找回密码
 开放注册

QQ登录

只需一步,快速开始

微信登录

微信扫码,快速开始

搜索
查看: 383|回复: 2

驱动文件免杀技巧

[复制链接]

253

主题

1490

回帖

2325

牛毛

二级牛人

88

积分
2355
发表于 2008-9-24 14:02:44 | 显示全部楼层 来自 广西南宁市武鸣县
楼主原创的?

3

主题

2

回帖

7

牛毛

初生牛犊

积分
7
 楼主| 发表于 2008-9-24 14:04:20 | 显示全部楼层 来自 天津市
引用第1楼尐 潴于2008-09-24 14:02发表的:
楼主原创的?
是的

3

主题

2

回帖

7

牛毛

初生牛犊

积分
7
 楼主| 发表于 2008-9-24 13:51:42 | 显示全部楼层 |阅读模式 来自 天津市
今天带来的是个简单的教程,主要是告诉大家方法和思路
——《驱动文件的免杀技巧》

驱动文件也就是SYS文件,一般在免杀这种文件的时候需要反复测试,如果改不好就会导致机器蓝屏或功能失效,所以对于新手朋友来说,驱动文件的免杀也许是件比较头痛的事情。

我们现在以PCSHARE的SYS为例,AVAST杀它的驱动文件,我们来看下
下面是定位出来的两种特征码,分别是正向定位与反向定位的结果

[正向特征码] 000****0385_000****0001

000****0382:E9 065****2378JMP 78***88D

杀这句JMP,这句JMP跳的地址很大,很奇怪,所以基本上无从下手,来看下反向的

[反向特征码] 000****0366_000****0001

000****0366:51 PUSHECX

一句PUSH,也许有人会想到改POP,但驱动文件是很严格的,这种压栈改弹栈的方法很可能导致兰屏

我们分别来看下这两处,

今天就来讲个修改的技巧,我看下这两处特征

000****0366:51 PUSHECX//反向的
000****0367:48 DEC EAX
000****0368:9A 5F2CE99C FDC9CALLFAR C9FD:9CE92C5F
00***36F:37 AAA
000****0370:0300ADD EAX,[EAX]
000****0372:0000ADD [EAX],AL
000****0374:65:3197 374DD8BDXOR GS:[EDI+BDD84D37],EDX
00***37B:AESCASBYTE PTR ES:[EDI]
00***37C:6D INS DWORD PTR ES:[EDI],DX
00***37D:30D3XOR BL,DL
00***37F:53PUSHEBX
000****0380:08F9ORCL,BH
000****0382:E9 065****2378JMP 78***88D//正向的


驱动文件免杀技巧.part01.rar

1.46 MB, 下载次数: 3

驱动文件免杀技巧.part02.rar

568 KB, 下载次数: 3

您需要登录后才可以回帖 登录 | 开放注册

本版积分规则

帮助|Archiver|小黑屋|通信管理局专项备案号:[2008]238号|NB5社区 ( 皖ICP备08004151号;皖公网安备34010402700514号 )

GMT+8, 2025-1-15 21:03 , Processed in 0.132549 second(s), 34 queries , Yac On.

Powered by Discuz! X3.5

快速回复 返回顶部 返回列表