楼主: jehovah_king
收起左侧

[病毒样本] 实验中的技术(更新到2.0)

[复制链接]
jehovah_king
头像被屏蔽
 楼主| 发表于 2008-2-2 17:07:19 | 显示全部楼层

回复 46楼 mofunzone 的帖子

你没听说某些杀软到处炫耀自己脱壳厉害,自己的虚拟机技术厉害吗?
加的壳可以脱,切片的目的是让杀软不认识
FBAV
发表于 2008-2-2 17:07:44 | 显示全部楼层
原帖由 solcroft 于 2008-2-2 17:05 发表
FBAV好久不见,一回来就水了

在学校写作文写多了…………
solcroft
发表于 2008-2-2 17:09:17 | 显示全部楼层

回复 50楼 mofunzone 的帖子

启动项当然包括所有的
服务,启动,shellexecute,shellservicedelayload,startup scripts,还有什么一大批其它的
不要告诉我你的启动项的定义只是currentversion\run
FBAV
发表于 2008-2-2 17:09:32 | 显示全部楼层
大家都是来交流的……
所以无所谓好与坏
支持在本贴中所有发表看法的人
祝你我他们新年快乐 万事如意 合家欢庆 共度新春
mofunzone
发表于 2008-2-2 17:11:59 | 显示全部楼层

回复 51楼 jehovah_king 的帖子

你的切片技术完全是和免杀前的样本有关的
除非是虚拟机行为启发的,类似bd,你切了是实在没法运行了,或者nod32的unknown,这就真没办法了
只要是有用特征识别了的,你不会加壳,例如就套一个aspack或者upx,剩下的都不会了,你切片前的样本被特征识别到,你切片了特征还在,特征码是和文件的可执行性完全没有关系的,而且不是md5,你改一下就没的东西,是代码段定位的,你根本就没法把文件切成代码段的大小,所以只要有一个特征,你切片后的免杀性为0
你要是会自己改,加花什么的,何必用这个技术?直接改了就免杀得了
jehovah_king
头像被屏蔽
 楼主| 发表于 2008-2-2 17:15:30 | 显示全部楼层
大量的杀软是先识别壳,再尝试脱壳杀毒
壳都不认识,怎么脱?
如果加一次壳就要重新写特征,你还让不让病毒分析师休息了?
mofunzone
发表于 2008-2-2 17:15:37 | 显示全部楼层

回复 53楼 solcroft 的帖子

你根本没理解我的意思
他这么做就是为了彻底的免杀,连硬盘上都不要留下痕迹,你写了服务,驱动什么的,一眼就被人看出来了,有什么意义
而且你要写服务,驱动,同时加载1w个文件,势必的写inf文件在硬盘,这不是败笔吗?
FBAV
发表于 2008-2-2 17:18:42 | 显示全部楼层
我做病毒都先把文件头中的壳特征抹掉
大家不妨看看易语言论坛的cnvpe.fne支持库
等于说是加了一个最免杀的壳

并且XX吹嘘的虚XX脱壳 也有漏洞
加一些虚拟机花指令 就行了

[ 本帖最后由 FBAV 于 2008-2-2 17:20 编辑 ]
fishx
头像被屏蔽
发表于 2008-2-2 17:19:59 | 显示全部楼层
原帖由 jehovah_king 于 2008-2-2 17:15 发表
大量的杀软是先识别壳,再尝试脱壳杀毒
壳都不认识,怎么脱?
如果加一次壳就要重新写特征,你还让不让病毒分析师休息了?

有的杀软不脱壳,见壳就杀
jehovah_king
头像被屏蔽
 楼主| 发表于 2008-2-2 17:20:29 | 显示全部楼层

回复 58楼 FBAV 的帖子

只学过basic麻烦推荐一个比较好学的编程软件
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-26 00:24 , Processed in 0.106105 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表