驱动管家:安全、高效、精准的专业驱动下载站!

木马免杀怎么改特征码?木马免杀改特征码的经验分享

2018-01-03 10:00:32责编:llp   来源:驱动管家     人气:

木马免杀,在国内应该起源于05年吧.从那时单一特征码到现在复合特征码,杀毒软件从无主动防御到有主动防御.免杀技术越来越难.但是万变不离其宗--改特征码.到现在一些辅助软件的行为查杀.

以下讲解都是以远程控制软件为例(这里补充一个概念,木马的反弹技术,就是服务端主动连接客户端.何谓主动连接呢,你只要把客户端软件在本机上开启后,中马的机子会主动连接上你的那个软件,而不必你去找他的IP,再与他连接,这样省去了不少麻烦)

因为现在的主动防御太强悍,尤其是卡巴,瑞星的主动防御是基于特征码,所以很容易过.选远控软件的时候应该选一个本身就过杀软的,如PCSHARE,iRaT Classic,gh0st等等,我个人觉得这几个软件都不错,而且免杀容易.

行为查杀:大多数的木马有默认的释放路径,而且安装好后有几个专用名词,如灰鸽子安装好后,就用"灰鸽子安装完毕","黑防鸽子"安装好后有"黑防专版"等字样,这些都是作为行为查杀木马的特征.配置时候把路径改掉,配置好后用C32ASM把里面的字符找到后替换掉就可以了.

木马免杀怎么改特征码?木马免杀改特征码的经验分享

最关键的我还是认为是特征码,也许大多数的人认为是主动防御.因为从我用马的经验来说,像PCshare,iRaT Classic等,只要改了特征码后,主动照过.因为这些软件本身就过杀软的主防.讲一下我改特征码的经验吧:

1,定位出特征码后,不要急着改特征码,应该先看看前面与后面的,我定位PCSHARE的时候定位出system.sys(小数点是被杀的,也就是特征码),而我把小数点前面的system改成大写后就过那款杀毒软件了。这就说,不要定位到哪里,就改到哪里。

2,定位到CAll时,应该试试这样:例,定位到call 12345678,这样一个,你试试改成 call 12345677,就是减1,这种方法很有用

3.定位到PE头时,应该PE头移位,我不详细讲,这个网上看看方法,很简单的,只是简单的计算一下,移位一下。第二种方法,我听群里朋友说,但自己还没有试过,就是用北斗加一下壳,然后再脱壳,这样可以免杀,

4,定位到输入表时,也是相应的移位,这个网上方法也很多。因为是浅谈嘛,所以不详细说,只是提示一下,你在查免杀方法的同时,会学到很多

5,第五是加一减一法,如果定位到数字或者其它什么符号时,加一减一试试,这个我也试过,有时候挺有用的

6,先加一个壳,再定位特征码,这样能减少特征码的修改。

7.跳转法。找个零区域,或者自己插入一个更佳,把代码移到零区域,这是一种常用的方法

8.对付卡巴,花指令很有效的,花指令如何写呢,首先花指令就是一堆废话,没有用的,你惟一要做的就是维持堆栈平衡,不然要出错的。

9,学习免杀应该懂一些十六进制工具,汇编工具,也应该懂一些汇编,其它改多了就好。推荐大家去下具的网址:www.pediy.com(这是一个大大有名的网站,看雪论坛),还有甲壳虫www.jksing.com/bbs里面有很多的免杀资料还会不定时的公布一些免费的DAT文件。

  • 高强度文件夹加密大师怎么加密解密?

    高强度文件夹加密大师怎么加密解密?

    今天我们社团学弟拿了一个高强度文件夹加密大师给社长试试,说是一个这加密文件夹很好的东西,可以把私藏的物品放在文件夹然后加密文件夹。我处于好奇也跟了上去看看。他又说,这是他花了好长时间才找到的一个不

    详情2018-01-02 16:45:26责编:llp   来源:驱动管家     
  • 心脏出血漏洞的相关问题及解答

    心脏出血漏洞的相关问题及解答

    小编带来了openssl安全漏洞介绍,想知道openssl心脏出血漏洞防治方法是什么吗?近日,openssl心脏出血漏洞被曝光,该漏洞影响范围甚广,大家可以通过下文了解详细信息。--什么是SSL?SSL是一种流行的加密技术,可以

    详情2018-01-02 17:24:41责编:llp   来源:驱动管家     
  • 黑客技术入门 网络密码十大破解方法

    黑客技术入门 网络密码十大破解方法

    个人网络密码安全是整个网络安全的一个重要环节,如果个人密码遭到黑客破解,将引起非常严重的后果,例如网络银行的存款被转账盗用,网络游戏内的装备或者财产被盗,QQ币被盗用等等,增强网民的网络安全意识是网

    详情2018-01-03 09:05:38责编:llp   来源:驱动管家     
  • 无线数据加密的原理是什么?无线数据加密的方法

    无线数据加密的原理是什么?无线数据加密的方法

    你肯定不会设计一个没有防火墙的互联网接入的网络。因此,你怎么会架设一个没有加密的无线网络?理解无线加密对于部署一个安全的无线网络是非常重要的。无线传输的安全类似于一个书面信息。有各种各样的方法来发

    详情2018-01-02 22:38:07责编:llp   来源:驱动管家     
  • 恶意程序:开发工具blackhole是怎么勒索的?

    恶意程序:开发工具blackhole是怎么勒索的?

    随着时代的发展,当代木马恶意软件的趋势并不仅仅是通过洪水般的广告让你电脑当机或者是偷取你的银行密码,而是会将你的电脑锁住,让你不能干任何事情,除非你交了“赎金”。最近流行的“勒索软件”首次发现是在a

    详情2018-01-02 16:03:19责编:llp   来源:驱动管家     
  • 电脑怎么设置密码?这款大势至电脑文件加密软件能帮你

    电脑怎么设置密码?这款大势至电脑文件加密软件能帮你

    现在各种网络安全事件层出不穷,尤其是各种泄密“门”相关的安全事件让很多人胆战心惊。如何保护电脑文件安全、保护个人隐私,就成为当前文件防泄密的重要举措。如何选择合适的电脑文件加密软件呢?在此向大家推

    详情2018-01-02 16:58:58责编:llp   来源:驱动管家     
  • 处理webmail接口漏洞的邮件服务器surgemail

    处理webmail接口漏洞的邮件服务器surgemail

    受影响系统: NetWin SurgeMail beta 39a NetWin SurgeMail

    详情2018-01-03 09:06:24责编:llp   来源:驱动管家     
  • dns欺骗是什么?dns欺骗有什么条件和限制?

    dns欺骗是什么?dns欺骗有什么条件和限制?

    定义: DNS欺骗就是攻击者冒充域名服务器的一种欺骗行为。原理:如果可以冒充域名服务器,然后把查询的IP地址设为攻击者的IP地址,这样的话,用户上网就只能看到攻击者的主页,而不是用户想要取得的网站的主页了,这就是DNS欺骗的基本原理。DNS欺骗其实并不是真的“

    详情2018-01-02 16:11:39责编:llp   来源:驱动管家     
  • 验证码无法显示怎么办?验证码无法显示的解决方法

    验证码无法显示怎么办?验证码无法显示的解决方法

    晚上检测一个站的时候,猜解出了密码,扫出了后台,可验证码就是无法显示,难道管理员故意弄的?不太可能吧?于是上网一搜,没想到还真找到了解决的方法。我的是Vista Ultimate,部分XP SP2也会有这个问题。好

    详情2018-01-02 16:13:09责编:llp   来源:驱动管家