楼主: BHHZDQL
收起左侧

[讨论] 讨论下,什么叫做免杀,免杀考不考虑防御

  [复制链接]
zhq445078388
发表于 2011-11-24 10:06:38 | 显示全部楼层
李白vs苏轼 发表于 2011-11-24 09:49
不是无效,,,,

要看你在哪个地方增,,

如果是文件里面随意加的话 肯定是要用到nop
或者是jmp+随机数据的方式
这样 本地的启发应该可以随意就抓到吧。。

我看目前的自增 大多是采用的文件尾贴nop  或者无限pop push的
李白vs苏轼
发表于 2011-11-24 10:13:59 | 显示全部楼层
本帖最后由 李白vs苏轼 于 2011-11-24 10:16 编辑
zhq445078388 发表于 2011-11-24 10:06
如果是文件里面随意加的话 肯定是要用到nop
或者是jmp+随机数据的方式
这样 本地的启发应该可以随意就抓 ...


nop多点

文件末尾现在都被严重监视了


,,,,,,但还有一堆人在傻傻的填0.......


现在最傻的就是填0了,,,
zhq445078388
发表于 2011-11-24 10:15:24 | 显示全部楼层
李白vs苏轼 发表于 2011-11-24 10:13
文件末尾现在都被严重监视了

所以有用jmp打乱的 光我就见到N多了。。

话说 貌似nod对这种比较敏感
李白vs苏轼
发表于 2011-11-24 10:17:55 | 显示全部楼层
本帖最后由 李白vs苏轼 于 2011-11-24 10:19 编辑
zhq445078388 发表于 2011-11-24 10:15
所以有用jmp打乱的 光我就见到N多了。。

话说 貌似nod对这种比较敏感


jmp打乱的例子就多得受不了了,,,,,

但是照样被杀

nod是动态启发,,百锐对这种应该也很给力把

不过nod的启发,,有时候我总感觉哪里不对劲

国内环境下更多人在用自己的猥琐方法,

真是猥琐得杀软想去死
Howl
发表于 2011-11-24 10:20:11 | 显示全部楼层
除非你的电脑不安装杀软,你就免杀成功了
李白vs苏轼
发表于 2011-11-24 10:21:59 | 显示全部楼层
本帖最后由 李白vs苏轼 于 2011-11-24 10:23 编辑
Howl 发表于 2011-11-24 10:20
除非你的电脑不安装杀软,你就免杀成功了


免杀都有一定的范围

像xx虫就有个360研究室

有大量的研究过5引擎的方法

当然他们也在感慨过了引擎怎么过主防无提示

几天能见到一种无提示的方法把
zhq445078388
发表于 2011-11-24 10:23:57 | 显示全部楼层
李白vs苏轼 发表于 2011-11-24 10:21
免杀都有一定的范围

像xx虫就有个360研究室

XX虫是啥。。。(高启失败。。

对了 我记得PE套PE的方法 过NOD很简单 似乎NOD抓入口点的时候 PE套PE的方式会让NOD抓错
Howl
发表于 2011-11-24 10:24:06 | 显示全部楼层
李白vs苏轼 发表于 2011-11-24 10:21
免杀都有一定的范围

像xx虫就有个360研究室

我是指这句话:“我让全世界杀软死活扫描不出来,但一运行全世界杀毒软件能杀”
guidanba
发表于 2011-11-24 10:24:42 | 显示全部楼层
本帖最后由 guidanba 于 2011-11-24 10:25 编辑
李白vs苏轼 发表于 2011-11-24 10:21
免杀都有一定的范围

像xx虫就有个360研究室


360杀毒其实只有三个查杀引擎。
yege0201
发表于 2011-11-24 10:29:59 | 显示全部楼层
如果一种本来不能过扫描却主防无提示的恶意程序(样本区)通过一定方法过了扫描~那岂不是可以在一定时间内做坏事了~
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-2-2 18:43 , Processed in 0.091898 second(s), 14 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表