找回密码
 开放注册

QQ登录

只需一步,快速开始

微信登录

微信扫码,快速开始

搜索
查看: 903|回复: 3

采用Vmprotect免杀过NDO32

[复制链接]

30

主题

632

回帖

904

牛毛

一级牛人

________∥ 花 逝,美 的 讓 乆

积分
904
发表于 2008-10-6 06:20:32 | 显示全部楼层 来自 上海市杨浦区
顶.!
希望对莪有用..看看先.!
...........

3

主题

22

回帖

33

牛毛

初生牛犊

积分
33
QQ
发表于 2008-10-6 09:03:45 | 显示全部楼层 来自 上海市松江区
谢谢 楼主 分享

单元成功

81

主题

437

回帖

708

牛毛

一级牛人

灬小熊灬

积分
708
QQ
发表于 2008-10-6 09:57:38 | 显示全部楼层 来自 辽宁省大连市
[s:159] 很不错,但是我感觉NOD32很好过..个人看法

39

主题

187

回帖

304

牛毛

一级牛人

积分
304
QQ
 楼主| 发表于 2008-10-6 03:32:45 | 显示全部楼层 |阅读模式 来自 福建省莆田市
采用Vmprotect免杀过NDO32
NOD32是杀在输入表中的,免杀的方法一般采用MyCCL复合特征码定位器反向扫描,这样可以定位在代码区,基本上是一些JMP和CALL之类的命令,可以在OD上直接采用跳转法进行修改。但是我在免杀中经常碰到这样的情况,那就是它的特征码特别多,多的时候达到20~30处,采用跳转法改的难度是可想而知的,而且有时候在OD里修改后保存文件的时候提示无法在内存中定位,那就不能修改了。
我的办法是采用VMProtect,用它来自动修改特征码。VMProtect1.23之后都是演示版,只能修改一处特征码,我采用VMProtect1.22,它就没这个限制。先定位好NOD32特征码,用OC转换成内存地址,然后用VMProtect打开需要免杀的文件,点右键选择添加地址,输入一处特征码内存地址,程序右侧显示一行特征代码,这里要注意如果显示几行代码,点击特征代码,其它的不选,可以避免生成的程序体积太大。依次添加各个内存地址,好了之后点击右侧的Dump,然后选择工具栏中的编译(或按F9),这样就生成了NOD32免杀的程序。采用这个方法的好处是不用一句一句的修改,体积增加也还可以。
您需要登录后才可以回帖 登录 | 开放注册

本版积分规则

帮助|Archiver|小黑屋|通信管理局专项备案号:[2008]238号|NB5社区 ( 皖ICP备08004151号;皖公网安备34010402700514号 )

GMT+8, 2025-1-16 00:11 , Processed in 0.125460 second(s), 32 queries , Yac On.

Powered by Discuz! X3.5

快速回复 返回顶部 返回列表