当前位置: 代码网 > 服务器>网络安全>企业安全 > 分享木马的免杀技术经验

分享木马的免杀技术经验

2008年10月08日 企业安全 我要评论
分享木马的免杀技术经验 木马免杀,在国内应该起源于05年吧.从那时单一特征码到现在复合特征码,杀毒软件从无主动防御到有主动防御.免杀技术越来越难.但是万变不离其宗--改特征码.到现在一些辅助软件的行为查杀... 08-10-08
木马免杀,在国内应该起源于05年吧.从那时单一特征码到现在复合特征码,杀毒软件从无主动防御到有主动防御.免杀技术越来越难.但是万变不离其宗--改特征码.到现在一些辅助软件的行为查杀.

以下讲解都是以远程控制软件为例(这里补充一个概念,木马的反弹技术,就是服务端主动连接客户端.何谓主动连接呢,你只要把客户端软件在本机上开启后,中马的机子会主动连接上你的那个软件,而不必你去找他的ip,再与他连接,这样省去了不少麻烦)

因为现在的主动防御太强悍,尤其是卡巴,瑞星的主动防御是基于特征码,所以很容易过.选远控软件的时候应该选一个本身就过杀软的,如pcshare,irat classic,gh0st等等,我个人觉得这几个软件都不错,而且免杀容易.

行为查杀:大多数的木马有默认的释放路径,而且安装好后有几个专用名词,如灰鸽子安装好后,就用"灰鸽子安装完毕","黑防鸽子"安装好后有"黑防专版"等字样,这些都是作为行为查杀木马的特征.配置时候把路径改掉,配置好后用c32asm把里面的字符找到后替换掉就可以了.

最关键的我还是认为是特征码,也许大多数的人认为是主动防御.因为从我用马的经验来说,像pcshare,irat classic等,只要改了特征码后,主动照过.因为这些软件本身就过杀软的主防.讲一下我改特征码的经验吧:

1,定位出特征码后,不要急着改特征码,应该先看看前面与后面的,我定位pcshare的时候定位出system.sys(小数点是被杀的,也就是特征码),而我把小数点前面的system改成大写后就过那款杀毒软件了。这就说,不要定位到哪里,就改到哪里。

2,定位到call时,应该试试这样:例,定位到call 12345678,这样一个,你试试改成 call 12345677,就是减1,这种方法很有用

3.定位到pe头时,应该pe头移位,我不详细讲,这个网上看看方法,很简单的,只是简单的计算一下,移位一下。第二种方法,我听群里朋友说,但自己还没有试过,就是用北斗加一下壳,然后再脱壳,这样可以免杀,

4,定位到输入表时,也是相应的移位,这个网上方法也很多。因为是浅谈嘛,所以不详细说,只是提示一下,你在查免杀方法的同时,会学到很多

5,第五是加一减一法,如果定位到数字或者其它什么符号时,加一减一试试,这个我也试过,有时候挺有用的

6,先加一个壳,再定位特征码,这样能减少特征码的修改。

7.跳转法。找个零区域,或者自己插入一个更佳,把代码移到零区域,这是一种常用的方法

8.对付卡巴,花指令很有效的,花指令如何写呢,首先花指令就是一堆废话,没有用的,你惟一要做的就是维持堆栈平衡,不然要出错的。

9,学习免杀应该懂一些十六进制工具,汇编工具,也应该懂一些汇编,其它改多了就好。推荐大家去下具的网址:www.pediy.com(这是一个大大有名的网站,看雪论坛),还有甲壳虫www.jksing.com/bbs里面有很多的免杀资料还会不定时的公布一些免费的dat文件。
(0)

相关文章:

  • 零距离感受入侵服务器

    零距离感受入侵服务器 很多网上安全教程都介绍了如何通过百度和GOOGLE来搜索漏洞代码而发动攻击,这种文章在实际应用中没有什么价值,毕竟很多时候我们需要定点定位攻击目标服务器而不…

    2008年10月08日 网络安全
  • SOCKCAP代理的设置方法(图)

    SOCKCAP代理的设置方法(图) 1.安装完软件,打开后:2.按照图中点选正确的设置,填写上你自己找到的代理IP地址,端口,或者帐号和密码:3.(这一步看情况定:有的代理不要帐…

    2008年10月08日 网络安全
  • DNS欺骗

    DNS欺骗

    DNS欺骗 定义: DNS欺骗就是攻击者冒充域名服务器的一种欺骗行为。原理:如果可以冒充域名服务器,然后把查询的IP地址设为攻击者的IP地址,这样的话,用户上... [阅读全文]
  • 教菜鸟如何手动修复引入表

    教菜鸟如何手动修复引入表

    教菜鸟如何手动修复引入表 手工修复引入表是破解加壳软件最难的一道工序,一向是顶尖高手的专利,令我等菜鸟往往望而却步,而不敢奢望越雷池半步!那么有没有简单一些的... [阅读全文]
  • 分析cookies的注入方法和原理

    分析cookies的注入方法和原理

    分析cookies的注入方法和原理 现在很多网站都采用了通用防注入程序,那么对于这种网站,我门是否就束手无策了呢?答案是否定的,因为我们可以采用cookie ... [阅读全文]
  • vbs搜索文件名或者得到目录列表

    vbs搜索文件名或者得到目录列表

    vbs搜索文件名或者得到目录列表 '把网上的一个小程序改得方便了点,这个搜索次效率很好。on error resume nextDim keyWor... [阅读全文]

版权声明:本文内容由互联网用户贡献,该文观点仅代表作者本人。本站仅提供信息存储服务,不拥有所有权,不承担相关法律责任。 如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 2386932994@qq.com 举报,一经查实将立刻删除。

发表评论

验证码:
Copyright © 2017-2025  代码网 保留所有权利. 粤ICP备2024248653号
站长QQ:2386932994 | 联系邮箱:2386932994@qq.com