开启邀请码注册中,禁止灌水!发现一次永久禁言

墨客安全网

 找回密码
 立即注册

墨客安全网-新手入门指南 常见问题及帮助 | 做任务赚墨币币 新人报道 | 悬赏问答| 墨币充值| 帖子举报

墨客安全网-论坛精华合集 墨客安全网 -精华合集 之 速成之路 原创精品 | 加入墨客Vip | Vip工具| Vip教程

墨客安全网-进阶技术学习区 软件/工具| 社工专区 | 入侵检测| 技术文章 动画教程 | 编程交流| 免杀更新 | 程序源码

[悬赏公告] - 严查灌水,打造一个无水论坛,从即日起.请大家互相监督,发现恶意灌水的,请发贴举报,核实后会给予5-10的墨币奖励。
[官方公告] 从今日起所有会员发布工具必须到审核板块进行审核,如有违反永久禁言处理!
 [招聘招聘]-招聘各方面给力版主,要求每日发帖不少于3贴,每天在线时间6个小时以上,具体福利和待遇联系TG客服或者在线管理员
[官方公告]1.发现网盘下载地址失效!可以发贴举报 审核证实后给予奖励10-20墨币。2.即日起!不管是谁发贴!都不能带QQ群 已及个人QQ。个人网站,发现后严格处理。[官方业务]-加入墨客安全网Vip,圆你日抓千鸡梦,各种精品教程,免杀远控,压力测试等你拿,期待各位会员的加入,即可享受众多福利!
【官方公告】论坛所有广告均为商业行为,需要交易的请尽量走担保程序,所有因广告产生的任何纠纷请私下解决【站外广告】大量收色刷!刷单肉鸡!带飞机肉鸡!寻内网横向技术!懂的来,小白勿扰!长期包养色刷,刷单,带飞机海外盘国内盘灰产肉鸡稳定鸡商
联系飞机:@seeok91
【官方业务】精品广告位招租,需要请联系官方TG客服【官方业务】精品广告位招租,需要请联系官方TG客服【官方业务】精品广告位招租,需要请联系官方TG客服
查看: 431|回复: 0

[电脑|服务器知识] 实用花指令

[复制链接]

该用户从未签到

26

主题

312

回帖

3102

积分

UID
7064
威望
884 (点)
主题
26 (帖)
精华
0 (帖)
贡献
9  (次)
墨币
987  (枚)
活跃
450  (点)
担保币
0  (枚)
注册时间
2016-5-1
最后登录
2017-7-12
发表于 2016-5-4 11:27:54 | 显示全部楼层 |阅读模式
免杀经验: 1.加区,加花后,再加密,可以比较容易过卡巴----如加密工具vmprotect 脱壳过的木马---加花指令,或加区加花---加密---加压缩壳---再加区加花指 令 2.单单加免杀花指令已经不能过卡巴,一定要配合加免花后在加压缩壳,才能起到免杀卡巴的效果. vmprotect加密----再加花-----可过卡巴: 3.加双层花指令免杀法----免卡巴 4.加密---007内存免----加压 ---免卡巴或内存. 5.双层加密(maskpE)---加压 ----可过卡巴. 6.maskpe加密---asppack加壳 ---改入口点加1---可过卡巴







7.加密maskpe----加花或加区加花(用工具)-----加压缩壳---免卡巴 8.北斗对黑防鸽子可加压二次,再压其它压缩壳.以达免杀. 9.加过北斗壳,上向拉滚开鼠标50多次,有一段空代码,可以加花,转移.






10.去头转移入口点---加花----加密(vmprotect) ----加压缩==过所有杀毒 11.对付卡巴,加免杀花指令.花指令对瑞星表面查杀一般无效,一般加压缩壳. 12.对付瑞星表面: 有些黑软,加区,加花后被瑞星表面杀,可以这样:先加压过瑞星表面,然后加免杀花指令,过卡巴.


13.过瑞星表面的查杀方法: 1.加北斗内存免杀压缩壳 2.加过瑞星表面的专用加密工具. 3.用maskPE加密工具加密. ----------------- 1--去头加花改入口  2--修改特征过杀软  3--加区建表重载入  4--加密加壳终极法  简单解释一下:  1--去头加花改入口  其实这句话的目的无非就是修改程序的入口点,打乱程序的结构,使杀毒软件无从查杀!很多小黑朋友们也听说过一句“入口点+1”的免杀方法,我个人并不推崇这这种免杀方法,因为这种方法即使过了杀软,也可能导致木马无法运行!我觉得这句话的精髓在于---加花—2字,加花才是真正的目的!现在流行的花指令很多,网上有的是,例如:  push eax  push eax  nop  pop eax  pop eax  sub eax,1  inc eax  push 入口地址  retn  由于只加一个花指令很难躲过杀软的查杀,大家可以尝试一下再加一个花指令,也就是所谓的---“二次加花”!大家如果不会用OD加花的话可以用个加花器来自动加花,有的手动加花后记得要修改程序的入口点可以用PEditor来修改文件的入口点。  2—修改特征过杀软  这种做法是过杀软的最稳健最根本的方法!现在的杀软也变聪明了,它们喜欢定位复合特征码,使得修改特征码多少增加了些难度。推荐大家使用CCL、MYCCL手动定位特征码来修改下,有不会的朋友建议大家恶补一下。 






 3—加区建表重载入  个人觉得这种方法有点类似加花改入口。还是那句话,不会用OD的朋友去恶补一下,如果不想理解原理,那么给大家一款好工具---MaskPE2.0,这个软件能自动加区段,重新建表,达到免杀处理的目的。  4—加密加壳终极法  这种方法也是最简单,免杀速度最快的一种方法,推荐大家在加壳的时候不要加那些常见的壳,如:ASPACK、NSPACK等等,建议大家加新壳、强壳!最好是看雪论坛上那些强度很大的壳或者刚刚出来的壳,杀毒软件一般还杀不掉。






  最后总结一下:将上面的几种方法结合起来是木马免杀的最好的方法,先加花再加强壳或者先加区建表再加强壳,这样做隐蔽性良好,杀毒软件一般不认。最后在网上还流行一种二次加壳的方法,就是先加一个壳之后,用资源释放工具将资源释放,再加一个壳,这样做也能过部分的杀软,但并不是所有的木马程序都能二次加壳,在此还要大家注意下。还有上面的方法都是在木马没有加壳的前提下做的,如果大家用PEID检测发现加了壳了还得先脱壳之后才能进行以下步骤!最后呢,大家最好还是找些旧的木马来做,因为杀软枪打出头鸟,总是盯的最新的木马不放,还有给大家一个忠告:希望大家能会用CCL、MYCCL手动定位特征码,这才是木马免杀技术的正确方向!







评分

参与人数 2墨币 +16 收起 理由
师奶 + 10 赞一个!
jgr + 6 感谢分享

查看全部评分

新人必看帖,如何快速赚取墨币,了解墨客安全网论坛版规,等等...( 点我查看

如果你在论坛悬赏问答求助问题,并且已经从坛友或者管理的回复中解决了问题,请在帖子内点击(已解决)

发帖求助前要善用 论坛搜索 功能,如果搜不到可以试试,论坛顶上的 百度站内搜索 - 纵横站内搜索 那里可能会有你要找的答案;

如果发现论坛有灌水帖、下载地址失效帖、后门帖、广告帖、工具不能正常使用、都可以去 举报版块 发帖举报,核实给予退回墨币+额外的墨币奖励哦;
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

1、请认真发帖,禁止回复纯表情,纯数字等无意义的内容!帖子内容不要太简单!
2、提倡文明上网,净化网络环境!抵制低俗不良违法有害信息。
3、每个贴内连续回复请勿多余3贴,每个版面回复请勿多余10贴!
4、如果你对主帖作者的帖子不屑一顾的话,请勿回帖。谢谢合作!

关闭

站长推荐上一条 /1 下一条