
免杀的方法也有很多种,针对不同的情况我们运用不同的免杀方法。
⒉内存免杀:修改特征码。
⒊行为免杀。
现在我来揭开免杀神秘的面纱。(这里不对免杀做深入讨论,只对原理进行分析,毕竟这不是黑客教程)
加花
加花是病毒免杀的常用手段,加花原理就是通过添加加花指令(一些垃圾指令,类似加悄档1减1之类的无用语句)让杀毒软件检测不到特征码。加花可以分为加区加花和去头加花。(只做了解,不做解释)
特征码修改
加花以后一些杀毒软件就认不出来了,但有些比较强的杀毒软件,像卡巴斯基这类,可能还是会被杀,这时就要定位特征码修改了,要修改特征码,就要先定位杀毒软件的病毒库所定位的特征码,这个有一定难度,特别是复合特征码的定位,但复合特征码虽然增加了定位特征码的难度,但复合特征码也有它的弱点,因为定义复合特征码需要单个特征码几倍的病毒库,不方便用户的病毒库升级,所以除了特别流行的病毒,杀毒软件厂商并没有做太多的启裂乱复合特征码。
定位了特征码之后就应该修改源饥特征码了,主要方法有两种:直接修改法,跳转修改法。
直接修改法利用的是等效指令替换,或者指令顺序的改变不影响执行的效果。还有一种是如果特征码是ASCll码,可以直接修改大小写,大写替换小写,小写替换大写。
跳转修改发比较简单,主要原理是把有特征码的那段NOP掉,然后把NOP掉的那段语句写入空白的0000区,在通过JMP跳转连接起来,让杀毒软件找不到特征码,从而达到免杀的目的。
加壳
加壳的原理是给原程序加上一段保护程序,有保护和加密功能,运行加壳后的文件先运行壳再运行真实文件,从而起到保护作用。
脱壳当然就是去掉保护程序
想要加壳后能达到免杀的效果
那就要加最新的免杀壳!!!!
要采纳哈。
1.加壳免杀大家应该都会,建议你选择一些生僻壳、强壳、新壳,或者加多重壳。2.修改壳程序免携蚂咐杀主要有两种:一是通过加花指令的方法把壳伪装成其它壳或者无壳程序。二是通过reloc类软件修改壳的区段入口点。3.修改文件特征代码免杀4.加花指令免杀此方法通用性强,而且效果好。主要有两种:加区加花 和 去头加花。5.修改内存特征代码内存杀毒强的我个人认为还是我们国内的杀毒软件瑞星。修改内存特征代码对于初学免杀的朋友来说,难点应该是在内存特征代码定位上。至于内存特征代码的修改其实和文件特征代码的修改是一样的为:跳转修改法 和 直接修改法。但是为了避免出错,建议大家尽量只使用 直接修改法辩纯。6. 阻止杀毒软件扫描内存,只是一个思路,可能要编程来实现。听说有的壳程序可以做到,但是本人还没有物困测试和验证。欢迎分享,转载请注明来源:内存溢出
微信扫一扫
支付宝扫一扫
评论列表(0条)