免杀法

  注:这个方案可以任意组合各种不同的免杀方案.并达到各种不同的免杀效果.

  第六部分:免杀方案实例演示部分

  1.完全免杀方案一:

  内存特征码修改 + 加UPX壳 + 秘密行动工具打乱UPX壳的头文件.

  2.完全免杀方案二:

  内存特征码修改 + 加压缩壳 + 加壳的伪装

  3.完全免杀方案三:

  内存特征码修改 + 修改各种杀毒软件的文件特征码 + 加压缩壳 ,

  4.完全免杀方案四:

  内存特征码修改 + 加花指令 + 加压壳

  5.完全变态免杀方案五:

  内存特征码修改 + 加花指令 + 入口点加1 + 加压缩壳UPX + 打乱壳的头文件

  还有其它免杀方案可根据第五部分任意组合.

『关闭该页』 『打印该页』

  • 上一篇文章:
  • 责任编辑:Wangtianxiang 
  • 下一篇文章:
  • 最近更新
    推荐文章总结六大条Windows200
    推荐文章强行破解加密WinRAR文
    推荐文章最近流行的14种第三方
    推荐文章菜鸟必看:木马万能查杀
    推荐文章用JS解决网站防挂ifra
    推荐文章手工查杀木马和病毒
    推荐文章各种经典入侵批处理
    推荐文章菜鸟学入侵的五十种方
    推荐文章要学安全,必需要掌握的
    推荐文章绝密!为WindowsXP系统
    热门文章
    普通文章关于Armadillo 3.**的
    普通文章快速排除VPN故障 提高
    普通文章教你进入有密码 Windo
    普通文章QQ快速升级方法速成
    普通文章最全的免费点亮QQ业务
    固顶文章网安成立二周年加会员
    普通文章提供200M免费ASP空间
    普通文章网信科技提供200M免费
    普通文章经典技巧:教你急速申请
    普通文章新建个文件夹 让指定的
    相关文章
    CGI Hack与Webshell研究
    弘毅网提供100M免费asp空
    总结六大条Windows2003W
    卡巴斯基误杀Windows文件
    20多万用户要求延长XP寿
    PayPal发现严重安全漏洞
    网络黑色产业链日渐成型
    阻击网络黑客入侵!江民
    Word遭病毒伪装 "办公室
    利用黑客软件充值把自己
    详解还原系统保护技术原
    Oblog4后台拿WEBSHELL
    公开一个Nday MS08-010(
    中国互联网 灰黑色的哀悼
    中国网游公司停机3日致哀
    做精明的赶马人:木马查找
    爱国红心显我中华力量 图
    公安机关查处35起网上造
    完美网络安全还需要防什
    解密网页加密的两个方法
    关于我们 | 加入会员 | 网安商城 | 投稿方法 | 友情连接 | 网站地图 | 网安论坛 | 网安招聘
    加入会员咨询QQ:65444425 投稿方法: 合作QQ:9324223
    Copyright (C) 2007-2008 www.domain.com All rights reserved.
    浙ICP备:0645789