找回密码
 开放注册

QQ登录

只需一步,快速开始

微信登录

微信扫码,快速开始

搜索
查看: 961|回复: 5

  免杀的简单原理

[复制链接]

735

主题

1102

回帖

3076

牛毛

二级牛人

积分
3096
QQ
发表于 2009-1-6 08:31:54 | 显示全部楼层 来自 山东省威海市
我认为新手免杀就是加壳比较简单

多搜集一些冷门壳

到时候别忘了发到黑狼来共乡啊!

11

主题

48

回帖

78

牛毛

初生牛犊

莪们、都在懷念過去.?

积分
78
发表于 2009-1-6 10:00:09 | 显示全部楼层 来自 重庆市渝中区
我只想你做个教程出来就好了

388

主题

3764

回帖

9049

牛毛

初生牛犊

积分
11492
发表于 2009-1-6 11:22:05 | 显示全部楼层 来自 黑龙江省七台河市
呵呵 好简单

36

主题

787

回帖

1120

牛毛

二级牛人

积分
1120
QQ
发表于 2009-1-6 19:09:55 | 显示全部楼层 来自 江苏省泰州市海陵区
想要加壳后能达到免杀的效果

那就要加最新的免杀壳

0

主题

11

回帖

14

牛毛

初生牛犊

积分
14
QQ
发表于 2009-1-16 23:52:44 | 显示全部楼层 来自 山东省潍坊市
好的东西我们用

735

主题

1102

回帖

3076

牛毛

二级牛人

积分
3096
QQ
 楼主| 发表于 2009-1-6 08:29:51 | 显示全部楼层 |阅读模式 来自 山东省威海市
免杀,顾名思义就是说避免被杀毒软件查杀!

免杀的方法也有很多种,针对不同的情况我们运用不同的免杀方法。
⒈文件免杀:加花/修改文件特征码/加壳/修改加壳后的文件。
⒉内存免杀:修改特征码。
⒊行为免杀。
现在我来揭开免杀神秘的面纱。(这里不对免杀做深入讨论,只对原理进行分析,毕竟这不是黑客教程)
加花
加花是病毒免杀的常用手段,加花原理就是通过添加加花指令(一些垃圾指令,类似加1减1之类的无用语句)让杀毒软件检测不到特征码。加花可以分为加区加花和去头加花。(只做了解,不做解释)
特征码修改
加花以后一些杀毒软件就认不出来了,但有些比较强的杀毒软件,像卡巴斯基这类,可能还是会被杀,这时就要定位特征码修改了,要修改特征码,就要先定位杀毒软件的病毒库所定位的特征码,这个有一定难度,特别是复合特征码的定位,但复合特征码虽然增加了定位特征码的难度,但复合特征码也有它的弱点,因为定义复合特征码需要单个特征码几倍的病毒库,不方便用户的病毒库升级,所以除了特别流行的病毒,杀毒软件厂商并没有做太多的复合特征码。
定位了特征码之后就应该修改特征码了,主要方法有两种:直接修改法,跳转修改法。
直接修改法利用的是等效指令替换,或者指令顺序的改变不影响执行的效果。还有一种是如果特征码是ASCll码,可以直接修改大小写,大写替换小写,小写替换大写。
跳转修改发比较简单,主要原理是把有特征码的那段NOP掉,然后把NOP掉的那段语句写入空白的0000区,在通过JMP跳转连接起来,让杀毒软件找不到特征码,从而达到免杀的目的。

加壳
加壳的原理是给原程序加上一段保护程序,有保护和加密功能,运行加壳后的文件先运行壳再运行真实文件,从而起到保护作用。

脱壳当然就是去掉保护程序


想要加壳后能达到免杀的效果

那就要加最新的免杀壳
您需要登录后才可以回帖 登录 | 开放注册

本版积分规则

帮助|Archiver|小黑屋|通信管理局专项备案号:[2008]238号|NB5社区 ( 皖ICP备08004151号;皖公网安备34010402700514号 )

GMT+8, 2025-5-9 18:03 , Processed in 0.168031 second(s), 57 queries .

Powered by Discuz! X3.5

快速回复 返回顶部 返回列表