注册
登录
论坛
搜索
全国城市地图
帮助
导航
默认风格
宝石蓝
fervor
jeans
uchome
fashion
greenwall
私人消息 (0)
公共消息 (0)
系统消息 (0)
好友消息 (0)
帖子消息 (0)
IT家园
»
病毒控制中心
» 实例操作 如何让杀毒软件成“睁眼瞎”
返回列表
发帖
西布伦
发短消息
加为好友
西布伦
当前离线
UID
6
帖子
17344
精华
21
积分
26510
阅读权限
200
来自
辽宁沈阳
在线时间
1931 小时
注册时间
2005-12-28
最后登录
2016-4-4
管理员
帖子
17344
积分
26510
注册时间
2005-12-28
1
#
跳转到
»
正序看帖
打印
字体大小:
t
T
发表于 2007-5-3 07:24
|
只看该作者
[分享]
实例操作 如何让杀毒软件成“睁眼瞎”
最近有调查报告显示,知名品牌的杀毒软件对新型计算机病毒的查杀率只有20%,而漏杀率却高达80%。那么是什么原因造成这种状况的?到底是如今的病毒过于厉害,还是杀毒软件的能力有限?今天我们就通过实例来看看是什么“刺瞎”了杀毒软件的双眼。
黑客姓名:于谦
黑客特长:免杀程序的制作
使用工具:MaskPE
使用工具:超级加花器
使用工具:Private exe Protector
黑客自白:
由于木马软件都存在着“黑”特性,所以每当它们被公布出来不久,就会被杀毒软件所查杀。为了避免这种情况的发生,我开始研究如何对黑客程序进行免杀,让各种各样的杀毒软件在它们面前成为“睁眼瞎”。
如何才能起到免杀效果
现在的杀毒软件对任何病毒的查杀,都是建立在拥有该病毒的特征码的基础上的。黑客为了让木马程序不被杀毒软件查杀,会通过各种方法对它进行修改或伪装,也就是进行免杀处理。
目前常见的免杀方法有加壳、加花(指令)、修改特征码、变换入口点、入口点加密等。同时当前主流的杀毒软件都采用了复合特征码,因此很多时候通过一种方法很难达到免杀效果,这时需要几种方法配合才能起到免杀效果。
实战程序免杀
一、免杀从程序内部开始
准备好我们要免杀的黑客程序。首先进行加密处理,运行加密程序MaskPE,它是一款自动修改PE文件的软件,可以将程序原有的源代码打乱,这样就能生成免杀的木马或病毒。
点击“Load File”按钮选择免杀程序,在“Select Information”列表中任意选择一项,最后点击“Make File”按钮,在弹出的窗口中对加密的文件进行另存即可(图1)。
二、花指令迷惑杀毒软件
运行“超级加花器”,这是一款全新的加花程序。首先将服务端程序直接拖动到程序的主界面进行释放,接着在“花指令”下拉列表中选择一种花指令,单击“加花”按钮后就可以了(图2)。这样,一段花指令就被成功地添加到黑客程序代码的最前面,那些从文件头提取特征码的杀毒软件也就无能为力了。
三、加壳阻止杀毒软件分析
然后进行加壳处理,这样可以阻止杀毒软件将获取的源代码和特征码进行比对。运行Private exe Protector这款加壳程序,在出现的“应用程序”列表中设置需要免杀的黑客程序。再将下面“设置”选项中将“动态保护”勾选上,最后点击工具栏中的“开始保护”按钮即可马上进行加壳处理(图3)。
四、改入口点防特征码对比
最后进行更改入口点的处理,它的目的和加壳处理相似,就是让杀毒软件无法从黑客程序的入口点来获取源代码。运行PEditor这款软件修改程序,点击“浏览”按钮选择黑客程序,找到“入口点”这个信息选项,接着在原来的数值的基础上加上1,接着点击“应用更改”按钮就可以完成刚才的设置确认(图4)。
当黑客程序进行完免杀处理以后,首先要使用多款杀毒软件对它进行杀毒检测,没有安装杀毒软件的用户也可以通过一个多引擎样本查毒网站(
www.virustotal.com
)进行检测。
如果已经不被杀毒软件所查杀了,还要在本地测试经过免杀处理后的程序是否能正常的运行。只有进行了这一系列测试以后,才能确定该黑客程序是否免杀成功。
收藏
分享
集萃坊社区
cyx8899
发短消息
加为好友
cyx8899
当前离线
UID
23870
帖子
10
精华
0
积分
12
阅读权限
10
在线时间
2 小时
注册时间
2007-1-22
最后登录
2008-6-5
家园新手
帖子
10
积分
12
注册时间
2007-1-22
4
#
发表于 2007-5-7 15:21
|
只看该作者
现在的杀毒软件永远也跟不是病毒啊!
TOP
帅得不敢出门
发短消息
加为好友
帅得不敢出门
当前离线
UID
35689
帖子
19
精华
0
积分
22
阅读权限
10
在线时间
5 小时
注册时间
2007-5-6
最后登录
2008-3-29
家园新手
帖子
19
积分
22
注册时间
2007-5-6
3
#
发表于 2007-5-6 22:46
|
只看该作者
改特征码很简单的
不过无法过很多杀软件
TOP
晨风鸟
发短消息
加为好友
晨风鸟
当前离线
UID
14460
帖子
1180
精华
2
积分
1380
阅读权限
100
来自
山东济南
在线时间
334 小时
注册时间
2006-10-28
最后登录
2015-12-2
贵宾
帖子
1180
积分
1380
注册时间
2006-10-28
2
#
发表于 2007-5-3 15:36
|
只看该作者
现在的杀毒都跟个傻×似的,
你给他说这个是病毒,他都不理你。。
春觀草木情,秋看魚蟲樂。暮唱賦比興,朝吟風雅頌。
TOP
返回列表
其他系统
绘图设计
音乐天地
软件使用交流
免费资源
精品软件下载
网络安全
企业网管
医学保健
软件寻求
[收藏此主题]
[关注此主题的新回复]
[通过 QQ、MSN 分享给朋友]