freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

特征码免杀
坐井观天哇 2022-06-20 13:20:45 255471
所属地 湖南省

特征码又称电脑病毒特征码,它主要由反病毒公司制作,一般都是被反病毒软件公司确定为只有该病毒才可能会有的一串二进制字符串,而这字符串通常是文件里对应程式码或汇编指令的地址。杀毒软件会将这一串二进制字符串用某种方法与目标文件或处理程序作对比,从而判定该文件或进程是否感染病毒。

原理

杀毒软件通过提取文件的特征码在病毒库中匹配的方法扫描病毒,那么只要能够修改病毒的特征码,使其与病毒库存储的特征码不匹配,就能够实现病毒的免杀。

测试工具

c32asm
MyCCL复合特征码定位系统
CcRemote远控
最新版360

过程

打开远控工具,生成一个木马
它默认的监听端口是8088
image.png
360查杀木马,报毒
image.png
定位特征码
打开MyCCL,选择木马打开
image.png
流程
1.修改分块数量并且生成
2.用杀软查杀目录并且删除报毒的分块
3.点击二次处理,并继续用杀软查杀目录
4.定位特征
1、先修改分块数量为20(也可以根据自身情况分成其它的数量),点击生成后,会在OUTPUT目录下生成20个文件分块
image.png
2、使用360查杀OUTPUT目录,这里查杀出四个
image.png
3、点击一键处理将被查杀出来的具有恶意特征的文件删除,同时再次点击二次处理,生成新的20块文件
image.png
4、最后一直重复上述操作,直到360不再报毒
image.png
进入Mcyyl,点击特征区间,右键选择复合定位此处特征
image.png
再次从头重复的执行上面的操作,直到将单位长度缩小到2-4之间。下划线后面一段的,便表示单位长度,此处定位到两处特征码,分别是:
00384B03
003849B9
修改特征码
用c32asm打开木马文件,打开方式选择16进制此时
然后右键选择跳转,地址就填写特征码的地址
image.png
定位到此处
image.png
修改一下65的值
右键选择修改数值,+1
image.png
跳转到第二个特征码地址
image.png

全是0,切换到汇编模式,右键选择 对应汇编模式编辑
image.png
修改一下ADD汇编指令,选择一个等价指令来替换。
image.png
右键点击汇编,这里选择用ADC来代替ADD
image.png
点击汇编后,退出并保存。使用360查杀该exe文件,无报毒。
image.png
测试可以正常上线 免杀成功
image.png

# web安全 # 木马
免责声明
1.一般免责声明:本文所提供的技术信息仅供参考,不构成任何专业建议。读者应根据自身情况谨慎使用且应遵守《中华人民共和国网络安全法》,作者及发布平台不对因使用本文信息而导致的任何直接或间接责任或损失负责。
2. 适用性声明:文中技术内容可能不适用于所有情况或系统,在实际应用前请充分测试和评估。若因使用不当造成的任何问题,相关方不承担责任。
3. 更新声明:技术发展迅速,文章内容可能存在滞后性。读者需自行判断信息的时效性,因依据过时内容产生的后果,作者及发布平台不承担责任。
本文为 坐井观天哇 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
坐井观天哇 LV.2
这家伙太懒了,还未填写个人描述!
  • 2 文章数
  • 1 关注者
初探Net代码审计
2024-04-16
文章目录