|
楼主 |
发表于 2008-7-17 11:28:36
|
显示全部楼层
|阅读模式
来自 四川省泸州市
黑狼基地 菜鸟起飞的乐园 www.nb5.cn
我们有狼的精神!有困难不怕,就怕遇不到困难
黑狼基地与朋友们携手共创美好明天!欢迎光临黑狼基地!
-------------------------------------------------------------------------
大家好我是 老虎
QQ:447137452
给大家讲免杀从零开始之二
主要内容概括:了解杀软,分析各种免杀方法
1.针对常见杀毒软件应用技术免杀的理论分析
卡巴斯基7.0
启发式扫描技术
主动防御技术
超强脱壳能力
对病毒上报反应迅速
瑞星2008
超强内存特征码查杀
三层架构主动防御
第一层:资源访问控制层(即HIPS)
它通过对系统资源(注册表、文件、特定系统API的调用、进程启动)等进行规则化控制,阻止病毒、木马等恶意程序对这些资源的使用,从而达到抵御未知病毒、木马攻击的目的。
第二层:资源访问扫描层(即传统的文件监控、邮件监控等)
通过监控对一些资源,如文件、引导区、邮件、脚本的访问,并使用拦截的上下文内容(文件内存、引导区内容等)进行威胁扫描识别的方式,来处理已经经过分析的恶意代码。
第三层:进程活动行为判定层(危险行为判定、DNA识别)
进程活动行为判定层自动收集从前两层传上来的进程动作及特征信息,并对其进行加工判断。瑞星专家经过对数十万病毒的危险行为进行分析,提炼,设计出全新的主动防御智能恶意行为判定引擎。无需用户参与,该层可以自动识别出具有有害动作的未知病毒、木马、后门等恶意程序。
金山毒霸2008
采用了全新的“病毒库+主动防御+互联网可信认证”为一体的三维互联网防御体系
金山数据流
江民2008
双核引擎优化技术
智能主动防御
虚拟机脱壳技术
-------------------------------------------------------------------------
修改特征码免杀
1、上移法:根据代码的特点把特征码向上移动。
特征码移动法:2、有时候是整个区段上移以后介绍。
3、下移法:根据代码的特点把特征码向下移动。
PE资源移动:把特征区段上下移动,在C32下在修正
技巧免杀:入口加一,入口PUSH改POP等等.
大小写替换法:在C32下发现特征码为字符串,可修改大小写达到免杀。
PE头修改法:在C32下把PE头上移在修正头PE大小。(通常用在最后有反调试作用)
出入表处修改:有些字符串在入表处我们无法用大小写替换法修改,用把入表处特征000掉然后在LordPE中修正。(同免杀内存)
等量替换法:把指令换为一些相似指令,或把16进制的数字改为大1或小1的数字。
加壳免杀:就是加一些生僻的壳,多重加壳。
改壳:修改壳的特征码
通用转跳发:就是把特征码跳转到0区域,运行完后在跳回原地继续运行。
加花免杀:加花对卡巴最有效
|
|