查看: 5807|回复: 33
收起左侧

[技术原创] 关于红伞的特征码

[复制链接]
┵¢urtain〆
发表于 2008-4-5 10:56:36 | 显示全部楼层 |阅读模式
在病毒样本当中拿到了满多鸽子, - -再免杀的也很少有免红伞的
    于是我用改了通用特征码的鸽子定位出了结果:

[特征] 000A6F04_00000001  000BF883
[特征] 000A70BA_00000001  000BF8C3
[特征] 000A758F_00000001  000BF933
  大家可以看看,这三处特征码:
1.000A6F04  --wininet.dll
2.000A70BA--wsock32.dll
3.000A758F--ws2_32.dll  

    可以看出,这三处特征码都位于导入表上,大多加壳工具都不会改变这里(废话,否则早就不能运行了)。红伞特征码定的刁钻,导致了高查杀率的发生。(其实这几处特征码都很好改,移位再改表就NOP了)
    最后说一点。红伞还有一点“可爱”的行径:- -超级杀壳杀花!过卡巴,我把已经过了红伞的鸽子手工加了花(其实只是一个跳转),结果等我改好了卡巴的特征码却发现,又被红伞给杀了。报的是Tr/Crypt,狂晕!


     PS:以上纯为个人意见,如有纰漏请指出。。。最后希望不要引起口水战- -
mofunzone
发表于 2008-4-5 10:58:41 | 显示全部楼层
这个。。。
会做鸽子的人应该早都发现了。。
woai_jolin
发表于 2008-4-5 10:59:05 | 显示全部楼层
加花想过小红伞的几率很小            倒是过卡巴容易
┵¢urtain〆
 楼主| 发表于 2008-4-5 11:17:05 | 显示全部楼层

回复 3楼 woai_jolin 的帖子

俄 是的
花只对金山和卡巴有用-  -
不过单花只能过卡巴表面
壳中加花过卡巴启发式扫描
至于主防- -依旧要手动特征
geforce
发表于 2008-4-5 11:48:20 | 显示全部楼层
小红伞确实过于强大了,这现在用的不多,要是等都认识了,用卡巴的都换成他了,这可怎么办啊。
mofunzone
发表于 2008-4-5 11:59:20 | 显示全部楼层

回复 5楼 geforce 的帖子

要那么好免杀antivir现在早就完蛋了,不过是杞人忧天罢了。。
zwl2828
发表于 2008-4-5 12:06:29 | 显示全部楼层
红伞哪有那么好免杀啊

[ 本帖最后由 zwl2828 于 2008-4-5 12:23 编辑 ]
┵¢urtain〆
 楼主| 发表于 2008-4-5 12:30:13 | 显示全部楼层
- -
定位的刻薄阿。。。
分析的只是通用鸽子- -
foreverhyx
发表于 2008-4-5 12:32:15 | 显示全部楼层
厂家的技术也要不断进步的,不论是哪个公司
llxm920
发表于 2008-4-5 12:45:22 | 显示全部楼层
以下是我针对红伞做的免杀,这几天我一直在做,想看看红伞定位的特征码,改好就上报,杀了再改`,3次后可能不耐烦了,直接定位我改的地方了``

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-2-27 09:36 , Processed in 0.127768 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表