免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 3463 | 回复: 5
打印 上一主题 下一主题

实例操作 如何让杀毒软件成“睁眼瞎” [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2007-05-06 15:57 |只看该作者 |倒序浏览
黑客姓名:于谦\r\n\r\n黑客特长:免杀程序的制作\r\n\r\n使用工具:MaskPE\r\n\r\n使用工具:超级加花器\r\n\r\n使用工具:Private exe Protector\r\n\r\n[B]黑客自白:[/B]\r\n\r\n由于木马软件都存在着“黑”特性,所以每当它们被公布出来不久,就会被杀毒软件所查杀。为了避免这种情况的发生,我开始研究如何对黑客程序进行免杀,让各种各样的杀毒软件在它们面前成为“睁眼瞎”。\r\n\r\n[B]如何才能起到免杀效果 [/B]\r\n\r\n现在的杀毒软件对任何病毒的查杀,都是建立在拥有该病毒的特征码的基础上的。黑客为了让木马程序不被杀毒软件查杀,会通过各种方法对它进行修改或伪装,也就是进行免杀处理。\r\n\r\n目前常见的免杀方法有加壳、加花(指令)、修改特征码、变换入口点、入口点加密等。同时当前主流的杀毒软件都采用了复合特征码,因此很多时候通过一种方法很难达到免杀效果,这时需要几种方法配合才能起到免杀效果。

论坛徽章:
0
2 [报告]
发表于 2007-05-06 15:59 |只看该作者
[B]实战程序免杀 \r\n\r\n一、免杀从程序内部开始 [/B]\r\n\r\n准备好我们要免杀的黑客程序。首先进行加密处理,运行加密程序MaskPE,它是一款自动修改PE文件的软件,可以将程序原有的源代码打乱,这样就能生成免杀的木马或病毒。\r\n\r\n点击“Load File”按钮选择免杀程序,在“Select Information”列表中任意选择一项,最后点击“Make File”按钮,在弹出的窗口中对加密的文件进行另存即可(图1)。\r\n\r\n

论坛徽章:
0
3 [报告]
发表于 2007-05-06 15:59 |只看该作者
[B]二、花指令迷惑杀毒软件  [/B]\r\n\r\n运行“超级加花器”,这是一款全新的加花程序。首先将服务端程序直接拖动到程序的主界面进行释放,接着在“花指令”下拉列表中选择一种花指令,单击“加花”按钮后就可以了(图2)。这样,一段花指令就被成功地添加到黑客程序代码的最前面,那些从文件头提取特征码的杀毒软件也就无能为力了。\r\n\r\n

论坛徽章:
0
4 [报告]
发表于 2007-05-06 16:01 |只看该作者
[B]三、加壳阻止杀毒软件分析  [/B]\r\n\r\n然后进行加壳处理,这样可以阻止杀毒软件将获取的源代码和特征码进行比对。运行Private exe Protector这款加壳程序,在出现的“应用程序”列表中设置需要免杀的黑客程序。再将下面“设置”选项中将“动态保护”勾选上,最后点击工具栏中的“开始保护”按钮即可马上进行加壳处理(图3)。\r\n\r\n

论坛徽章:
0
5 [报告]
发表于 2007-05-06 16:02 |只看该作者
[B]四、改入口点防特征码对比[/B]\r\n\r\n最后进行更改入口点的处理,它的目的和加壳处理相似,就是让杀毒软件无法从黑客程序的入口点来获取源代码。运行PEditor这款软件修改程序,点击“浏览”按钮选择黑客程序,找到“入口点”这个信息选项,接着在原来的数值的基础上加上1,接着点击“应用更改”按钮就可以完成刚才的设置确认(图4)。\r\n\r\n \r\n\r\n当黑客程序进行完免杀处理以后,首先要使用多款杀毒软件对它进行杀毒检测,没有安装杀毒软件的用户也可以通过一个多引擎样本查毒网站(www.virustotal.com)进行检测。\r\n\r\n如果已经不被杀毒软件所查杀了,还要在本地测试经过免杀处理后的程序是否能正常的运行。只有进行了这一系列测试以后,才能确定该黑客程序是否免杀成功。

论坛徽章:
0
6 [报告]
发表于 2007-05-06 20:39 |只看该作者
学习了,黑客防线上讲了很多这种东西
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP