查看: 2750|回复: 10
收起左侧

[转帖] 木马免杀浓缩精华版教程木马免杀浓缩精华版教程

[复制链接]
爱在雨中停
发表于 2010-7-30 00:36:27 | 显示全部楼层 |阅读模式
本帖最后由 爱在雨中停 于 2010.7.30 00:45 编辑


今天无聊网上看到的。。。在这里和大家分享下。。不知道这个东西是不是很老了?
第一部分:对国内外杀毒软件分析


 
  在讲定位内存特征码前,先要分析国内外著名杀毒软件的内存查

杀特点。大家在使用木马过程都会发现,内存查杀,一般都指得被瑞

星的内存查杀。瑞星的内存查杀功能是同类杀毒软件中最强的一款杀

毒软件。像强悍的卡巴,金山,等等它们的内存查杀意义不大,会制作

免杀木马的人都知道,像这类杀毒软件,只要文件免杀,内存也就免杀了.

还有江民也有内存查杀功能,但内存查杀功能比较弱.只针对影响力非常

大的病毒程序.一般的黑客软件都没有提取内存特征码.

第二部分:木马免杀的对策

 
                    
一. 要使一个木马免杀,首先要准备一个不加壳的木马,这点非常重要,否则下面的免杀操作就不能进行下去。

 二.然后我们要木马的内存免杀,从上面分析可以看出,目前的内存查杀,只有瑞星最强,其它杀毒软件内存查杀现在还不起作用所以我们只针对瑞星的内存查杀,要进行内存特征码的定位和修改,才能内存免杀。

 二.对符其它的杀毒软件,比如江民,金山,诺顿,卡巴.我们可以采用下面的方法,或这些方面的组合使用.

                    1>.入口点加1免杀法.

                    2>.变化入口地址免杀法
                    3>.加花指令法免杀法

                    4>.加壳或加伪装壳免杀法.

                    5>.打乱壳的头文件免杀法.
                    6>.修改文件特征码免杀法.

第三部分:免杀技术实例演示部分



一.入口点加1免杀法:

1.用到工具:PEditor

2.特点:非常简单实用,但有时还会被卡巴查杀.

3.操作要点:用PEditor打开无壳木马程序,把原入口点加1即可.


二.变化入口地址免杀法:

1.用到工具:OllyDbg,PEditor

2.特点:操作也比较容易,而且免杀效果比入口点加1点要佳.

3.操作要点:用OD载入无壳的木马程序,把入口点的前二句移到零区域去执行,然后又跳回到入口点的下面第三句继续执行.最后用PEditor把入口点改成零区域的地址.

三.加花指令法免杀法:

1.用到工具:OllyDbg,PEditor

2.特点:免杀通用性非常好,加了花指令后,就基本达到大量杀毒软件的免杀.

3.操作要点:用OD打开无壳的木马程序,找到零区域,把我们准备好的花指令填进去填好后又跳回到入口点,保存好后,再用PEditor把入口点改成零区域处填入花指令的着地址.


  四.加壳或加伪装壳免杀法



1.用到工具:一些冷门壳,或加伪装壳的工具,比如木马彩衣等.

2.特点:操作简单化,但免杀的时间不长,可能很快被杀,也很难躲过卡巴的追杀.

3.操作要点:为了达到更好的免杀效果可采用多重加壳,或加了壳后在加伪装壳的免杀效果更佳.


   五.打乱壳的头文件或壳中加花免杀法

1.用到工具:秘密行动 ,UPX加壳工具.

2.特点:操作也是傻瓜化,免杀效果也正当不错,特别对卡巴的免杀效果非常好.

3.操作要点:首先一定要把没加过壳的木马程序用UPX加层壳,然后用秘密行动这款工具中的SCramble功能进行把UPX壳的头文件打乱,从而达到免杀效果.

六.修改文件特征码免杀法


1.用到工具:特征码定位器,OllyDbg

2.特点:操作较复杂,要定位修改一系列过程,而且只针对每种杀毒软件的免杀,要达到多种杀毒软件的免杀,必需修改各种杀毒软件的特征码.但免杀效果好.

3.操作要点:对某种杀毒软件的特征码的定位到修改一系列慢长过程.



第四部分:快速定位与修改瑞星内存特征码

一. 瑞星内存特征码特点:由于技术原因,目前瑞星的内存特征码在90%以上把字符串作为病毒特征码,这样对我们的定位和修改带来了方便.


二定位与修改要点:1>.首先用特征码定位器大致定位出瑞星内存特征码位置

   

2>.然后用UE打开,找到这个大致位置,看看,哪些方面对应的是字符串,用0替换后再用内存查杀进行查杀.直到找到内存特征码后,只要把字符串的大小写互换就能达到内存免杀效果.



     


第五部分:免杀方案实例演示部分



1.完全免杀方案一:

内存特征码修改 + 加UPX壳 + 秘密行动工具打乱UPX壳的头文件.


2.完全免杀方案二:

内存特征码修改 + 加压缩壳 + 加壳的伪装


3.完全免杀方案三:

内存特征码修改 + 修改各种杀毒软件的文件特征码 + 加压缩壳


4.完全免杀方案四:

内存特征码修改 + 加花指令 + 加压壳


5.完全不合格字符免杀方案五:

内存特征码修改 + 加花指令 + 入口点加1 + 加压缩壳UPX + 打乱壳的头文件

还有其它免杀方案可任意组合.达到更好的免杀效果.

评分

参与人数 1经验 +3 收起 理由
xffsfy + 3 感谢提供分享

查看全部评分

cxbii
发表于 2010-7-30 00:37:47 | 显示全部楼层
谢谢楼主分享了,,好简洁啊
riyuezhu0000
发表于 2010-7-30 00:48:11 | 显示全部楼层
好东西,学习了
z周猩猩
发表于 2010-7-30 01:53:26 | 显示全部楼层
好教材。
jk58639844
发表于 2010-7-30 02:25:26 | 显示全部楼层
好东西,谢谢楼主分享
12548777
发表于 2010-7-30 03:10:57 | 显示全部楼层
我看到了,瑞星好
hpw17e
发表于 2010-7-30 04:59:24 | 显示全部楼层
又学了一点点
xiaomudou
发表于 2010-7-30 08:56:14 | 显示全部楼层
可惜还是不会.
caven
发表于 2010-7-30 09:06:02 | 显示全部楼层
好 感谢分享
543069760
发表于 2010-7-30 10:42:43 | 显示全部楼层
哇 .......看了一頭霧水   有視頻就更好了
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-2-3 23:45 , Processed in 0.150472 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表