找回密码
 开放注册

QQ登录

只需一步,快速开始

微信登录

微信扫码,快速开始

搜索
查看: 6872|回复: 38

抛开定位工具手工突破NOD32等高启发式杀软

[复制链接]

242

主题

2213

回帖

3883

牛毛

版块主管

www.nb5.cn

积分
10239
 楼主| 发表于 2008-11-25 06:20:35 | 显示全部楼层 |阅读模式
今天给大家带来的是 【免杀不求人】抛开定位工具手工突破NOD32等高启发式杀软
NOD32等高启发式杀软具有智能分析能力,能够对未知木马病毒的进行查杀防御,
以致于让不少“牧马人”谈之色变。最近升级后的NOD32,让曾经流行一时的
主函数加空格的方法,现在也走到了头。不得不让我们另辟稀径,寻求突破。
有的朋友可能知道NOD32的特征码定位不同于其它杀软,正向定位通常会定位在输入表上
反向定位会出现N多的特征码,常规方法经常会定位出假码,甚至还会出现死循环的现象。
关于NOD32的查杀原理,已经有人公布了,本动画不做讨论。
今天给新手朋友介绍一下:不用工具,纯手工找特征码的免杀方法,
本动画无技术含量,只是回归到原始方法,提供一种思路,高手略~
==============================================================================
进入正题:
用到的工具有:①静态编辑工具C32Asm②动态编辑工具OllyDBG
免杀样本:PCSHARE

打开NOD32,开启所有监控,已经升级到最新的病毒库了。
用NOD32查一下文件,EXE文件被杀了,既然我们知道NOD32查杀的输入表,
那么我们就从输入表入手,来分析出它的特征码~

用C32Asm打开EXE文件,我们从PE头找到输入表位置,第129个字节处的18360000就是输入表的RVA了,
大家如果对输入表不太了解的话,也可以借助工具来查找输入表。
这里的18360000转换物理地址就是00002618,好我们来到00002618处,这里就是输入表,
我们来分析输入表的主函数,从上往下逐个用00填充掉,分析一下查杀的是哪个函数。
为了节省时间也可以多个主函数一起填充,每填充一处都要查杀一下,原理同工具定位
只是这样定位有针对性,特征码比较准确,大家还是看操作吧。
当填充掉主函数kernel32.dll时程序免杀了,定位出了主函数,我们再用同样的方法,
定位子函数,到这里可能会有人问,既然定位出了kernel32.dll,
直接对kernel32.dll做免杀不就行了吗,为什么还要定位子函数呢?
在这里简单解释一下,以前我们直接kernel32.dll后面加个空格就可以免杀了,
现在升级后NOD32对这种免杀方法开始查杀了,无论你怎么转怎么移都是没用的。
大家不要嫌麻烦,做免杀本来就是一个繁琐的过程。
还是看下面的操作吧,看到了吧,当填充掉子函数ReadFile时程序免杀了。

下面我们就来对它进行免杀处理~
用OllyDBG载入EXE文件,查找所有模块间的调用,查找ReadFile
一共有12处调用了ReadFile,
00401A3B
00401B2E
00401B69
00401BA2
00401BDB
00401C16
00401C51
00401C8C
00401CC7
00401D02
00401D7E
00401DE5
免杀的方法很简单,用C32Asm打开文件,用跳转法把这12处的CALL指令全部跳转到其它位置,
以第一处为例简单演示一下,00401A3B转换为物理地址为00000E3B,来到00000E3B处,
将这里的CALL指令跳走,再跳回来。为了节省动画时间,这里我就不作一一修改了,
给大家看一下,我修改的后的位置。
我们来查杀一下,已经免杀了,再来测试一下各项功能。
OK,全监控状态下无提示上线,功能无损。

教程下载地址:
游客,如果您要查看本帖隐藏内容请回复

210

主题

1468

回帖

2236

牛毛

二级牛人

漫长的路.什么时候能走完.

积分
2256
发表于 2008-11-25 07:08:15 | 显示全部楼层 来自 福建省南平市
楼主做的吗.

0

主题

3

回帖

4

牛毛

初生牛犊

积分
6
发表于 2008-11-25 08:43:56 | 显示全部楼层 来自 广东省东莞市
有哪位大哥教我一套独门的免杀方法啊
感激不尽啊QQ314****3711

0

主题

3

回帖

5

牛毛

初生牛犊

积分
5
发表于 2008-11-25 12:50:48 | 显示全部楼层 来自 河南省开封市
好东西顶上去

0

主题

9

回帖

18

牛毛

初生牛犊

积分
18
发表于 2008-12-16 12:26:23 | 显示全部楼层 来自 上海市奉贤区
免杀学习中。。。

0

主题

6

回帖

9

牛毛

初生牛犊

积分
9
发表于 2008-12-17 12:11:18 | 显示全部楼层 来自 江苏省苏州市张家港市
真的能过吗》?我头疼者呢!!

10

主题

72

回帖

111

牛毛

一级牛人

积分
111
发表于 2008-12-18 18:41:29 | 显示全部楼层 来自 湖北省武汉市
找的就是你。。顶顶

10

主题

72

回帖

111

牛毛

一级牛人

积分
111
发表于 2008-12-18 18:42:24 | 显示全部楼层 来自 湖北省武汉市
怎么无法下载教程

321

主题

4191

回帖

6336

牛毛

二级牛人

你的加入是对黑狼最大的支持.

积分
6366
QQ
发表于 2008-12-18 18:44:31 | 显示全部楼层 来自 广东省惠州市惠城区
好东西顶上去啊 支持

6

主题

31

回帖

53

牛毛

初生牛犊

积分
53
发表于 2008-12-20 18:00:01 | 显示全部楼层 来自 浙江省台州市椒江区
看下,,定[s:162]
您需要登录后才可以回帖 登录 | 开放注册

本版积分规则

帮助|Archiver|小黑屋|通信管理局专项备案号:[2008]238号|NB5社区 ( 皖ICP备08004151号;皖公网安备34010402700514号 )

GMT+8, 2025-4-27 04:21 , Processed in 0.341451 second(s), 77 queries .

Powered by Discuz! X3.5

快速回复 返回顶部 返回列表