52免杀吧 关注:74贴子:243

【52免杀吧】免杀常用的方法

只看楼主收藏回复

方法一:直接修改特征码的十六进制法
1.修改方法:把特征码所对应的十六进制改成数字差1或差不多的十六进制.
2.适用范围:一定要精确定位特征码所对应的十六进制,修改后一定要测试一下能
否正常使用.


1楼2013-11-02 12:54回复
    方法二:修改字符串大小写法
    1.修改方法:把特征码所对应的内容是字符串的,只要把大小字互换一下就可以了.
    2.适用范围:特征码所对应的内容必需是字符串,否则不能成功.


    2楼2013-11-02 12:55
    回复
      方法三:等价替换法
      1.修改方法:把特征码所对应的汇编指令命令中替换成功能类拟的指令.
      2.适用范围:特征码中必需有可以替换的汇编指令.比如JN,JNE 换成JMP等.
      如果和我一样对汇编不懂的可以去查查8080汇编手册.


      3楼2013-11-02 12:55
      回复
        方法五:通用跳转法
        1.修改方法:把特征码移到零区域(指代码的空隙处),然后一个JMP又跳回来执行.
        2.适用范围:没有什么条件,是通用的改法,强烈建议大家要掌握这种改法.


        5楼2013-11-02 12:56
        回复
          七.木马免杀的综合修改方法
          文件免杀方法:
          1.加冷门壳
          2.加花指令
          3.改程序入口点
          4.改木马文件特征码的5种常用方法
          5.还有其它的几种免杀修改技巧


          6楼2013-11-02 12:57
          回复
            1.首先我们来看下什么叫文件特征码.
            一般我们可以这样认为,一个木马程序在不运行的情况下,用杀毒软件查杀,若报警为病毒,说明存在该查毒软件的文件特征码的。
            2.特征码的二种定位方法.
            手动定位和自动定位
            3.文件特征码的定位技巧.
            通常用手动确定大范围,用自动精确定位小范围.
            下面分别用瑞星和卡巴为例,实例演示并结合手动定位和自动定位二种方法来准确定位文件特征码。要定位的对像以下载者为例。
            用卡巴来定位文件特征码
            ⑴.手动定位:
            1 打开CLL
            2 选择设置中的 总体参数 ,,,,,选中文件特征码手动定位,,,,以及路径
            3选中设置中的 手动参数,,,,,选择替换方式 选中,,,总共生成规定个数的文件,,,生成个数为1000
            4选择文件中的 特征码检测,,文件特征码检测,,,打开程序(要定位特证码的程序)
            5在弹出的PE窗口中 直接点确定 ,之后弹出的窗口在点确定
            6然后等CLL生成完毕之后用杀毒软件进行查杀
            7在CLL中选 操作,结果定位,选中刚刚用来存放检测结果的文件夹
            8在CLL中选I


            7楼2013-11-02 12:58
            回复
              改入口点免杀方法二:变换入口地址法.
              操作步骤:
              第一步:用OD载入无壳木马程序服务端.
              第二步:把入口点的开始二句代码(大都为push ebp mov ebp,esp).移到零区域也是就空白区域地方.并记下零区域的内存地址.同时在后面加一句跳转命令:JMP 到第三条指令的地址.
              第三步:然后修正并保存,最后用PEditor打开该程序.把入口点改成刚才在零区域记下的内存地址.
              评论:该方法效果比方法一要好.经测试,用方法一改过后被卡巴查出来,用方法二就查不出来. 以后可以结合加花指令,加壳,改特征码,打造金钢不死之身!
              采用以上的方法可以躲过不少杀毒软件的追杀,并且方便快速,又很简单,所以是免杀里非常主要的手段,但是一定要检查文件是不是能够正常运行。
              免杀新技术[虚拟机加密免杀]和[壳中改籽]I


              9楼2013-11-02 12:59
              回复
                一 虚拟机加密免杀
                最新免杀技术——虚拟机加密代码应用并非传统的修改特征码,也不是修改入口点+花指令,更不是
                加壳压缩!是最新的一种免杀技术!借于这种技术你可以千变万化,是免杀对新手来说更为简单!
                大家对虚拟机vmprotect是否有所了解,这个是最新的加密工具!可以加密PE文件中任何一句或一段代码
                自然可以给我们用来免杀了!
                免杀工具:vmprotect1.07或1.06PEID UPX
                免杀步骤:原理说明:加密区段代码使杀毒软件无法识别!你可以找特征码,找到后加密特征码的代码!
                用PEID查看入口点:假如这里的入口点是0007DB74基址是 00400000
                3.用虚拟机vmprotect打开要免杀的文件,添加地址0047DB74=00400000+0007DB74基址+入口点
                4.选代码区域->转存->F9保存
                5.测试运行->可以成功运行
                6.用UPX压缩一下,缩小体积,OK 免杀成功
                总结:虚拟机加密代码是比较新的免杀技术,可以和其他免杀技术有机的集合在一起,让你的木马变成金刚不坏.大家要多多掌握。I


                10楼2013-11-02 12:59
                回复
                  二 壳中改籽技术免杀
                  这种免杀很少有人用,所以免杀效果非常好,各大黑客网站也很少见到介绍,这里我把别人做黑洞免杀的文章发到这里,供大家研究.估计是浩天写的文章
                  先讲一下为什么这种技术叫“壳中改籽”。配置一个黑洞的服务端,然后用PEiD.exe来查看它是用什么加的壳,查到是UPX加的变态壳,程序的区段都给隐藏了,那么先得给黑洞服务端脱壳。用 upxfix.exe打开它,然后在Decompress method里面选择5,点击fix,这样就修复了。再用PEiD.exe查一下,看现在可以看到区段了吧。
                  为什么我一再提到这个区段呢?其实它就是文章的重点,也就是壳里面的籽。继续脱壳,用UPXShell打开修复好的黑洞服务端,点击解压缩,完成后我们可以看到程序由原来的201kb变成了506KB ,大了一倍多。
                  有人可能要问为什么一定要给它脱壳呢?直接修改不可以吗?其实主要是因为黑洞的服务端里还有一个用做键盘记录的dll文件,它也要做免杀处理。用 Resscope1.92打开黑洞的服务端,这个可是绝好的exe资源编辑器啊,先选择dllfile里面的getkey,然后点击文件→导出资源,这样dll文件就导出来了。它也是用upx加的变态壳,因为区段被加密了,所以我们也要给它脱壳,再加壳。脱壳的过程和先前脱黑洞服务端一样先用upxfix.exe打开它,但是这里注意在Decompress method里面,不要选择5,而是选择2修复,不然的话就脱不了壳了。
                  接着用UPXShell解压缩,现在dll文件的大小由原来的11kb变成了18.5kb,然后再用UPXShell重新给它加上壳。I


                  11楼2013-11-02 12:59
                  回复
                    三、修改upx壳里面的籽
                    把UPX加过壳的dll文件,用PEiD.exe打开查看,这里有几个数据需要我们记录,等下和修改后的文件做比较用。
                    先分别把程序入口点:000C220、文件偏移量:00002620,记录下来,然后点击查看EP区段,在区段查看上面再点右键选择cave查找器,把upx壳区段upx1的RVA:0000C3B5、 偏移:000027B5等参数也记录下来。
                    关键的时刻到了,reloc.exe闪亮登场。因为reloc 是一款命令下的工具,所以为了操作方便,我建议大家写一个bat文件和reloc放在同一目录。我们开始记录的数据现在派上用场了,编辑bat文件格式如下:
                    reloc 待修改程序 $程序入口 $文件偏移量 $壳的区段入口 $区段偏移 参数
                    那么对应我们的黑洞键盘记录dll文件所记录的数据,这个bat就应该这样写:
                    reloc 键盘记录.dll $C220$2620$C3B5$27B5 5
                    数据前面的零不要写到bat里面,另外最后面的这个参数大家注意,其实它是设置修改时的偏移量的,一般dll文件选择5,exe文件选择5-9之间的数,一般选择6就好了。
                    设置完了,我们运行这个bat文件,开始修改。完毕之后我分别用国内和国外最强的杀毒软件江民、诺盾和卡巴斯基对键盘记录.dll进行扫描,它们均未发现病毒,我们的木马成功躲了过去。用PEiD.exe重新打开,可以发现PEiD已经无法分别键盘记录.dll是什么壳了,把原来记录的几个数据和现在对比一下发现程序入口和文件偏移量没有,而壳区段入口和区段偏移却改变。
                    飘舞的风在上一期的文章里面说道:“peidv0.92是通过每个程序的开头几十个字节来比较是那种壳。”,看来不仅仅如此,peidv0.92还把壳的区段入口开头的几十个字节也作为了用来判断壳的类型的特征代码,杀毒软件也是如此,这样简单修改一下我们的木马就免杀了。
                    着把这个已经修改好的dll文件,导回到黑洞的服务端,方法和导出dll是一样的,我就不再讲述了,然后把它用UPXShell再次加壳,加壳后的大小为200kb。
                    现在可以开始我们的第二次免杀之旅了,同样用PEiD.exe把程序入口、文件偏移量、壳的区段入口、区段偏移,等数据记录下来,写入bat文件。
                    我的bat是这样写的:
                    reloc 1.exe $88620$30A20$887A3$30BA3 6
                    我前面已经讲过了,修改exe文件的时候,参数选择5-9之间的数,一般选择6就好了。现在运行bat文件,黑洞服务端的免杀就全部完成了。用PEiD.exe查看,显示的是“Nothing found”看来PEiD已经不认识它了,再用江民、诺盾和卡巴斯基查杀,均显示无病毒,呵呵,欺骗成功。I


                    12楼2013-11-02 13:00
                    回复
                      方法一:修改字符串大小写法
                      1.修改方法:把特征码所对应的内容是字符串的,只要把大小字互换一下就可以了.
                      2.适用范围:特征码所对应的内容必需是字符串,否则不能成功.


                      14楼2013-11-02 13:00
                      回复
                        方法二:直接修改特征码的十六进制法
                        1.修改方法:把特征码所对应的十六进制改成数字差1或差不多的十六进制.
                        2.适用范围:一定要精确定位特征码所对应的十六进制,修改后一定要测试一下能否正常使用.


                        15楼2013-11-02 13:01
                        回复
                          方法三:指令顺序调换法
                          1.修改方法:把具有特征码的代码顺序互换一下.
                          2.适用范围:具有一定的局限性,代码互换后要不能影响程序的正常执行。


                          16楼2013-11-02 13:01
                          回复
                            方法五:等价替换法
                            1.修改方法:把特征码所对应的汇编指令命令中替换成功能类似的指令.
                            2.适用范围:特征码中必需有可以替换的汇编指令.替换后指令功能要不变比如JN,JNE 换成JMP,这里要对汇编要比较熟悉,读懂指令后可以替换功能相同的指令。也可以去查8080汇编手册[计算机专栏里有]I


                            18楼2013-11-02 13:02
                            回复
                              实战特怔码免杀
                              第一步:首先用内存定位法来准确定位瑞星内存特征码的具体位置
                              第一阶段:自动参数中,生成文件间隔秒数设为4,最小替换字节数设为100字节。(主要用于大体定位内存特征码)
                              第二阶段:自动参数中,生成文件间隔秒数设为4.最小替换字节数设为4字节。(主要用于准确定位内存特征码)
                              第二步:修改特征码
                              用OD打开文件,找到特怔码所在位置,并且判断适合用那种方法修改,如果对方法不太熟悉,并且特怔码不止一处,那就需要你改一处就保存并且在虚拟机里试验能否正常运行[虚拟机可是做免杀的必备工具,强烈建议你安装,因为你不可能就在自己的机器上运行木马吧?在说也不可能在你机器上同时安装N种杀软,那你机器不慢死,更重要还可以用来试验别人提供的软件有没有木马]
                              木马免杀技术之独门绝技I


                              19楼2013-11-02 13:02
                              回复