能力值:
( LV2,RANK:10 )
2 楼
先干掉小红伞.
能力值:
( LV4,RANK:50 )
3 楼
现在的杀软很变态,不过高手们还是有方法的...但是方法一公布也就无效了。
所以,还得靠自己琢磨。
能力值:
( LV2,RANK:10 )
4 楼
杀是按什么,你没看它的报法么,报XPACK就按XPACK搞
能力值:
( LV5,RANK:60 )
5 楼
小红伞不报驱动加载,我用的就是小红伞
所以驱动下手啊,进R0了想怎么弄就怎么弄
能力值:
( LV2,RANK:10 )
6 楼
搞的实在很不耐烦,想写个壳,不知道还有没有用,希望给指点指点。
能力值:
( LV3,RANK:20 )
7 楼
小红伞是很变态的
最近卡巴的数字签名策略也改了~。以前的一下就XXX了
能力值:
( LV2,RANK:140 )
8 楼
原始样本传上来看看先。
能力值:
( LV9,RANK:250 )
9 楼
幸亏有数字签名了
能力值:
( LV4,RANK:50 )
10 楼
数字签名现在也不好使了吧?
能力值:
( LV2,RANK:10 )
11 楼
传个样本,看谁能整,德国人果然是严密!
上传的附件:
能力值:
( LV2,RANK:10 )
12 楼
这个样本小红伞报的是TR/Crypt.XPACK.Gen 。小红伞对于该特征的识别代码在他的aeheur.dll中 0x1005D71B处,跟一下这段函数就知道了
调试的话,先在创建如下一个文件 命名为***.avp(文件名你自己写)
该文件内容如下
#########################################################
# $AV$SCANNER$AVP
#########################################################
# This file has been created automatically.
# DO NOT MODIFY!!
#########################################################
[CFG]
GuiMode=1
ExitMode=1
DeleteConfig=1
[SEARCH]
Parameter=0x00000026
Path0=“你要调试的样本的完整路径”
[CONTROLCENTER]
ProfileName=Drag&Drop
[SCANNER] 直接用OD加载avscan.exe 调试参数设置为
/CFG="上面你创建的那个avp文件的路径"
能力值:
( LV2,RANK:10 )
13 楼
免杀愁死我了
能力值:
( LV7,RANK:100 )
14 楼
他意思是:
A:他有一个被数字签名了的马马
B:他找到了一个有数字签名的傀儡
能力值:
( LV12,RANK:760 )
15 楼
这年头代打签名的公司很多,找个就解决,别用网上那些所谓的签名工具啦(实话说,签名没有免费的)
能力值:
( LV12,RANK:750 )
16 楼
呵呵 签名才是王道
能力值:
( LV3,RANK:30 )
17 楼
还这么试过这么干
学习了
能力值:
( LV4,RANK:50 )
18 楼
12楼看来是行业人.外行人做免杀,大多不入道.
免来免去,却没有意识到,"免杀"第二高境界是熊猫烧香,最高境界是notepad.exe
能力值:
( LV2,RANK:10 )
19 楼
呵呵,行业人士算不上,不过曾经看过小红伞而已。其实如果只是简单做免杀的话myccl 或者muticcl就够了。
能力值:
( LV2,RANK:10 )
20 楼
总结一下各位牛人的回复:
1、签名是还是有效的,只不过免费的是不行的,原因不详;
2、利用myccl可以搞定免杀,这个真不知道怎么搞,我对myccl定位出的特征码,进行加密,移位及添加花指令等都无效。
3、利用驱动,关键是对于查静态特征码驱动也使不上力气呀。
4、动态跟杀软,牛!
5、菜鸟--
牛鸟--
另外能否解释一下:"免杀"第二高境界是熊猫烧香,最高境界是notepad.exe ,完全不解其中深意。
能力值:
( LV2,RANK:10 )
21 楼
小红伞 特别变态
能力值:
( LV5,RANK:60 )
22 楼
干掉小红伞不就完事了,驱动都不拦,直接用PspTerminateProcess搞定
能力值:
( LV5,RANK:60 )
23 楼
静态特征码扫描,最好对付了,把本体加密后作为资源嵌入到另一个exe中,运行的时候,释放资源,解密,shellexecute。
能力值:
( LV9,RANK:220 )
24 楼
好久没来了.........
大多数av目前判断数字签名是首先通过vm来模拟你的程序行为,如果你的程序行为本身不具备任何危险行为,那么即使没数字签名av也不会有提示的,所以只要我们让他的vm模拟不到危险动作即可 kis 就是这个的典型。
如现在的kis 2010,通过anti 机制,不需要数字签名也可以完全bypass..只不过需要动点脑子而已....
小红伞?呵呵
那个dna scan确实很恶心, 对付小红伞部分敏感代码加密,然后解密头增加混淆代码。做到这点还不够,更重要是从文件结构下手..
其他的杀毒软件, 如趋势。对付它和小红伞的方式差不多,不过过它的行为,得转本做一套机制。
至于其余的杀毒软件,没什么可说的,相信各位也没什么问题。。
能力值:
( LV2,RANK:10 )
25 楼
回xiager老兄的话,你没试验过放资源会被直接干掉