32 1234
发新话题
打印

转的 学免杀的看下吧

转的 学免杀的看下吧

[po st]  转的 学免杀的看下吧

学免杀的看下吧

申明`````
这是我copy的!
  如果版权问题
概不负责!

        第一部分:对国内外杀毒软件分析


 
  在讲定位内存特征码前,先要分析国内外著名杀毒软件的内存查

杀特点。大家在使用木马过程都会发现,内存查杀,一般都指得被瑞

星的内存查杀。瑞星的内存查杀功能是同类杀毒软件中最强的一款杀

毒软件。像强悍的卡巴,金山,等等它们的内存查杀意义不大,会制作

免杀木马的人都知道,像这类杀毒软件,只要文件免杀,内存也就免杀了.

还有江民也有内存查杀功能,但内存查杀功能比较弱.只针对影响力非常

大的病毒程序.一般的黑客软件都没有提取内存特征码.


           第二部分:木马免杀的对策

 一. 要使一个木马免杀,首先要准备一个不加壳的木马,这点非常重要,否则下面的免杀操作就不能进行下去。

 二.然后我们要木马的内存免杀,从上面分析可以看出,目前的内存查杀,只有瑞星最强,其它杀毒软件内存查杀现在还不起作用所以我们只针对瑞星的内存查杀,要进行内存特征码的定位和修改,才能内存免杀。

 二.对符其它的杀毒软件,比如江民,金山,诺顿,卡巴.我们可以采用下面的方法,或这些方面的组合使用.

        1>.入口点加1免杀法.

        2>.变化入口地址免杀法
        3>.加花指令法免杀法

        4>.加壳或加伪装壳免杀法.

        5>.打乱壳的头文件免杀法.

        6>.修改文件特征码免杀法.



    第三部分:免杀技术实例演示部分



一.入口点加1免杀法:

1.用到工具Editor

2.特点:非常简单实用,但有时还会被卡巴查杀.

3.操作要点:用PEditor打开无壳木马程序,把原入口点加1即可.


二.变化入口地址免杀法:

1.用到工具:OllyDbg,PEditor

2.特点:操作也比较容易,而且免杀效果比入口点加1点要佳.

3.操作要点:用OD载入无壳的木马程序,把入口点的前二句移到零区域去执行,然后又跳回到入口点的下面第三句继续执行.最后用PEditor把入口点改成零区域的地址.

三.加花指令法免杀法:

1.用到工具:OllyDbg,PEditor

2.特点:免杀通用性非常好,加了花指令后,就基本达到大量杀毒软件的免杀.

3.操作要点:用OD打开无壳的木马程序,找到零区域,把我们准备好的花指令填进去填好后又跳回到入口点,保存好后,再用PEditor把入口点改成零区域处填入花指令的着地址.


    四.加壳或加伪装壳免杀法:



1.用到工具:一些冷门壳,或加伪装壳的工具,比如木马彩衣等.

2.特点:操作简单化,但免杀的时间不长,可能很快被杀,也很难躲过卡巴的追杀.

3.操作要点:为了达到更好的免杀效果可采用多重加壳,或加了壳后在加伪装壳的免杀效果更佳.


      五.打乱壳的头文件或壳中加花免杀法:

1.用到工具:秘密行动 ,UPX加壳工具.

2.特点:操作也是傻瓜化,免杀效果也正当不错,特别对卡巴的免杀效果非常好.

3.操作要点:首先一定要把没加过壳的木马程序用UPX加层壳,然后用秘密行动这款工具中的SCramble功能进行把UPX壳的头文件打乱,从而达到免杀效果.


      六.修改文件特征码免杀法:


1.用到工具:特征码定位器,OllyDbg

2.特点:操作较复杂,要定位修改一系列过程,而且只针对每种杀毒软件的免杀,要达到多种杀毒软件的免杀,必需修改各种杀毒软件的特征码.但免杀效果好.

3.操作要点:对某种杀毒软件的特征码的定位到修改一系列慢长过程.



      第四部分:快速定位与修改瑞星内存特征码

一. 瑞星内存特征码特点:由于技术原因,目前瑞星的内存特征码在90%以上把字符串作为病毒特征码,这样对我们的定位和修改带来了方便.


二定位与修改要点:1>.首先用特征码定位器大致定位出瑞星内存特征码位置

  

2>.然后用UE打开,找到这个大致位置,看看,哪些方面对应的是字符串,用0替换后再用内存查杀进行查杀.直到找到内存特征码后,只要把字符串的大小写互换就能达到内存免杀效果.



   


      第五部分:免杀方案实例演示部分


1.完全免杀方案一:

内存特征码修改 + 加UPX壳 + 秘密行动工具打乱UPX壳的头文件.


2.完全免杀方案二:

内存特征码修改 + 加压缩壳 + 加壳的伪装


3.完全免杀方案三:

内存特征码修改 + 修改各种杀毒软件的文件特征码 + 加压缩壳


4.完全免杀方案四:

内存特征码修改 + 加花指令 + 加压壳


5.完全变态免杀方案五:

内存特征码修改 + 加花指令 + 入口点加1 + 加压缩壳UPX + 打乱壳的头文件

还有其它免杀方案可任意组合.达到更好的免杀效果.

先说说广东的肉鸡

第一步  开肉鸡HTTP代理 查找ADSL帐号 密码

第二步  在本机建立一个受限制的用户  命令:  net user 1 1 /add

意思是在本机建一个用户名为1 密码为1的受限制用户

第三步  进入IE  进入的方法:右击IE出现运行方式点击  进入下列用户 填入用户1密码1

第四步  设置代理  IP138.COM 查看自己IP是否改变

第五步  进入VNET.QQ.COM/GD/ 正常冲值

第六步  如果有钱,你会进入到支付页面,,,提示你输入密码和验证码

第七步  第一次输入错误密码,验证码要正确 然后确定,,,这时会提示你无法正常运行插件,

点确定就行,,,然后会提示你密码错误 这时我们点后退

第八步  再回到支付页面,,输入正确的密码 确定 然后还会出来无法正常运行插件

这里还是点确定就OK了,,最后你会看到冲值成功,,呵呵,,不过有的鸡到确定后会无法显示此页

你再后退下就OK了,,如果不行那么你就放弃吧,,,

下来我们说说河北肉鸡

第一步  开肉鸡HTTP代理 查找ADSL帐号 密码 代理IP

第二步  从Q秀进入IE  CNC.QQ.COM

第三步  正常冲值 或是业务

第四步  输入帐号和密码

第五步  成功[/hide]

TOP

提示: 作者被禁止或删除 内容自动屏蔽

TOP

看看先

TOP

看看
长的帅有屁用,消费能用脸刷卡?

TOP

4楼的说的是啊!

TOP

提示: 作者被禁止或删除 内容自动屏蔽

TOP

645654654

TOP

看yikan
想肉鸡想疯了

TOP

Wind Code自动转换

TOP

来看看

TOP

 32 1234
发新话题