2007年4月25日星期三

实例操作 如何让杀毒软件成“睁眼瞎”


最近有调查报告显示,知名品牌的杀毒软件对新型计算机病毒的查杀率只有20%,而漏杀率却高达80%。那么是什么原因造成这种状况的?到底是如今的病毒过于厉害,还是杀毒软件的能力有限?今天我们就通过实例来看看是什么"刺瞎"了杀毒软件的双眼。


黑客姓名:于谦


黑客特长:免杀程序的制作


使用工具:MaskPE


使用工具:超级加花器


使用工具:Private exe Protector


黑客自白:


由于木马软件都存在着"黑"特性,所以每当它们被公布出来不久,就会被杀毒软件所查杀。为了避免这种情况的发生,我开始研究如何对黑客程序进行免杀,让各种各样的杀毒软件在它们面前成为"睁眼瞎"。


如何才能起到免杀效果


现在的杀毒软件对任何病毒的查杀,都是建立在拥有该病毒的特征码的基础上的。黑客为了让木马程序不被杀毒软件查杀,会通过各种方法对它进行修改或伪装,也就是进行免杀处理。


目前常见的免杀方法有加壳、加花(指令)、修改特征码、变换入口点、入口点加密等。同时当前主流的杀毒软件都采用了复合特征码,因此很多时候通过一种方法很难达到免杀效果,这时需要几种方法配合才能起到免杀效果。


实战程序免杀


一、免杀从程序内部开始


准备好我们要免杀的黑客程序。首先进行加密处理,运行加密程序MaskPE,它是一款自动修改PE文件的软件,可以将程序原有的源代码打乱,这样就能生成免杀的木马或病毒。


点击"Load File"按钮选择免杀程序,在"Select Information"列表中任意选择一项,最后点击"Make File"按钮,在弹出的窗口中对加密的文件进行另存即可(图1)。



二、花指令迷惑杀毒软件


运行"超级加花器",这是一款全新的加花程序。首先将服务端程序直接拖动到程序的主界面进行释放,接着在"花指令"下拉列表中选择一种花指令,单击"加花"按钮后就可以了(图2)。这样,一段花指令就被成功地添加到黑客程序代码的最前面,那些从文件头提取特征码的杀毒软件也就无能为力了。



三、加壳阻止杀毒软件分析


然后进行加壳处理,这样可以阻止杀毒软件将获取的源代码和特征码进行比对。运行Private exe Protector这款加壳程序,在出现的"应用程序"列表中设置需要免杀的黑客程序。再将下面"设置"选项中将"动态保护"勾选上,最后点击工具栏中的"开始保护"按钮即可马上进行加壳处理(图3)。



四、改入口点防特征码对比


最后进行更改入口点的处理,它的目的和加壳处理相似,就是让杀毒软件无法从黑客程序的入口点来获取源代码。运行PEditor这款软件修改程序,点击"浏览"按钮选择黑客程序,找到"入口点"这个信息选项,接着在原来的数值的基础上加上1,接着点击"应用更改"按钮就可以完成刚才的设置确认(图4)。



当黑客程序进行完免杀处理以后,首先要使用多款杀毒软件对它进行杀毒检测,没有安装杀毒软件的用户也可以通过一个多引擎样本查毒网站(www.virustotal.com)进行检测。


如果已经不被杀毒软件所查杀了,还要在本地测试经过免杀处理后的程序是否能正常的运行。只有进行了这一系列测试以后,才能确定该黑客程序是否免杀成功。




Related Posts:

  • 让你的Win XP“死机”也玩个性使用Windows XP系统的朋友电脑死机的几率比以前大大减少,但是由于种种原因,电脑有时会长时间没有响应,形同死机。其实,电脑并非真正死机,而是处于一种假死的状态罢了。检验方法是:按下数字区的Num Lock键,如果指示灯有反应,就说明是假死机。这时,我们可以按下"Ctrl+Alt+Del"组合键,在"Windows任务管理器"里执行"结束任务"。不过有时候这招也不是很灵,虽然出现了"正在关闭……"的提示框,系统还是会很长时间没有反应。能不能给… Read More
  • 详谈HOOK API的技术HOOK API是一个永恒的话题,如果没有HOOK,许多技术将很难实现,也许根本不能实现。这里所说的API,是广义上的API,它包括DOS下的中断,WINDOWS里的API、中断服务、IFS和NDIS过滤等。比如大家熟悉的即时翻译软件,就是靠HOOK TextOut()或ExtTextOut()这两个函数实现的,在操作系统用这两个函数输出文本之前,就把相应的英文替换成中文而达到即时翻译;IFS和NDIS过滤也是如此,在读写磁盘和收发数据之前,系统… Read More
  • 九大技巧 提升笔记本运行速度100%在使用XP的过过程中,系统运行速度会随着时间的推移越来越慢了,有的朋友可能会想到重装系统,但重装后,那么多的应用软件也要重新安装,如何在不安装系统的前提下提升XP的运行速度呢?只要你安照以下九个方面操作,相信你的XP又会重新高速运行。  1、加快开关机速度 在Windows XP中关机时,系统会发送消息到运行程序和远程服务器,告诉它们系统要关闭,并等待接到回应后系统才开始关机。加快开机速度,可以先设置自动结束任务,首先找到HKEY_CURRENT… Read More
  • 破单位网管封杀QQ、MSN端口方法突破单位网管封杀QQ、MSN端口方法突破单位网管封杀QQ、MSN端口方法不少公司的防火墙作了较为严格的限制,以至于很多网络服务如QQ、MSN都无法运行,如果你还能够打开网页,那么,使用Http通道软件可以让你突破限制,可以在现有的网络条件中使用任何网络服务。使用Http通道软件可以突破防火墙的限制,利用唯一Http访问的权限获得其他Internet应用。那么什么是通道呢?这里所谓的通道,是指一种绕过防火墙端口屏蔽的通讯方式。防火墙两端的数据包封装… Read More
  • 内网BT EMULE提速,无需手动进行端口映射!关于内网BT和EMULE的速度问题,各个软件的官方站点都用了好长的页面来写如何进行端口映射,包括路由器和windows防火墙。通过映射可以让BT软件正确监听端口,让EMULE获得HIGHID,但是其实不必这么麻烦。只需要打开网上邻居,选择"显示联网的UPnP设备的图标"即可。无需在自己路由器中映射,也不必手动在windows防火墙中打开端口。系统会根据软件需要自动为你配置。不信你试一试!PS:此方法的使用前提是winxp-sp2及更高版本系统,路… Read More

0 评论: