查看: 4049|回复: 10
收起左侧

[讨论] 转贴:灰鸽子改特征免杀麦咖啡和诺顿8.0企业版

[复制链接]
深度扫描
发表于 2008-12-23 14:55:53 | 显示全部楼层 |阅读模式
不知道是否只真的。。。。。


灰鸽子改特征免杀麦咖啡和诺顿8.0企业版                                                                                                                                                                                                                                                                                                                        灰鸽子改特征免杀麦咖啡和诺顿8.0企业版
今天难得被我在学校机房蹭到了机器,装了诺顿和麦咖啡。反正还没针对这两个杀毒软件做过免杀,所以干脆就改一下好了。
定位过程就免了,给出特征码位置:
诺顿的:   起始偏移 000B9A4D   偏移大小 00000007
麦咖啡:   只要修改000B28B8处就可完成免杀

先生成一个服务端,接下来用C32ASM打开(用16进制),按Ctrl+G跳到000B9A4D,我们看到了一大段的字符串,这些应该是程序控件名及属性的定义,修改大小写后并不会影响程序的正常执行。选中包含000B9A4D_000B9A54在内的一段,点右键,选择“修改数据”,选择“大小写反转”,最后保存文件,再用诺顿8.0企业版(病毒库都已经更新今天)查杀,通过,测试上线成功。

PS:从网上的资料来看,诺顿的特征码基本上是定位在字符串上,一般修改大小写就可完成免杀。

接下来在刚才修改免杀的基础上,我们再来修改麦咖啡的特征码。
用OC计算文件偏移000B28B8处的内存地址为004B9CB8,用OD加载鸽子服务端,按Ctrl+G跳转到004B9CB8处,看看该处的内容

004B9CB8   4E       dec esi

这里是减法运算,我们来看看它附近的汇编代码。

004B9CB0   4E       dec esi
004B9CB1   0049 00     add byte ptr ds:[ecx],cl
004B9CB4   43       inc ebx
004B9CB5   004F 00     add byte ptr ds:[edi],cl
004B9CB8   4E       dec esi
004B9CB9   0000       add byte ptr ds:[eax],al

各个寄存器相互并不影响,也不存在堆栈和出栈操作,我们要做的是改变004B9CB8处的汇编代码,这样也就改变了特征码,最简单的方法就是将004B9CB8处的代码写到程序后面的0区域,然后用JMP指令来完成跳转。不过这里不需要这么做,如果将004B9CB5和004B9CB8处的代码交换一下,改成如下的形式

004B9CB5   4E       dec esi
004B9CB8   004F 00     add byte ptr ds:[edi],cl

很明显原来004B9CB8处的代码换成了004B9CB5处的,而004B9CB5处的则换成了004B9CB8处的代码,交换顺序后,保存文件。用麦咖啡查杀已经通过,测试上线成功。

最后就是用Resource Hacker等资源编辑工具删除hacker资源,将修改后的服务端文件命名为CServer.dat覆盖到鸽子的Cache目录下。
苏怅
发表于 2008-12-23 14:59:44 | 显示全部楼层
弄那么麻烦干吗 咖啡一条规则 禁止修改 看你咋改
深度扫描
 楼主| 发表于 2008-12-23 15:23:41 | 显示全部楼层
原文的大概意思是把灰鸽子的部分代码修改后就能绕过咖啡的意思。。。。好像很复杂。
gho
发表于 2008-12-23 17:02:17 | 显示全部楼层

回复 2楼 苏怅 的帖子

晕这样能行吗
vocation1985
发表于 2008-12-23 18:32:21 | 显示全部楼层
要有免杀的样本就好了。。。。。。
苏怅
发表于 2008-12-23 19:48:54 | 显示全部楼层
原帖由 gho 于 2008-12-23 17:02 发表
晕这样能行吗
为啥不行
xxp2277
发表于 2008-12-23 21:13:29 | 显示全部楼层
不还有规则吗?过咖啡又不是什么了不起的事,更何况没有杀毒软件能通吃所有病毒。
caihong06
发表于 2008-12-23 21:38:57 | 显示全部楼层
恩恩,没有哪个杀软是万能的
wombat
发表于 2008-12-24 08:56:25 | 显示全部楼层
不被咖啡查出来很容易,能过得了禁止注册服务和自动运行规则,能过得了端口封锁规则再说吧……
进得了硬盘运行不起来有什么用?

主帖里的测试主机明显没编好规则。
xqiafl
发表于 2008-12-25 16:42:17 | 显示全部楼层
鸽子怎么可能会在MCAFEE 的规则下上线!!
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-25 13:33 , Processed in 0.169935 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表