· 网络编程· 网页设计· 图形图像· 网站联盟· 数 据 库· 站长时代· 业界资讯· 网站运营· 黑客攻防· 电脑技巧

站长资讯 News
· 网络基础 · 入侵检测
· 编程相关 · 安全相关
热门文章
· FlashMdy快乐行
· 什么是Web3.0
· The World浏览器秘技..
· 游荡在个人网站大潮..
· ASP中Request对象获..
· 今日(2006-11-26)域..
· 实战 FastCGI_2. 安..
· 黑客入侵“在线影院..
· [图文] 认识FrontPag..
· [图文] 谢文写诗袒露..
相关文章
· 从黑客组织到科技新..
· 黑客技术:发现最新..
· [组图] 网站管理存漏..
· 网络盗钱“黑客”竟..
· 黑客新人之入门者如..
· 黑客放豪言:没有攻..
· 黑客技术:常用电脑..
· [组图] 宽带用户防范..
· 黑客技术:木马传播..
· 黑客技术:我的第一..
您当前的位置:资源库 -> 黑客攻防 -> 安全相关 -> 文章内容
黑客技术:Blackseed原创免杀经验技巧
作者:佚名  来源:不详  发布时间:2006-7-3 11:42:00  发布人:admin

减小字体 增大字体

大家好,我是Blackseed  不想做动画教程,文本方式更适用吧!(我更喜欢文本,别老看动画,哪是死的,自己要活用才是掌握)今天给大家谈一下免杀的小技巧。技术不大,全是经验。希望大家看完后有所收获。
  1:

004B3920:  64:8910                    MOV FS:[EAX],EDX 
004B3923:  68 35454B00                PUSH 4B4535  -------------替换处(2)
004B3928:  E8 83D3FFFF                CALL 004B0CB0
004B392D:  C3                         RETN
004B392E:  E9 E9FDF4FF                JMP 0040371C
004B3933:  EB F3                      JMP SHORT 004B3928
004B3935:  33C0                       XOR EAX,EAX
004B3937:  5A                         POP EDX
004B3938:  59                         POP ECX
004B3939:  59                         POP ECX
004B393A:  64:8910                    MOV FS:[EAX],EDX
004B393D:  68 5D454B00                PUSH 4B455D  -------------假设特征码处(1)
004B3942:  8D85 64FDFFFF              LEA EAX,SS:[EBP-29C]
004B3948:  E8 4F04F5FF                CALL 00403D9C
004B394D:  8D45 FC                    LEA EAX,SS:[EBP-4]
004B3950:  E8 4704F5FF                CALL 00403D9C
004B3955:  C3                         RETN


  假设特征码处(1),大家看下是不是觉得很难改,改了有些可能出错,跳转一般都不行。我们可以试一下和(2)处交换下。
看是不是是能免杀上线。如何可以吧。因为他们都是压入堆栈,我们只是换了个地址而已。
  2:
004B3920:  64:8910                    MOV FS:[EAX],EDX 
004B3923:  68 35454B00                PUSH 4B4535 
004B3928:  E8 83D3FFFF                CALL 004B0CB0   ------假设特征码处(1)
004B392D:  C3                         RETN
004B392E:  E9 E9FDF4FF                JMP 0040371C
004B3933:  EB F3                      JMP SHORT 004B3928
004B3935:  33C0                       XOR EAX,EAX
004B3937:  5A                         POP EDX
004B3938:  59                         POP ECX

  在看这个特征码处 ,假设跳转不行,无法上线。那么我们和下面或上面的代码交换下位置试一试。看下是否上线了,而且功能全齐吧!

  还有些比较厉害的杀毒软件把你ccl或myccl生成出的特征码全都给杀了,是吧。你可以试一试加壳,再查。如果你想做无壳的。

  怎么办?办法还是有。你去头加区。试一试不用新加的哪个区段去CCL或MYCCL去生成特征码试一试。有些可能不行,比如黑防。

  在这只是给大家介绍些经验,希望各位多多研究,多想些办法。不要放弃。肯定是有办法的。只要你肯研究我不相信你就免杀不了。

  不说了,今天就到这,这只是说说经验,当然上面的方法是我自己想出来的,我不保证100%成功。只想给大家一个启发。

   送大家免杀6字真言:不放弃,多研究!


 
 
[] [返回上一页] [打 印]