查看: 2353|回复: 7
收起左侧

[其他] 免杀原理讲解,一个朋友写的

[复制链接]
lzw360_/cy
发表于 2013-1-12 12:52:40 | 显示全部楼层 |阅读模式
此文章来自H.U.C 小俊
写的很形象,专业术语不是很多,读起来很容易懂,某天上空间时看见他写的日志,感觉不错就拿来copy了~~还有就是文章有几处漏洞,二楼的成员已经给出错误的地方,不好意思了,不罗嗦了,进入正题:

免杀,顾名思义就是说避免被杀毒软件查杀!

免杀的方法也有很多种,针对不同的情况我们运用不同的免杀方法。
⒈文件免杀:加花/修改文件特征码/加壳/修改加壳后的文件。
⒉内存免杀:修改特征码。
⒊行为免杀。
现在我来揭开免杀神秘的面纱。(这里不对免杀做深入讨论,只对原理进行分析,毕竟这不是黑客教程)
加花
加花是病毒免杀的常用手段,加花原理就是通过添加加花指令(一些垃圾指令,类似加1减1之类的无用语句)让杀毒软件检测不到特征码。加花可以分为加区加花和去头加花。(只做了解,不做解释)
特征码修改
加花以后一些杀毒软件就认不出来了,但有些比较强的杀毒软件,像卡巴斯基这类,可能还是会被杀,这时就要定位特征码修改了,要修改特征码,就要先定位杀毒软件的病毒库所定位的特征码,这个有一定难度,特别是复合特征码的定位,但复合特征码虽然增加了定位特征码的难度,但复合特征码也有它的弱点,因为定义复合特征码需要单个特征码几倍的病毒库,不方便用户的病毒库升级,所以除了特别流行的病毒,杀毒软件厂商并没有做太多的复合特征码。
定位了特征码之后就应该修改特征码了,主要方法有两种:直接修改法,跳转修改法。
直接修改法利用的是等效指令替换,或者指令顺序的改变不影响执行的效果。还有一种是如果特征码是ASCll码,可以直接修改大小写,大写替换小写,小写替换大写。
跳转修改发比较简单,主要原理是把有特征码的那段NOP掉,然后把NOP掉的那段语句写入空白的0000区,在通过JMP跳转连接起来,让杀毒软件找不到特征码,从而达到免杀的目的。
加壳
加壳的原理是给原程序加上一段保护程序,有保护和加密功能,运行加壳后的文件先运行壳再运行真实文件,从而起到保护作用。
脱壳当然就是去掉保护程序
想要加壳后能达到免杀的效果
那就要加最新的免杀壳
本文章只讲述免杀的原理,让大家首先认识什么叫做免杀,
网络硬盘有加壳加花工具有时间大家可以去下来试试.
天天看别人教程做免杀 不如自己会免杀技术.
这些就是基础知识了 一定要掌握 多多练手就会了
ForeverX
发表于 2013-1-13 10:34:21 | 显示全部楼层
学习了
e1234
发表于 2013-1-13 12:32:03 | 显示全部楼层
看过,红盟的人写的??
早春新柳
发表于 2013-1-13 19:42:24 | 显示全部楼层
看一下
akzgsai
发表于 2013-1-13 20:01:30 | 显示全部楼层
0几年的时候在《黑客x档案》里看过比这个详细
jeffstar
发表于 2013-1-14 16:32:17 | 显示全部楼层
学习了
沧海ふ无涯
发表于 2013-1-15 10:39:20 | 显示全部楼层
感觉还是黑客防线的好。。。虽说几年没碰了
恋爱的夏娜
头像被屏蔽
发表于 2013-1-15 13:40:15 | 显示全部楼层
akzgsai 发表于 2013-1-13 20:01
0几年的时候在《黑客x档案》里看过比这个详细

我曾经也经常买这本书,后来经济能力实在是支持不住了只好放弃了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-2-1 02:57 , Processed in 0.115153 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表