木马免杀浓缩精华版教程
[size=14px] 第一部分:对国内外杀毒软件分析!|'][z E(ws
在讲定位内存特征码前,先要分析国内外著名杀毒软件的内存查杀特点。veGdu2w:u
LkR+K&o'{lwR
大家在使用木马过程都会发现,内存查杀,一般都指得被瑞星的内存查杀。瑞星
的内存查杀功能是同类杀毒软件中最强的一款杀毒软件。像强悍的卡巴,金山,
xm|DE
等等它们的内存查杀意义不大,会制作免杀木马的人都知道,像这类杀毒软件,只要
(^pe-@6Cv[
文件免杀,内存也就免杀了.还有江民也有内存查杀功能,但内存查杀功能比较弱.只
针对影响力非常大的病毒程序.一般的黑客软件都没有提取内存特征码.
vsy9B#B
fMT:Dh%V
第二部分:木马免杀的对策
(YJ5kBL @.F
一. 要使一个木马免杀,首先要准备一个不加壳的木马,这点非常重要,否则8v7krpm
下面的免杀操作就不能进行下去。 wG,ve$ile {$j!j
二.然后我们要木马的内存免杀,从上面分析可以看出,目前的内存查杀,只有
Df9x-b&W7b
瑞星最强,其它杀毒软件内存查杀现在还不起作用所以我们只针对瑞星的内存查杀
,要进行内存特征码的定位和修改,才能内存免杀。#G2B e`e.r0h,[
:GA$c*a"r(Qf%C e
二.对符其它的杀毒软件,比如江民,金山,诺顿,卡巴.我们可以采用下面的方
法,或这些方面的组合使用.1>.入口点加1免杀法..Ni8_\H
Q k!@+I&_(j d x\
2>.变化入口地址免杀法
3>.加花指令法免杀法
4>.加壳或加伪装壳免杀法.
1}UP.O4n{O
5>.打乱壳的头文件免杀法.
6>.修改文件特征码免杀法.