首页
社区
课程
招聘
[求助]超级屌的病毒思路
发表于: 2015-12-15 15:19 7824

[求助]超级屌的病毒思路

2015-12-15 15:19
7824
突然发现一个略屌的思路
特征码定位主要就是主动防御还有文件特征,那么如果一个进程已经运行了,我可否修改它的进程文件的内容呢? 就是静态文件的。。

[课程]FART 脱壳王!加量不加价!FART作者讲授!

收藏
免费 0
支持
分享
最新回复 (26)
雪    币: 11
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
2
特征已经存在,av会让你的病毒启动,然后修改自身?所以常规做法是把核心代码加密,到用的时候再临时解密。
2015-12-15 17:13
0
雪    币: 3030
活跃值: (3070)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
3
会有行为检测的
2015-12-15 17:39
0
雪    币: 357
活跃值: (3133)
能力值: ( LV3,RANK:25 )
在线值:
发帖
回帖
粉丝
4
行为监控,你是过不去的

特征码只是逗你玩的技术
2015-12-15 17:43
0
雪    币: 162
活跃值: (41)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
5
太年青。
2015-12-15 19:41
0
雪    币: 101
活跃值: (34)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
真屌....
2015-12-15 20:52
0
雪    币: 13
活跃值: (26)
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
7
:

大神你是怎么处理特征码的呢
2015-12-15 23:54
0
雪    币: 6790
活跃值: (4436)
能力值: (RANK:600 )
在线值:
发帖
回帖
粉丝
8
too yong too simple
2015-12-16 07:43
0
雪    币: 7
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
特征码本地引擎就不会让你过,你还怎么启动?更何况还有行为监控呢,特征码、免杀都什么过时了
2015-12-16 09:38
0
雪    币: 44
活跃值: (25)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
10
too yong too simple
2015-12-16 09:58
0
雪    币: 38
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
11
叼叼叼,然并卵
2015-12-16 10:20
0
雪    币: 97
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
12
sometimes naive
2015-12-16 11:34
0
雪    币: 716
活跃值: (158)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
13
说我个人一点思路:
反病毒特征码提取基本是从:
1. 创建的注册表名,服务名,描述
2. 网络特征,实现的IP,url,域名
3. 样本的MD5值

对策:
1. 创建的注册表,服务使用随机或者可自定义
2. 使用加壳方法,对样本进行加密,但是一但被脱壳,样本就是个裸体
3. 在壳代码中或者样本中使用反调试,返虚拟技术,延长反病毒的分析样本时间。
4. 对部分重要的数据或者代码进行加密需要的时候再解密调用。这也是一种很有效对应反病毒分析的一种方法,也是我在进行样本分析常见的,头疼的分析。
5. 对重要的功能代码放入shellcode中,当然如果shellcode 代码量太大也不好掌控,对系统版本也比较限制。
对于4,5中我的个人破解的方法是,在动态调试工程中事先准备好常用的关键API,如果一开始一些API断点无法正常下,可以在运行shellcode,或者解密之后下载断点,然后就可以对样本进行正常的逆向分析了
2015-12-16 11:53
0
雪    币: 13
活跃值: (26)
能力值: (RANK:10 )
在线值:
发帖
回帖
粉丝
14


恩,确实是
2015-12-17 14:16
0
雪    币: 160
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
15
太年轻...
2015-12-17 14:18
0
雪    币: 716
活跃值: (158)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
16
当然还有很多,只是不方便说,我确实也“太年轻”
2015-12-18 09:13
0
雪    币: 5
活跃值: (46)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
17
别啊,这里都不方便说那就失传了。
2015-12-18 09:17
0
雪    币: 716
活跃值: (158)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
18
多分析就知道了,我也是小白
2015-12-18 09:22
0
雪    币: 159
活跃值: (16)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
19
正解,行为监控。
2015-12-19 01:34
0
雪    币: 227
活跃值: (66)
能力值: ( LV7,RANK:100 )
在线值:
发帖
回帖
粉丝
20
已经不是特征码查杀为主流的年代啦
2015-12-19 09:31
0
雪    币: 716
活跃值: (158)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
21
行为操作误杀比较大
2015-12-21 15:08
0
雪    币: 7
活跃值: (49)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
22
对抗特征码的主流方式 应该是一种类似加壳的技术。写起来要简单。就是你有一个很小的Loader部分,然后Loader只管加载并解码下阶段代码。这样你特征码查杀基本只能查杀你的Loader部分。而且Loader部分是很小的,这样你就便于免杀重构。当然杀软为了对抗肯定会分析你的解码算法。你的Loader的编码算法也要一步步的增强。
2016-1-5 19:54
0
雪    币: 1355
活跃值: (334)
能力值: ( LV13,RANK:920 )
在线值:
发帖
回帖
粉丝
23
遇到这种情况,杀软和主动防御直接将这类壳作为威胁进行预警和隔离,病毒必须“自证清白”,若有“隐瞒、逃避”的动作,本身就是值得怀疑的。
2016-1-6 12:56
0
雪    币: 7
活跃值: (49)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
24
所以我没说不需要做免杀了。是需要对“壳”做免杀。
2016-1-7 09:20
0
雪    币: 8
活跃值: (28)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
25
想法太年轻啊··行为检测不是那么好过的···
2016-1-7 19:46
0
游客
登录 | 注册 方可回帖
返回
//