WPE|52wpe|我爱WPE

 找回密码
 注册会员
搜索
  • 22570查看
  • 170回复

主题

好友

2786

积分

金牌会员

发表于 2009-5-7 22:45:04 |显示全部楼层
如果你想学习免杀技术请从下面开始


1.基础的汇编语言

2.修改工具(不指那些傻瓜式软件)。如:

OllyDbg . PEditor. C32ASM . MYCCL复合特征码定位器。UE .OC. 资源编辑器等。还有一些查壳 脱壳软件(如:PEID RL脱壳机等) . 以下是常用的几种免杀方法及工具:

一、要使一个木马免杀

首先要准备一个不加壳的木马,这点非常重要,否则 免杀操作就不能进行下去。 然后我们要木马的内存免杀,从上面分析可以看出,目前的内存查杀,只有瑞星最强,其它杀毒软件内存查杀现在还不起作用所以我们只针对瑞星的内存查杀,要进行内存特征码的定位和修改,才能内存免杀。

二、对符其它的杀毒软件

比如江民,金山,诺顿,卡巴。我们可以采用下面的方法,或这些方面的组合使用。

1>.入口点加1免杀法。

2>.变化入口地址免杀法

3>.加花指令法免杀法

4>.加壳或加伪装壳免杀法。

5>.打乱壳的头文件免杀法。

6>.修改文件特征码免杀法。

第三部分:免杀技术实例演示部分

一、入口点加1免杀法:

1.用到工具:PEditor

2.特点:非常简单实用,但有时还会被卡巴查杀。

3.操作要点:用PEditor打开无壳木马程序,把原入口点加1即可。

二、变化入口地址免杀法:

1.用到工具:OllyDbg,PEditor

2.特点:操作也比较容易,而且免杀效果比入口点加1点要佳。

3.操作要点:用OD载入无壳的木马程序,把入口点的前二句移到零区域去执行,然后又跳回到入口点的下面第三句继续执行。最后用PEditor把入口点改成零区域的地址。

三、加花指令法免杀法:

1.用到工具:OllyDbg,PEditor

2.特点:免杀通用性非常好,加了花指令后,就基本达到大量杀毒软件的免杀。

3.操作要点:用OD打开无壳的木马程序,找到零区域,把我们准备好的花指令填进去填好后又跳回到入口点,保存好后,再用PEditor把入口点改成零区域处填入花指令的着地址。

四、加壳或加伪装壳免杀法:

1.用到工具:一些冷门壳,或加伪装壳的工具,比如木马彩衣等。

2.特点:操作简单化,但免杀的时间不长,可能很快被杀,也很难躲过卡巴的追杀。

3.操作要点:为了达到更好的免杀效果可采用多重加壳,或加了壳后在加伪装壳的免杀效果更佳。
五、打乱壳的头文件或壳中加花免杀法:

1.用到工具:秘密行动 ,UPX加壳工具。

2.特点:操作也是傻瓜化,免杀效果也正当不错,特别对卡巴的免杀效果非常好。

3.操作要点:首先一定要把没加过壳的木马程序用UPX加层壳,然后用秘密行动这款工具中的SCramble功能进行把UPX壳的头文件打乱,从而达到免杀效果。

六、修改文件特征码免杀法:

1.用到工具:特征码定位器,OllyDbg

2.特点:操作较复杂,要定位修改一系列过程,而且只针对每种杀毒软件的免杀,要达到多种杀毒软件的免杀,必需修改各种杀毒软件的特征码。但免杀效果好。

3.操作要点:对某种杀毒软件的特征码的定位到修改一系列慢长过程。

第四部分:快速定位与修改瑞星内存特征码

一、瑞星内存特征码特点:由于技术原因,目前瑞星的内存特征码在90%以上把字符串作为病毒特征码,这样对我们的定位和修改带来了方便。

二定位与修改要点:

1>.首先用特征码定位器大致定位出瑞星内存特征码位置

2>.然后用UE打开,找到这个大致位置,看看,哪些方面对应的是字符串,用0替换后再用内存查杀进行查杀。直到找到内存特征码后,只要把字符串的大小写互换就能达到内存免杀效果。

第五部分:木马免杀综合方案

修改内存特征码——>1>入口点加1免杀法——> 1>加压缩壳——>1>再加壳或多重加壳

2>变化入口地址免杀法 2>加成僻壳 2>加壳的伪装。

3>加花指令法免杀法 3>打乱壳的头文件

4>修改文件特征码免杀法

注:这个方案可以任意组合各种不同的免杀方案。并达到各种不同的免杀效果。

第六部分:免杀方案实例演示部分

1.完全免杀方案一:

内存特征码修改 + 加UPX壳 + 秘密行动工具打乱UPX壳的头文件。

2.完全免杀方案二:

内存特征码修改 + 加压缩壳 + 加壳的伪装 )

3.完全免杀方案三:

GD内存特征码修改 + 修改各种杀毒软件的文件特征码 + 加压缩壳

4.完全免杀方案四:

内存特征码修改 + 加花指令 + 加压壳

5.完全*免杀方案五:

内存特征码修改 + 加花指令 + 入口点加1 + 加压缩壳UPX + 打乱壳的头文件

还有其它免杀方案可根据第五部分任意组合

主题

好友

160

积分

注册会员

发表于 2009-5-19 17:59:57 |显示全部楼层
是真的吗?????????
回复

使用道具 举报

主题

好友

554

积分

高级会员

发表于 2009-6-2 10:04:05 |显示全部楼层
免杀,我以前玩过,方法比较简单,真正自己做比较难
回复

使用道具 举报

主题

好友

26

积分

新手上路

发表于 2009-6-3 09:10:43 |显示全部楼层
看看~谢谢!
回复

使用道具 举报

主题

好友

1514

积分

金牌会员

发表于 2009-6-3 09:29:21 |显示全部楼层
看看学习学习饿、
WG能免杀不哦
回复

使用道具 举报

主题

好友

10

积分

新手上路

发表于 2009-6-3 09:41:52 |显示全部楼层
免杀,真正自己做比较难
回复

使用道具 举报

主题

好友

1428

积分

金牌会员

发表于 2009-6-7 23:19:09 |显示全部楼层
谢谢了先看看在说
回复

使用道具 举报

主题

好友

-64

积分

乞丐

发表于 2009-6-27 10:44:06 |显示全部楼层
什么东西  我来看看
回复

使用道具 举报

主题

好友

1299

积分

金牌会员

发表于 2009-6-29 21:12:51 |显示全部楼层
................
回复

使用道具 举报

主题

好友

722

积分

高级会员

发表于 2009-6-30 16:57:05 |显示全部楼层
看看到底是怎么免杀的
回复

使用道具 举报

主题

好友

140

积分

注册会员

发表于 2009-7-2 07:33:55 |显示全部楼层
终于明白是怎么回事了!
回复

使用道具 举报

主题

好友

52

积分

注册会员

发表于 2009-7-2 10:28:51 |显示全部楼层
免杀是什么?
回复

使用道具 举报

主题

好友

36

积分

新手上路

发表于 2009-7-2 19:21:03 |显示全部楼层
来看看.................
回复

使用道具 举报

主题

好友

312

积分

中级会员

发表于 2009-7-3 23:28:08 |显示全部楼层
不懂。来看看; 了
回复

使用道具 举报

主题

好友

508

积分

高级会员

发表于 2009-7-11 08:35:01 |显示全部楼层
看看要怎么才能学免杀
回复

使用道具 举报

主题

好友

62

积分

注册会员

发表于 2009-7-26 01:05:11 |显示全部楼层
什么好东西在吗神秘
回复

使用道具 举报

主题

好友

58

积分

注册会员

发表于 2009-7-26 11:17:35 |显示全部楼层
看看
回复

使用道具 举报

主题

好友

986

积分

高级会员

发表于 2009-7-26 17:44:50 |显示全部楼层
从哪里开始??
回复

使用道具 举报

主题

好友

56

积分

注册会员

发表于 2009-7-26 22:25:56 |显示全部楼层
是真的吗?????????
回复

使用道具 举报

主题

好友

-120

积分

乞丐

发表于 2009-8-19 09:04:28 |显示全部楼层
顶LZ个哈 看下
回复

使用道具 举报

快速发帖

您需要登录后才可以回帖 登录 | 注册会员

手机版|Archiver|WPE|52wpe|我爱WPE ( 闽ICP备15009081号 )

GMT+8, 2024-4-20 07:36 , Processed in 0.061141 second(s), 17 queries .

返回顶部