迅维网

查看: 2651|回复: 16
打印 上一主题 下一主题

黑客惯用免杀技术介绍:

  [复制链接]
跳转到指定楼层
1#
发表于 2013-1-28 15:57:42 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式 来自: 福建三明 来自 福建三明

马上注册,获取阅读精华内容及下载权限

您需要 登录 才可以下载或查看,没有帐号?注册

x
黑客惯用免杀技术介绍:

  一、要使一个木马免杀

  首先要准备一个不加壳的木马,这点非常重要,否则 免杀操作就不能进行下去。 然后我们要木马的内存免杀,从上面分析可以看出,目前的内存查杀,只有瑞星最强,其它杀毒软件内存查杀现在还不起作用所以我们只针对瑞星的内存查杀,要进行内存特征码的定位和修改,才能内存免杀。

  二、对符其它的杀毒软件

  比如江民,金山,诺顿,卡巴。我们可以采用下面的方法,或这些方面的组合使用。

  1>.入口点加1免杀法。

  2>.变化入口地址免杀法

  3>.加花指令法免杀法

  4>.加壳或加伪装壳免杀法。

  5>.打乱壳的头文件免杀法。

  6>.修改文件特征码免杀法。

  三、免杀技术实例演示部分

  1、入口点加1免杀法:

  1)用到工具:PEditor

  2)特点:非常简单实用,但有时还会被卡巴查杀。

  3)操作要点:用PEditor打开无壳木马程序,把原入口点加1即可。

  2、变化入口地址免杀法:

  1)用到工具:OllyDbg,PEditor

  2)特点:操作也比较容易,而且免杀效果比入口点加1点要佳。

  3)操作要点:用OD载入无壳的木马程序,把入口点的前二句移到零区域去执行,然后又跳回到入口点的下面第三句继续执行。最后用PEditorr把入口点改成零区域的地址。

  3、加花指令法免杀法:

  1)用到工具:OllyDbg,PEditor

  2)特点:免杀通用性非常好,加了花指令后,就基本达到大量杀毒软件的免杀。

  3)操作要点:用OD打开无壳的木马程序,找到零区域,把我们准备好的花指令填进去填好后又跳回到入口点,保存好后,再用PEditor把入口点改成零区域处填入花指令的着地址。

  4、加壳或加伪装壳免杀法:

  1)用到工具:一些冷门壳,或加伪装壳的工具,比如木马彩衣等。

  2)特点:操作简单化,但免杀的时间不长,可能很快被杀,也很难躲过卡巴的追杀。

  3)操作要点:为了达到更好的免杀效果可采用多重加壳,或加了壳后在加伪装壳的免杀效果更佳。

  5、打乱壳的头文件或壳中加花免杀法:

  1)用到工具:秘密行动 ,UPX加壳工具。

  2)特点:操作也是傻瓜化,免杀效果也正当不错,特别对卡巴的免杀效果非常好。

  3)操作要点:首先一定要把没加过壳的木马程序用UPX加层壳,然后用秘密行动这款工具中的SCramble功能进行把UPX壳的头文件打乱,从而达到免杀效果。

  6、修改文件特征码免杀法:

  1)用到工具:特征码定位器,OllyDbg

  2)特点:操作较复杂,要定位修改一系列过程,而且只针对每种杀毒软件的免杀,要达到多种杀毒软件的免杀,必需修改各种杀毒软件的特征码。但免杀效果好。

  3)操作要点:对某种杀毒软件的特征码的定位到修改一系列慢长过程。
四、快速定位与修改瑞星内存特征码

  1、瑞星内存特征码特点:由于技术原因,目前瑞星的内存特征码在90%以上把字符串作为病毒特征码,这样对我们的定位和修改带来了方便。

  2、定位与修改要点:

  1)首先用特征码定位器大致定位出瑞星内存特征码位置

  2)然后用UE打开,找到这个大致位置,看看,哪些方面对应的是字符串,用0替换后再用内存查杀进行查杀。直到找到内存特征码后,只要把字符串的大小写互换就能达到内存免杀效果。

  五、木马免杀综合方案

  修改内存特征码——>1)入口点加1免杀法——> 1>加压缩壳——>1>再加壳或多重加壳

  2)变化入口地址免杀法 2>加成僻壳 2>加壳的伪装。

  3)加花指令法免杀法 3>打乱壳的头文件

  4)修改文件特征码免杀法

  注:这个方案可以任意组合各种不同的免杀方案。并达到各种不同的免杀效果。

  六、免杀方案实例演示部分

  1、完全免杀方案一:

  内存特征码修改 + 加UPX壳 + 秘密行动工具打乱UPX壳的头文件。

  2、完全免杀方案二:

  内存特征码修改 + 加压缩壳 + 加壳的伪装 )

  3、完全免杀方案三:

  GD内存特征码修改 + 修改各种杀毒软件的文件特征码 + 加压缩壳

  4、完全免杀方案四:

  内存特征码修改 + 加花指令 + 加压壳

  5、完全变态免杀方案五:

  内存特征码修改 + 加花指令 + 入口点加1 + 加压缩壳UPX + 打乱壳的头文件

  还有其它免杀方案可根据第五部分任意组合




2#
发表于 2013-1-28 21:56:30 | 只看该作者 来自: 河北石家庄 来自 河北石家庄
楼主用过吗?
能对付微点吗?

回复 支持 反对

使用道具 举报

3#
发表于 2013-2-3 20:06:49 | 只看该作者 来自: 吉林四平 来自 吉林四平
告诉你,没用,看楼主头像你就明白了,杀毒软件也天天升级,顶多下载后免杀,一运行就露馅了,你既然是病毒木马,就肯定要有不正常行为,杀软发现你不对劲,就把你杀了

点评

同意楼主: 5.0
同意楼主: 5
给力 !!  发表于 2013-5-26 12:16
回复 支持 反对

使用道具 举报

4#
发表于 2013-7-17 23:46:56 | 只看该作者 来自: 广东佛山 来自 广东佛山
技术旧了点,但是也是成为高手的基础。

回复 支持 反对

使用道具 举报

5#
发表于 2013-7-18 15:48:19 | 只看该作者 来自: 浙江宁波 来自 浙江宁波
一个小菜鸟在努力的学习中

回复 支持 反对

使用道具 举报

6#
发表于 2013-7-18 16:21:12 | 只看该作者 来自: 广东 来自 广东
什么杀毒软件好一点呢,现在杀毒的那么多

回复 支持 反对

使用道具 举报

7#
发表于 2013-7-19 09:47:11 | 只看该作者 来自: 山东潍坊 来自 山东潍坊
太专业咧 十分佩服LZ的钻研精神 一个病毒都这么多道道

回复 支持 反对

使用道具 举报

8#
发表于 2013-7-19 22:00:31 | 只看该作者 来自: 广东茂名 来自 广东茂名
其实用VM是个好办法,用完就关,自动恢复如初。

回复 支持 反对

使用道具 举报

9#
发表于 2013-7-21 00:44:57 | 只看该作者 来自: 广东广州 来自 广东广州
等下载木马了自己的电脑也不就中毒了?

回复 支持 反对

使用道具 举报

10#
发表于 2013-10-4 21:26:07 | 只看该作者 来自: 中国 来自 中国

回复 支持 反对

使用道具 举报

11#
发表于 2013-10-8 08:40:34 | 只看该作者 来自: 浙江宁波 来自 浙江宁波
学习了解了  基础

回复 支持 反对

使用道具 举报

12#
发表于 2013-10-10 15:06:55 | 只看该作者 来自: 山东济南 来自 山东济南
。。。这都是10年以前的功夫了 早out的

回复 支持 反对

使用道具 举报

13#
发表于 2013-10-12 08:49:44 | 只看该作者 来自: 埃及 来自 埃及
thank you bro for this info

回复 支持 反对

使用道具 举报

14#
发表于 2013-10-30 12:33:48 | 只看该作者 来自: 广东广州 来自 广东广州
东西是老了点,不过基础的东西多研究还是有好处的。

回复 支持 反对

使用道具 举报

15#
发表于 2013-10-30 23:26:28 | 只看该作者 来自: 江苏徐州 来自 江苏徐州
哟,不错!!!!!!!!!!!

回复 支持 反对

使用道具 举报

16#
发表于 2013-11-2 01:46:33 | 只看该作者 来自: 山东 来自 山东
其实很多杀毒软件检测无法渗透程序壳就直接报毒了

回复 支持 反对

使用道具 举报

17#
发表于 2013-11-6 12:28:58 | 只看该作者 来自: 广东深圳 来自 广东深圳

回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

快速回复 返回顶部 返回列表
附近
店铺
微信扫码查看附近店铺
维修
报价
扫码查看手机版报价
信号元
件查询
点位图


芯片搜索

快速回复