找回密码
 开放注册

QQ登录

只需一步,快速开始

微信登录

微信扫码,快速开始

搜索
查看: 793|回复: 1

长久免杀思路

[复制链接]

1

主题

101

回帖

139

牛毛

一级牛人

积分
139
发表于 2008-11-27 21:58:03 | 显示全部楼层 来自 江西省
先该内存特征,然后在一个壳中全免杀木马,让这个壳变异,使得杀毒无法脱掉他。
关键地方,楼主能否讲详细些?

42

主题

505

回帖

930

牛毛

一级牛人

子曰:学而不思则罔,思而不学则

积分
930
QQ
 楼主| 发表于 2008-11-27 09:50:40 | 显示全部楼层 |阅读模式 来自 江苏省无锡市
以前发了一个免杀帖子,想给会员做个全免杀黑防鸽子,但是考虑到特征码过多,群里没有人跟我合作。一个人全部该完,肯定不太现实。
如果加壳的话,就无法生成,需要一个个的做,我也没有这么多时间.


我在这里给大家一个永久免杀的思路吧,其实所谓的该特征,根本不是很现实的,免杀肯定不长久,你该特征,别人也肯定想得到。你不公布,别人确不小心公布

我们所需要做的就是,内存该特征,然后加一个壳,做到全免杀,这里该壳,大家不要用MYCLL定位,MYCCL,确实是一个好东西,但是,现在过时了。因为杀软,已经在各种网络上公布的壳,提取了它的壳特征码,

也就是,一个全该特征的免杀木马,如果你再加一个壳,又会被杀,而正常文件不会被杀,这是为什么呢?那是因为,杀软提取了壳特征码,而比较简单的壳,根本不用提取,杀软会直接把它脱掉,我们可能看到,有的杀软查杀木马,它什么壳,都给你报出来了,那么,显然就是杀软,它会脱这个壳。


终极免杀思路:先该内存特征,然后在一个壳中全免杀木马,让这个壳变异,使得杀毒无法脱掉他。然后方法不要公布出去。做完免杀,在壳反复修改,使得别人无法学走你的免杀方法,可以该PE头反调试,黑天使老师的免杀教程十三课(忘记了,也可能不是十三)中有这个办法。这样,没学过破解的绝对无法查看你的方法,而高手,肯定不会那么无聊,我们可以通过多次加壳加密的办法达到。


大家该壳的时候给大家提醒一下:一定要达到堆栈平衡,不然,你是无法运行的,比如,你把pushadNOP掉了,那么,一定要在壳中找到popadNOP掉,不然肯定无法运行。因为壳从前面到后面,终究是会达到堆栈平衡的。。。。


关于黑防鸽子定位卡巴跟瑞星,,是无法通过MACCL定位的,定位,在这里也是一个难点。我的定位方法过于复杂,所以用文字不好表达,建议大家一个区段一个区段定位,这个办法我没试过,不过,我估计能够定位出来。
您需要登录后才可以回帖 登录 | 开放注册

本版积分规则

帮助|Archiver|小黑屋|通信管理局专项备案号:[2008]238号|NB5社区 ( 皖ICP备08004151号;皖公网安备34010402700514号 )

GMT+8, 2025-5-10 04:47 , Processed in 0.155023 second(s), 40 queries .

Powered by Discuz! X3.5

快速回复 返回顶部 返回列表