首页
社区
课程
招聘
求助 卡巴斯基一般杀哪个区段
发表于: 2011-5-25 16:41 10608

求助 卡巴斯基一般杀哪个区段

2011-5-25 16:41
10608
尊敬的大虾:
    个人比较懒,有个幼稚的想法,对一个或者几个区段加密,是不是就可以实现免杀,或者说实现免杀的几率是比较大的,问题有两个:
    1、这个想法是否可以实现?
    2、卡巴斯基通常杀那几个区段?
谢谢,不吝赐教!

[课程]Android-CTF解题方法汇总!

收藏
免费 0
支持
分享
最新回复 (19)
雪    币: 358
活跃值: (662)
能力值: ( LV9,RANK:170 )
在线值:
发帖
回帖
粉丝
2
你的指令要执行,还是要解密吧...
2011-5-25 16:56
0
雪    币: 34
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
你程序的某种行为像病毒都会被拦截....
2011-5-25 16:57
0
雪    币: 158
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
几辈子前就都是主动防御了。。。

hips其实就是aids么
2011-5-25 17:38
0
雪    币: 47
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
高手指点一下吧!
2011-5-26 10:30
0
雪    币: 2
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
想免杀先学习反汇编吧,OD
2011-5-26 12:41
0
雪    币: 615
活跃值: (172)
能力值: ( LV9,RANK:140 )
在线值:
发帖
回帖
粉丝
7
建议你去查看卡巴斯基的源代码! 不用谢我 - -!!
2011-5-26 12:45
0
雪    币: 41
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
看看KX哈哈
2011-5-26 13:08
0
雪    币: 2
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
想免杀先学习反汇编吧,OD
2011-5-26 13:10
0
雪    币: 358
活跃值: (662)
能力值: ( LV9,RANK:170 )
在线值:
发帖
回帖
粉丝
10
现在的杀免已经不是很多年前的特征码查杀了........
2011-5-26 13:34
0
雪    币: 615
活跃值: (172)
能力值: ( LV9,RANK:140 )
在线值:
发帖
回帖
粉丝
11
还是各种误报···
2011-5-26 13:44
0
雪    币: 8
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
对付卡巴 很简单。。

反启发+异或加密 (代码段、输入表、输出表)

然后再加个数字签名就 KO 了
2011-5-29 21:25
0
雪    币: 72
活跃值: (18)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
13
有数字签名的话不用这么麻烦吧?
2011-5-29 22:40
0
雪    币: 47
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
说来也奇怪,异或加密以后卡巴斯基0.7过不了,把几处特征码用零填充反而过了,加两次密都不好使
2011-5-31 15:05
0
雪    币: 793
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
异或加密不一定就能免杀 比如小红伞就把异或加密 加壳当非法杀掉
关键是你要能找准特征码才行
如果特征码在重定位段的话 就像楼主说的 全部填0也能免杀 不影响功能
干嘛异或折腾自己
2011-6-3 09:14
0
雪    币: 47
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
我越来越迷茫了,身边没有老师,想学懂太难了,信心已经严重不足了!!!
2011-6-5 11:03
0
雪    币: 793
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
免杀要慢慢来 汇编好好学下 暗组工具包准备一个 然后就是看免杀的书
出版的 电子版的好像都有 希望楼主成功
2011-6-5 11:27
0
雪    币: 12
活跃值: (21)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
18
做工作最重要的就是信心。一般的代码段和数据段的特征码免杀最好做,原理就是有一段特殊的代码序列被杀毒软件认为是病毒特有的,只需要把这样的一段代码修改掉(在不影响正常功能的前提下),就可以了。要想确定这样的代码段,只需要把软件分成N个小块,依次对这些块填充0,然后看那些块填0后杀毒软件不杀,那这块代码就是特征码了。修改的时候需要用反汇编软件将软件反汇编,然后将一些不影响代码逻辑的指令调整一下次序即可,代码紧凑没法调的就用一个远跳转指令,跳到空白代码处,补齐指令后再跳回来。自动分块确定特征码用CCL2.8自动分段填0,再用杀毒软件查一下就可以了。
2011-7-14 15:58
0
雪    币: 193
活跃值: (64)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
19
哥们,搞白名单吧,在主动防御面前,即使免杀又有啥作用,除非进入内核!
2011-7-14 16:08
0
雪    币: 47
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
20
谢谢兄弟们帮助,更谢谢兄弟们鼓励,感觉好温暖!
2011-7-15 11:16
0
游客
登录 | 注册 方可回帖
返回
//