找回密码
 开放注册

QQ登录

只需一步,快速开始

微信登录

微信扫码,快速开始

搜索
查看: 920|回复: 2

木马免杀技术

[复制链接]

0

主题

6

回帖

8

牛毛

初生牛犊

积分
8
发表于 2008-1-22 22:20:31 | 显示全部楼层 来自 安徽省蚌埠市
学习学习
已绑定手机
已实名认证

13

主题

215

回帖

434

牛毛

一级牛人

如果没必要坚持

积分
434
QQ
发表于 2008-1-24 20:17:48 | 显示全部楼层 来自 广东省东莞市
还行呀  不错  学了

32

主题

22

回帖

66

牛毛

初生牛犊

野狼

积分
66
 楼主| 发表于 2008-1-20 21:36:11 | 显示全部楼层 |阅读模式 来自 辽宁省铁岭市
下面分析一下目前木马躲杀几种手段,主要针对文件查杀和内存查杀!

1.加壳免杀

大家应该都会,建议你选择一些生僻壳、强壳、新壳,或者加多重壳。

2.修改壳程序免杀

主要有两种:一是通过加花指令的方法把壳伪装成其它壳或者无壳程序。二是通过reloc类软件修改壳的区段入口点。

3.修改文件特征代码免杀

此方法的针对性是非常强的,就是说一般情况下你是修改的什么杀毒软件的特征代码,那么就只可以在这种杀毒软件下免杀。主要方法是:直接修改法 和 跳转修改法。其中跳转修改法可以用一些软件来做到,比如:vmprotect ,我给用工具实现跳转修改法,取了一个新名字叫:加密修改法。

4.加花指令免杀

此方法通用性强,而且效果好。主要有两种:加区加花和去头加花。

5.修改内存特征代码

目前内存杀毒的杀毒软件强的并不多。修改内存特征代码对于初学免杀的朋友来说,难点应该是在内存特征代码定位上。至于内存特征代码的修改其实和文件特征代码的修改是一样的为:跳转修改法和直接修改法。但是为了避免出错,建议大家尽量只使用直接修改法。

6. 阻止杀毒软件扫描内存

只是一个思路,可能要编程来实现。听说有的壳程序可以做到,但是本人还没有测试和验证。

杀毒软件的设置

做免杀需要把做出来的免杀木马在多种杀毒软件下测试,看看是否已经免杀。另外我们在定位病毒特征代码的时候也需要杀毒软件,所以计算机上安装多种杀毒软件是必然的。

但是一般安装两种或者两种以上的杀毒软件在计算机上它们就会冲突,轻则计算机运行变慢,重则死机。

下面我就教大家来设置杀毒软件,实现一台计算机安装多个杀毒软件。

第一、关闭自动更新病毒库

第二、关闭定时扫描

第三、关闭实时监控

第四、删除杀毒软件写在注册表的开机自动运行项目

第五、把计算机服务中杀毒软件添加的服务自动的改为手动。
您需要登录后才可以回帖 登录 | 开放注册

本版积分规则

帮助|Archiver|小黑屋|通信管理局专项备案号:[2008]238号|NB5用户社区 ( 皖ICP备08004151号;皖公网安备34010402700514号 )

GMT+8, 2025-1-11 14:00 , Processed in 0.127891 second(s), 35 queries , Yac On.

Powered by Discuz! X3.5

快速回复 返回顶部 返回列表