找回密码
 开放注册

QQ登录

只需一步,快速开始

微信登录

微信扫码,快速开始

搜索
查看: 1178|回复: 6

最新马免杀技术

[复制链接]

735

主题

1102

回帖

3076

牛毛

二级牛人

积分
3096
QQ
 楼主| 发表于 2009-1-6 08:33:48 | 显示全部楼层 |阅读模式 来自 山东省威海市
木马免杀,在国内应该起源于05年吧.从那时单一特征码到现在复合特征码,杀毒软件从无主动防御到有主动防御.免杀技术越来越难.但是万变不离其宗--改特征码.到现在一些辅助软件的行为查杀.

以下讲解都是以远程控制软件为例(这里补充一个概念,木马的反弹技术,就是服务端主动连接客户端.何谓主动连接呢,你只要把客户端软件在本机上开启后,中马的机子会主动连接上你的那个软件,而不必你去找他的IP,再与他连接,这样省去了不少麻烦)

因为现在的主动防御太强悍,尤其是卡巴,瑞星的主动防御是基于特征码,所以很容易过.选远控软件的时候应该选一个本身就过杀软的,如PCSHARE,iRaT+Classic,gh0st等等,我个人觉得这几个软件都不错,而且免杀容易.

行为查杀:大多数的木马有默认的释放路径,而且安装好后有几个专用名词,如灰鸽子安装好后,就用\"灰鸽子安装完毕\",\"黑防鸽子\"安装好后有\"黑防专版\"等字样,这些都是作为行为查杀木马的特征.配置时候把路径改掉,配置好后用C32ASM把里面的字符找到后替换掉就可以了.

最关键的我还是认为是特征码,也许大多数的人认为是主动防御.因为从我用马的经验来说,像PCshare,iRaT+Classic等,只要改了特征码后,主动照过.因为这些软件本身就过杀软的主防.讲一下我改特征码的经验吧:

1,定位出特征码后,不要急着改特征码,应该先看看前面与后面的,我定位PCSHARE的时候定位出system.sys(小数点是被杀的,也就是特征码),而我把小数点前面的system改成大写后就过那款杀毒软件了。这就说,不要定位到哪里,就改到哪里。

2,定位到CAll时,应该试试这样:例,定位到call 12345678,这样一个,你试试改成 call12345677,就是减1,这种方法很有用

3.定位到PE头时,应该PE头移位,我不详细讲,这个网上看看方法,很简单的,只是简单的计算一下,移位一下。第二种方法,我听群里朋友说,但自己还没有试过,就是用北斗加一下壳,然后再脱壳,这样可以免杀,

11

主题

48

回帖

78

牛毛

初生牛犊

莪们、都在懷念過去.?

积分
78
发表于 2009-1-6 09:59:09 | 显示全部楼层 来自 重庆市渝中区
沙发。 学习一下。

242

主题

2213

回帖

3883

牛毛

版块主管

www.nb5.cn

积分
10239
发表于 2009-1-6 10:56:07 | 显示全部楼层
这些早就会了。

1778

主题

5094

回帖

1万

牛毛

论坛管理员

佚名

积分
14675
QQ
发表于 2009-1-6 11:00:54 | 显示全部楼层
[s:159] 最新的,暈,對於古代人來說的吧!

388

主题

3764

回帖

9049

牛毛

初生牛犊

积分
11492
发表于 2009-1-6 11:21:13 | 显示全部楼层 来自 黑龙江省七台河市
哇哈哈 好像不怎么样哦

36

主题

787

回帖

1120

牛毛

二级牛人

积分
1120
QQ
发表于 2009-1-6 19:10:46 | 显示全部楼层 来自 江苏省泰州市海陵区
想要加壳后能达到免杀的效果

那就要加最新的免杀壳

7

主题

100

回帖

1687

牛毛

二级牛人

'citizen

积分
1687
QQ
发表于 2010-3-18 15:14:20 | 显示全部楼层 来自 辽宁省沈阳市
什么啦 !!!
您需要登录后才可以回帖 登录 | 开放注册

本版积分规则

帮助|Archiver|小黑屋|通信管理局专项备案号:[2008]238号|NB5社区 ( 皖ICP备08004151号;皖公网安备34010402700514号 )

GMT+8, 2025-4-25 12:02 , Processed in 0.210182 second(s), 58 queries .

Powered by Discuz! X3.5

快速回复 返回顶部 返回列表