首页
社区
课程
招聘
[原创]如何利用病毒技术来进行脱壳。
发表于: 2006-1-18 10:38 6333

[原创]如何利用病毒技术来进行脱壳。

2006-1-18 10:38
6333
确切的来讲,应该是杀壳。

当很多人认为隐私壳,不被放出的壳不被查杀的话,那就错了,应该反过来,更容易。

病毒软件提取特征字我以有初步研究,正如很多认为的,它只能在EP附近或者OEP附近,以及特征字符,特征IAT周围转圈。首先我写一个简单的捆绑器,把字符串加密,这样杀毒公司首先取消了特征字符,特征IAT的提取工作。[特别是瑞星之流我要讲一下,技术员不是一般的懒,UPX壳都懒的脱,内存提取特征字直接提取分析DUMP。这是我见过最差劲的特征字提取杀毒软件,很明显,只能解决一时之需,从另一角度上看,病毒库维护难度以及容量要远大于其它杀毒软件。] 此时我再写一个壳,也可以利用现成的壳代码写。很多人都知道,壳到OEP之间的代码叫loader,我以某壳loader 16进制代码做为我的密匙签名,既可以作为我自己的壳loader的解压密码,同时也可以做为被加壳的捆绑器的解压密码。并且以明文存在与我的壳loader,甚至我可以偷取原捆绑器OEP代码并且多态化到壳内,被原某壳loader 16进制代码密匙签名代替原地方。这样某壳的特征代码在我的整个作品内出现了3次。这3次,也正好是杀毒软件经常,其实也是必须要提取特征字的地方。这样一来,此壳就被轻松送入监狱了。 因此,隐私壳特征代码报毒几率更大,当你不能脱壳的时候[实质上我不喜欢脱壳,那是多么辛苦的回报率又低的工作],所以我们可以借第二双小手来杀壳。

从另一角度来看,如果我是用知名品牌的壳特征代码会怎样,正如你所说,其它杀毒软件是不会沦落为瑞星之流的。他们不会抛弃原有特征字提取技术,因此,可能会放你一马,至少比较长的时间会如此。事实上我一捆绑器都对外下载一个月了,还没有被知名杀毒软件查杀,只是被某款不知名杀毒软件查杀而已,但此软可悲的把ASPR列入了特征库,用的就是ASPR的特征代码,如果我用的是HYING的呢?我想我不会这么有好运。

[课程]Linux pwn 探索篇!

收藏
免费 0
支持
分享
最新回复 (18)
雪    币: 817
活跃值: (1927)
能力值: ( LV12,RANK:2670 )
在线值:
发帖
回帖
粉丝
2
蛋蛋 带来的尽是深不可测的东西~~~
2006-1-18 11:33
0
雪    币: 277
活跃值: (312)
能力值: ( LV9,RANK:330 )
在线值:
发帖
回帖
粉丝
3
hying 和老王的壳我都不能用,刚加上就被咔吧司机干掉了。
2006-1-18 13:55
0
雪    币: 215
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
所谓隐私壳从定义上讲是只你没有的壳,不是不常用的壳。隐私壳可以随便加废话来躲避特征识别,能做出隐私壳都不惧杀毒软件。隐私壳可以大肆盗版别人的特征,摆在那里叫人去取,下次改的时候也方便,还能顺便拖个垫背的。
不要把瑞星技术说的那么臭,内存特征码技术可是他们的招牌,在杀毒软件和放火墙里都用了。只不过瑞星雇的人比你所说的还懒,他们的内存特征码数据并不大,几百种病毒里也不一定有一个入围,好象是专门针对木马的。
HYING的壳并没有被报病毒,蛋蛋要多多努力。老王不用费心,新版所开放的功能决定了它就是......,岂有不报之理。
2006-1-18 16:39
0
雪    币: 332
活跃值: (479)
能力值: ( LV9,RANK:330 )
在线值:
发帖
回帖
粉丝
5
虽然不太了解,但是支持!至少他打字打了这么多,很少见的啊!
建议加精◎!呵呵
2006-1-18 17:22
0
雪    币: 223
活跃值: (101)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
最初由 laoqian 发布
虽然不太了解,但是支持!至少他打字打了这么多,很少见的啊!
建议加精◎!呵呵

是的
2006-1-18 19:01
0
雪    币: 208
活跃值: (40)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
难得打这么多字.
值得加精
2006-1-18 23:37
0
雪    币: 288
活跃值: (415)
能力值: ( LV9,RANK:290 )
在线值:
发帖
回帖
粉丝
8
orz....
蛋蛋总是能想到一些常人想不出的方法来解决问题的
2006-1-19 00:04
0
雪    币: 427
活跃值: (412)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
最初由 q3 watcher 发布
所谓隐私壳从定义上讲是只你没有的壳,不是不常用的壳。隐私壳可以随便加废话来躲避特征识别,能做出隐私壳都不惧杀毒软件。隐私壳可以大肆盗版别人的特征,摆在那里叫人去取,下次改的时候也方便,还能顺便拖个垫背的。
不要把瑞星技术说的那么臭,内存特征码技术可是他们的招牌,在杀毒软件和放火墙里都用了。只不过瑞星雇的人比你所说的还懒,他们的内存特征码数据并不大,几百种病毒里也不一定有一个入围,好象是专门针对木马的。
HYING的壳并没有被报病毒,蛋蛋要多多努力。老王不用费心,新版所开放的功能决定了它就是......,岂有不报之理。


摘取你一段就可以报了,那这一段我有必要一定要从壳EP开始? 显然没必要。呵呵
2006-1-19 11:28
0
雪    币: 339
活跃值: (1510)
能力值: ( LV13,RANK:970 )
在线值:
发帖
回帖
粉丝
10
我say阿,你这么做,需要广泛发布一款病毒吧?或者至少要公开发布一个木马吧?不道德阿~
2006-1-19 11:48
0
雪    币: 221
活跃值: (137)
能力值: ( LV9,RANK:170 )
在线值:
发帖
回帖
粉丝
11
深奥,看不明白
2006-1-19 13:13
0
雪    币: 215
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
最初由 鸡蛋壳 发布


摘取你一段就可以报了,那这一段我有必要一定要从壳EP开始? 显然没必要。呵呵

但是杀毒软件好象没有你这么聪明,他们识别的时候都认为很有必要.给你个机会,年前让某个我知道的杀毒软件把我放的哪个报成病毒,这样我也好有点事做.
2006-1-19 14:45
0
雪    币: 0
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
13
最初由 nbw 发布
我say阿,你这么做,需要广泛发布一款病毒吧?或者至少要公开发布一个木马吧?不道德阿~


不用,加到木马上面寄给杀毒公司就好了
2006-1-19 15:43
0
雪    币: 427
活跃值: (412)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
14
最初由 q3 watcher 发布

但是杀毒软件好象没有你这么聪明,他们识别的时候都认为很有必要.给你个机会,年前让某个我知道的杀毒软件把我放的哪个报成病毒,这样我也好有点事做.


是我摘你,不是杀毒公司摘你。你想啥呢?
2006-1-19 15:46
0
雪    币: 215
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
最初由 鸡蛋壳 发布


是我摘你,不是杀毒公司摘你。你想啥呢?

对呀,你摘我的,然后杀毒软件公司再从你摘的里面再摘一遍.只要环节中有一点有错误就不行了,要是样本不够我再提供一个. 附件:dandan.rar
2006-1-19 16:21
0
雪    币: 427
活跃值: (412)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
16
最初由 q3 watcher 发布

对呀,你摘我的,然后杀毒软件公司再从你摘的里面再摘一遍.只要环节中有一点有错误就不行了,要是样本不够我再提供一个. 附件:dandan.rar


你以为是瑞星之流?人家不会用通配符? 而且就你这东西,我有价值放吗?毫无价值
2006-1-19 18:00
0
雪    币: 215
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
我最喜欢的标准蛋蛋式收尾方式.
2006-1-19 18:13
0
雪    币: 339
活跃值: (1510)
能力值: ( LV13,RANK:970 )
在线值:
发帖
回帖
粉丝
18
最初由 q3 watcher 发布
我最喜欢的标准蛋蛋式收尾方式.


那肯定是5秒钟KO
2006-1-19 23:36
0
雪    币: 1334
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19
我没看懂 什么是“如何利用病毒技术来进行脱壳”
有白话文的么?这个原文的我看不懂;

是说用 代码植入?还是用病毒来动内存某些部分? 我怎么看不懂原文是说的什么意思?谁来讲解讲解
2006-1-20 12:51
0
游客
登录 | 注册 方可回帖
返回
//